Afecta a
Equipos que usan el motor embebido de Fetcher en modo directo sin un
ResultSink.
Qué cambió
El modo directo devuelve JSON en texto plano con un resumen SHA-256 sin clave. El resumen puede detectar corrupción accidental, pero no autentica el payload frente a una alteración maliciosa. La persistencia y la protección en modo de almacenamiento siguen siendo responsabilidad del host o del sink; el Worker independiente gestiona el cifrado, el almacenamiento y el HMAC. Esta es una corrección de documentación. El comportamiento en runtime no cambió.
Impacto
Clasificación: Revisión recomendada. No uses el resumen del modo directo como control de evidencia de manipulación ni de autenticidad.
Qué debes hacer
Revisa cualquier modelo de amenazas o control que trate el resumen SHA-256 del modo directo como autenticación. Usa un transporte autenticado o un mecanismo de integridad con clave donde la manipulación esté en el alcance.

