El emparejamiento es el momento en que un vigilabebés decide en qué dispositivo confiar. Ese paso importa más de lo que suele parecer en la pantalla de configuración. Un código corto facilita el inicio, pero no sustituye el intercambio de claves ni la confirmación en ambos dispositivos.
Proceso de seguridad
Cómo debería ser un emparejamiento seguro
Crear un punto de encuentro
Primero, un código corto o un enlace lleva ambos dispositivos al mismo lugar.
Intercambiar material de claves criptográficas
Después, los dispositivos necesitan un intercambio criptográfico; el código visible no basta.
Comparar lo que ven ambos lados
Ambos dispositivos deberían poder comprobar que ven la misma sesión y el mismo dispositivo con el que se están emparejando.
Solo entonces confiar en la sesión
Solo entonces la conexión queda protegida frente a emparejamientos erróneos evidentes de una forma que las familias pueden comprobar.
Por qué un código corto puede dar a los padres una falsa sensación de seguridad
Los códigos cortos tienen su utilidad: se introducen rápido, son fáciles de decir en voz alta y funcionan en la vida familiar cotidiana. El problema empieza cuando el código se trata como todo el mecanismo de seguridad. A menudo solo es un punto de encuentro. Sin intercambio de claves ni comparación entre ambos dispositivos, se acaba confiando demasiado en un proceso que la pantalla de configuración no muestra.
Para un vigilabebés, no es una cuestión abstracta de criptografía. Se trata de asegurarse de que no se empareje por accidente el dispositivo equivocado, de que no se cuele otra sesión y de que los padres puedan ver cómo es un emparejamiento correcto. Una buena seguridad hace que ese momento se pueda comprobar.
Patrón débil
Introducir un código corto y listo, sin más confirmación. Es fácil de usar, pero difícil de revisar desde el punto de vista de los padres.
Patrón mejorado
Primero, el código como punto de encuentro; después, intercambio de claves real y confirmación visible en ambos dispositivos.
Patrón sólido
Identidad clara del dispositivo, una comparación mediante un número de seguridad o al estilo SAS y poca dependencia de datos persistentes de una cuenta.
Cómo es un buen emparejamiento desde el punto de vista de los padres
Un buen emparejamiento muestra más que «conectado». Hace visible el proceso: una comparación de seguridad, confirmación en ambos dispositivos y texto claro que explica por qué se necesita un número, código o aprobación. Así es como la seguridad técnica resulta útil en el día a día.
Cuanto menos visible sea la lógica del emparejamiento, más de cerca deberían revisarla los padres. Una configuración muy fluida puede resultar cómoda, pero deja poco margen para comprobar el momento crítico. Los productos con acceso remoto y conexión a internet deberían explicar especialmente bien cómo evitan emparejamientos erróneos.
Señales de que el emparejamiento puede ser demasiado débil
puede que simplemente falte un paso importante de seguridad.
el producto no comunica la identidad del dispositivo con suficiente claridad.
resulta difícil verificar que el emparejamiento sea realmente el previsto.
El emparejamiento y la privacidad van de la mano
Un emparejamiento seguro protege frente al dispositivo equivocado y también ayuda a reducir la cantidad de datos necesarios. Si una aplicación protege correctamente las sesiones y la conexión con el otro dispositivo, necesita menos cuentas permanentes, direcciones de correo electrónico o sistemas complejos de gestión de usuarios. Los sistemas bien diseñados a menudo pueden funcionar con menos datos personales.
Precisamente por eso son útiles las páginas sobre arquitectura. Muestran si un proveedor trata el emparejamiento como un problema real de seguridad o simplemente como un paso inicial que debe ser fluido a toda costa.
Preguntas que hacer sobre el emparejamiento
- ¿El código visible solo sirve para facilitar el proceso o recae en él toda la seguridad?
- ¿Ambos dispositivos confirman la misma sesión de forma visible?
- ¿Los padres pueden entender cómo evita el producto emparejarse con el dispositivo equivocado?
- ¿El sistema necesita datos persistentes de una cuenta solo para emparejar dos dispositivos?
- Después del emparejamiento, ¿sigue siendo visible a qué dispositivo pertenece la sesión?
Preguntas frecuentes
¿Es seguro por sí solo un código corto de emparejamiento?
El código corto solo debería ayudar a que dos dispositivos se encuentren. Después, los dispositivos deben crear las claves criptográficas reales sin enviar esas claves al servidor.
¿Por qué ambos dispositivos muestran un número de verificación?
Los números de verificación coincidentes ayudan a detectar manipulaciones que podrían pasar inadvertidas durante el intercambio de claves. Si los números no coinciden, detén el proceso y vuelve a iniciar el emparejamiento.
¿Tengo que emparejar de nuevo después de reinstalar?
Depende de si se conserva la clave segura del dispositivo. Tras una reinstalación o un cambio de dispositivo, un nuevo emparejamiento suele ser la opción más segura y clara.
Fuentes y lecturas adicionales
- Seguridad y arquitectura de Babyphone Timmy · Babyphone Timmy
- Autenticación anónima con Firebase · Documentación de Firebase
- Primeros pasos con WebRTC · WebRTC
- API de WebRTC · Documentación web de MDN
- Internet de las cosas de OWASP · Fundación OWASP
- Dispositivos inteligentes: cómo usarlos de forma segura en casa · Centro Nacional de Ciberseguridad (Reino Unido)
- *Privacy Not Included – Guía de compra de productos conectados · Fundación Mozilla
- Requisitos de la política para familias · Ayuda de Google Play