La vinculació és el moment en què un vigilabebès decideix en quin dispositiu confiar. Aquest pas és més important del que sol fer pensar la pantalla de configuració. Un codi curt facilita l'inici, però no substitueix l'intercanvi de claus ni la confirmació en tots dos dispositius.
Flux de seguretat
Com hauria de ser una vinculació segura
Creeu un punt de trobada
Un codi curt o un enllaç fa que primer tots dos dispositius arribin al mateix lloc.
Intercanvieu material de clau real
Després, els dispositius necessiten un intercanvi criptogràfic; amb el codi visible no n'hi ha prou.
Compareu el que veuen tots dos costats
Tots dos costats haurien de poder saber que veuen la mateixa sessió i el mateix dispositiu.
Només aleshores confieu en la sessió
Només aleshores la connexió queda protegida contra errors evidents de vinculació, d'una manera que les famílies poden seguir.
Per què un codi curt pot donar una falsa sensació de seguretat
Els codis curts tenen la seva utilitat: s'introdueixen ràpidament, són fàcils de llegir en veu alta i funcionen bé en la vida familiar quotidiana. El problema comença quan es tracta el codi com si fos tot el mecanisme de seguretat. Sovint només és un punt de trobada. Sense un intercanvi de claus o una comparació entre tots dos dispositius, queda massa confiança amagada a la pantalla de configuració.
En un vigilabebès, això no és una qüestió abstracta de criptografia. Es tracta d'assegurar que no es vinculi per error el dispositiu equivocat, que no s'hi coli una altra sessió i que les famílies puguin veure com és una vinculació correcta. Una bona seguretat fa que aquest moment es pugui comprovar.
Patró feble
Introduïu un codi curt i ja està, sense cap confirmació posterior. És fàcil d'usar, però difícil d'auditar des del punt de vista de les famílies.
Patró millor
Primer, el codi com a punt de trobada; després, un intercanvi de claus real i una confirmació visible en tots dos dispositius.
Patró sòlid
Identitat clara del dispositiu, comparació d'un número de seguretat o de tipus SAS, i poca dependència de dades de compte de llarga durada.
Com és una bona vinculació per a una família
Una bona vinculació mostra més que «connectat». Fa visible el procés: una comparació de seguretat, confirmació en tots dos dispositius i un text clar que explica per què cal un número, un codi o una aprovació. Així és com la seguretat tècnica esdevé útil en el dia a dia.
Com menys visible sigui la lògica de vinculació, més atentament l'haurien de mirar les famílies. Una configuració molt fluida pot semblar còmoda, però deixa poc marge per comprovar el moment crític. Els productes amb accés remot i connexió a internet haurien d'explicar especialment bé com eviten les vinculacions errònies.
Senyals que la vinculació pot ser massa feble
pot ser que simplement falti un pas de seguretat important.
el producte no comunica prou clarament la identitat del dispositiu.
és difícil verificar que la vinculació sigui realment la prevista.
La vinculació i la privadesa van juntes
Una vinculació segura protegeix contra el dispositiu equivocat i també ajuda a reduir les dades recollides. Si una aplicació protegeix bé les sessions i l'altre dispositiu, necessita menys comptes permanents, adreces de correu electrònic o sistemes feixucs de gestió d'usuaris. Els sistemes ben dissenyats sovint poden funcionar amb menys dades personals.
Per això les pàgines d'arquitectura són útils. Mostren si un proveïdor tracta la vinculació com un problema real de seguretat o només com un pas d'incorporació que ha de ser fluid costi el que costi.
Preguntes que cal fer sobre la vinculació
- El codi visible és només per comoditat o fa tota la feina de seguretat?
- Tots dos dispositius confirmen la mateixa sessió de manera visible?
- Les famílies poden entendre com evita el producte el dispositiu equivocat?
- El sistema necessita dades de compte de llarga durada només per vincular dos dispositius?
- Després de vincular-los, encara es pot veure a quin dispositiu pertany la sessió?
Preguntes freqüents
Un codi curt de vinculació és segur per si sol?
El codi curt només hauria d'ajudar dos dispositius a trobar-se. Després, els dispositius han de crear les claus criptogràfiques reals sense enviar-les al servidor.
Per què tots dos dispositius mostren un número de verificació?
Els números de verificació coincidents ajuden a detectar manipulacions que hagin passat desapercebudes durant l'intercanvi de claus. Si els números són diferents, atureu-vos i torneu a iniciar el procés de vinculació.
He de tornar a vincular-los després de reinstal·lar l'aplicació?
Depèn de si es conserva la clau segura del dispositiu. Després de reinstal·lar l'aplicació o de canviar de dispositiu, una vinculació nova sol ser l'opció més segura i clara.
Fonts i més informació
- Seguretat i arquitectura de Babyphone Timmy · Babyphone Timmy
- Autenticació anònima amb Firebase · Documentació de Firebase
- Primers passos amb WebRTC · WebRTC
- API de WebRTC · Documentació web de MDN
- Internet de les coses d'OWASP · Fundació OWASP
- Dispositius intel·ligents: com utilitzar-los de manera segura a casa · Centre Nacional de Ciberseguretat (Regne Unit)
- *Privadesa no inclosa – Guia de compra de productes connectats · Fundació Mozilla
- Requisits de la política per a famílies · Ajuda de Google Play