Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La biometría desbloquea el móvil, no autentica ante el servidor

4 tareas · 40 min · Principiante

La huella o el rostro dan la sensación de ser la prueba definitiva de quién usa la app. No lo son: la biometría la resuelve el dispositivo, el servidor no la ve y lo único que le llega es un token. Es una comodidad de desbloqueo, valiosa porque evita teclear una clave larga, pero no sustituye la autenticación que el servidor exige para lo que de verdad importa. En esta sala se lee el diseño que declara Nogalera Pagos, los ajustes de la clave local que protege la sesión y el registro del servidor con lo que aceptó. Evidencia de una compilación de prueba, con autorización; no se ejecuta ni se salta ninguna comprobación.

0 de 4 · 0%

Objetivo de la sala

La huella o el rostro dan la sensación de ser la prueba definitiva de quién usa la app. No lo son: la biometría la resuelve el dispositivo, el servidor no la ve y lo único que le llega es un token. Es una comodidad de desbloqueo, valiosa porque evita teclear una clave larga, pero no sustituye la autenticación que el servidor exige para lo que de verdad importa. En esta sala se lee el diseño que declara Nogalera Pagos, los ajustes de la clave local que protege la sesión y el registro del servidor con lo que aceptó. Evidencia de una compilación de prueba, con autorización; no se ejecuta ni se salta ninguna comprobación.

Cuando la app pide la huella, el sistema operativo compara con lo que tiene registrado y responde «sí» o «no» a la app, o libera una clave guardada en el almacén seguro del dispositivo. Eso prueba una cosa: quien sostiene el aparato pasó el desbloqueo local en ese momento. No prueba nada ante el servidor, porque el servidor no participa: no recibe la huella ni, normalmente, el resultado. Cualquier campo que el cliente mandara diciendo «biometría correcta» sería una afirmación del cliente, y el cliente es lo que se desconfía.

Por eso se habla de biometría como conveniencia: abre la sesión local, y la fortaleza ante el servidor depende de cómo se emitió y se protege el token y de qué operaciones exigen reautenticar.

Responde para continuar

¿Qué demuestra de verdad una biometría correcta en el móvil?

Ver pista de ayuda

La comparación ocurre dentro del dispositivo; el servidor solo ve el token que la app le manda.

Los almacenes de claves de los sistemas móviles permiten crear una clave que solo se puede usar tras autenticar al usuario, con biometría o con el código del dispositivo. Si la clave que descifra el token de renovación no lleva esa exigencia, la protección biométrica de la pantalla es solo decorado: mientras el dispositivo esté desbloqueado, cualquier código de la app, o de quien la manipule en ese aparato, puede usar la clave sin que nadie toque el sensor.

Abre ajustes-de-la-clave-local.txt. Se reporta el ajuste concreto y el valor que debería tener, no «la biometría es débil».

Responde para continuar

¿Qué ajuste de la clave local conviene pasar a «sí» para que solo se use tras autenticar a la persona? Escríbelo tal cual.

Ver pista de ayuda

Es el ajuste cuyo valor actual es «no» y cuyo nombre habla de ligar la clave a la persona.

La política del cliente reparte la exigencia: las operaciones que mueven mucho dinero y todo cambio de datos de contacto piden reautenticar a la persona en el servidor. Cambiar el número de celular es una operación sensible aunque no mueva un peso, porque ese número recibe los códigos de verificación y las alertas: quien lo controla, controla el segundo factor.

El registro del servidor tiene una columna de reautenticación. Compara cada fila con la política y fíjate en el tipo de operación, no solo en el monto.

Responde para continuar

¿Qué operación de cambio de datos de contacto aceptó el servidor sin reautenticar? Escríbela tal cual.

Ver pista de ayuda

En el registro hay operaciones de consulta, de dinero y de datos; la de datos de contacto es una sola.

El hallazgo de fondo es de diseño: el servidor trata el token de acceso como si bastara para todo. Lo que se recomienda tiene dos partes que se complementan. En el cliente, ligar la clave local a la autenticación de la persona. En el servidor, exigir reautenticación, con una prueba que el servidor entienda (un código o una confirmación propia), para las operaciones que la política declara sensibles. Subir la longitud del PIN local o añadir un campo que diga «biometría correcta» no cambia lo que el servidor puede comprobar.

El informe de la revisión de Nogalera separa lo que corrige el equipo de la app de lo que corrige el equipo del servidor.

Responde para continuar

¿Cómo debe tratar el diseño de Nogalera la biometría y las operaciones sensibles?

Ver pista de ayuda

Lo que el servidor no puede comprobar por sí mismo no puede sostener una operación sensible.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad