A vinculación é o momento no que un vixilabebés decide en que dispositivo confiar. Este paso importa máis do que adoita parecer na pantalla de configuración. Un código curto facilita o inicio, pero non substitúe o intercambio de claves nin a confirmación en ambos os dispositivos.
Proceso de seguridade
Como debería ser unha vinculación segura
Crear un punto de encontro
Un código curto ou unha ligazón leva primeiro ambos os dispositivos ao mesmo punto.
Intercambiar material de claves real
Despois diso, os dispositivos precisan un intercambio criptográfico; o código visible non chega.
Comparar o que ve cada lado
Ambos os lados deberían poder comprobar que ven a mesma sesión e o mesmo dispositivo.
Confiar na sesión só entón
Só entón queda a conexión protexida contra vinculacións erróneas evidentes dun xeito que as familias poidan entender.
Por que un código curto pode dar ás familias unha falsa sensación de seguridade
Os códigos curtos teñen a súa utilidade: introdúcense rápido, son doados de dicir en voz alta e encaixan na vida familiar cotiá. O problema comeza cando se trata o código como se fose todo o mecanismo de seguridade. Moitas veces é só un punto de encontro. Sen intercambio de claves nin comparación entre ambos os dispositivos, queda demasiada confianza oculta na pantalla de configuración.
Nun vixilabebés, isto non é un asunto abstracto de criptografía. Trátase de asegurarse de que non se vincule por erro o dispositivo equivocado, de que non se coe outra sesión e de que as familias poidan ver como é unha vinculación correcta. Unha boa seguridade fai que ese momento se poida comprobar.
Patrón feble
Introducir un código curto e listo, sen ningunha confirmación máis. É práctico, pero difícil de revisar desde o punto de vista das familias.
Patrón mellor
Primeiro o código como punto de encontro; despois, intercambio de claves real e confirmación visible en ambos os dispositivos.
Patrón sólido
Identidade clara dos dispositivos, comparación dun número de seguridade ou ao estilo SAS e pouca dependencia de datos de conta persistentes.
Como é unha boa vinculación para unha familia
Unha boa vinculación mostra máis ca «conectado». Fai visible o proceso: unha comparación de seguridade, confirmación en ambos os dispositivos e un texto claro que explique por que fai falta un número, un código ou unha aprobación. Así é como a seguridade técnica resulta útil no día a día.
Canto menos visible sexa a lóxica da vinculación, máis atención deberían prestarlle as familias. Unha configuración moi fluída pode parecer cómoda, pero deixa pouco espazo para comprobar o momento crítico. Os produtos con acceso remoto e conexión a internet deberían explicar especialmente ben como evitan vinculacións erróneas.
Sinais de que a vinculación pode ser demasiado feble
pode que simplemente falte un paso importante de seguridade.
o produto non está comunicando con suficiente claridade a identidade do dispositivo.
faise difícil verificar que a vinculación é realmente a prevista.
A vinculación e a privacidade van da man
Unha vinculación segura protexe fronte ao dispositivo equivocado e tamén axuda a reducir os datos necesarios. Se unha aplicación protexe ben as sesións e o outro dispositivo, precisa menos contas permanentes, enderezos de correo electrónico ou sistemas complexos de xestión de usuarios. Os sistemas ben deseñados adoitan poder funcionar con menos datos persoais.
Por iso son útiles as páxinas sobre a arquitectura. Mostran se un provedor trata a vinculación como un problema real de seguridade ou só como un paso de incorporación que debe resultar sen atrancos custe o que custe.
Preguntas que facer sobre a vinculación
- O código visible é só por comodidade ou fai todo o traballo de seguridade?
- Ambos os dispositivos confirman a mesma sesión de maneira visible?
- Poden as familias entender como evita o produto o dispositivo equivocado?
- O sistema precisa datos de conta persistentes só para vincular dous dispositivos?
- Despois da vinculación, segue sendo visible a que dispositivo pertence a sesión?
Preguntas frecuentes
É seguro por si só un código curto de vinculación?
O código curto só debería axudar a que dous dispositivos se atopen. Despois, os dispositivos deben crear as claves criptográficas reais sen enviar esas claves ao servidor.
Por que amosan ambos os dispositivos un número de verificación?
Os números de verificación coincidentes axudan a detectar manipulacións que poderían pasar desapercibidas durante o intercambio de claves. Se os números son distintos, detén e reinicia o proceso de vinculación.
Teño que volver vincular os dispositivos despois de reinstalar?
Depende de se se conserva a clave segura do dispositivo. Despois dunha reinstalación ou dun cambio de dispositivo, unha vinculación nova adoita ser a opción máis segura e clara.
Fontes e máis información
- Seguridade e arquitectura de Babyphone Timmy · Babyphone Timmy
- Autenticación anónima con Firebase · Documentación de Firebase
- Primeiros pasos con WebRTC · WebRTC
- API de WebRTC · Documentación web de MDN
- Internet das cousas de OWASP · Fundación OWASP
- Dispositivos intelixentes: como usalos con seguridade na túa casa · Centro Nacional de Ciberseguridade (Reino Unido)
- *Privacidade non incluída – Guía de compra de produtos conectados · Fundación Mozilla
- Requisitos da política para familias · Axuda de Google Play