Tecnología de llave digital
Una llave digital de coche es una credencial criptográfica almacenada en un teléfono, reloj u otro dispositivo seguro compatible. Puede autorizar el acceso y la conducción, pero su seguridad depende tanto de la medición de distancia, el registro, la recuperación de la cuenta y la revocación como de la tecnología de radio.
Tres tecnologías de radio, tres funciones
Los sistemas de llave digital suelen combinar NFC, Bluetooth Low Energy y banda ultraancha en lugar de elegir una sola tecnología.
La comunicación de campo cercano (NFC) funciona a muy corta distancia. Acercar deliberadamente el dispositivo al lector de la puerta o del interior ofrece al usuario una acción física clara y puede servir como vía alternativa cuando el acceso pasivo no está disponible. Los dispositivos compatibles pueden conservar un funcionamiento limitado de la llave NFC cuando queda poca batería.
Bluetooth Low Energy (BLE) permite detectar el dispositivo y proporciona un canal de comunicación flexible. Puede admitir acciones remotas similares a pulsar un botón y ayudar a establecer que hay cerca un dispositivo autorizado, pero la intensidad de la señal por sí sola no mide la distancia de forma fiable.
La banda ultraancha (UWB) mide el tiempo de propagación de la señal para estimar con mayor seguridad la distancia y la dirección. Digital Key Release 3 del Car Connectivity Consortium utiliza BLE junto con UWB para ofrecer acceso manos libres que tiene en cuenta la ubicación, al tiempo que mantiene la compatibilidad con NFC. UWB está concebida para resistir los ataques de retransmisión mediante la verificación de la proximidad física, pero tanto el vehículo como el dispositivo y la implementación deben admitir el método seguro de medición de distancia. Car Connectivity Consortium Digital Key Release 3 v1.1
Qué sucede durante el acceso
El teléfono no transmite al coche la contraseña habitual de la cuenta del propietario. Un dispositivo aprovisionado contiene una credencial específica del vehículo, normalmente protegida mediante hardware resistente a manipulaciones. El vehículo y el dispositivo se autentican mutuamente, negocian una sesión protegida y autorizan una acción concreta.
Para el acceso pasivo, BLE puede detectar el dispositivo y comunicarse con él, mientras que UWB determina si está fuera de una puerta concreta, dentro del habitáculo o cerca de la zona de carga. NFC puede proporcionar acceso acercando el dispositivo cuando el funcionamiento pasivo no es compatible o se ha desactivado deliberadamente.
El desbloqueo, la apertura de la zona de carga y la autorización de la propulsión deben ser permisos independientes. La ubicación también importa: un dispositivo situado cerca del exterior de una puerta no debe confundirse con otro que esté dentro del habitáculo.
El programa de certificación del CCC comprueba la interoperabilidad integral de las funciones NFC, BLE y UWB, incluido el intercambio de llaves entre plataformas y la evaluación de seguridad. La certificación aporta una prueba útil de que la interoperabilidad se ha verificado; no garantiza protección frente a cualquier fallo de implementación o de la cuenta. Car Connectivity Consortium Digital Key certification
El aprovisionamiento establece quién es el propietario
El momento de mayor riesgo puede ser la creación de la primera llave. Un proceso de registro sólido verifica el vehículo, una credencial existente del propietario y la cuenta o el dispositivo que recibe la autorización. Añadir otra llave debe requerir una aprobación deliberada y generar una notificación clara.
El dispositivo del propietario puede emitir después llaves compartidas con límites como:
- una hora de inicio y de caducidad;
- acceso únicamente para entrar o para la zona de carga;
- permiso para conducir;
- restricciones para volver a compartirlas; y
- suspensión o revocación inmediata.
El CCC describe un dispositivo de propietario y la compatibilidad con dispositivos adicionales para otras personas, junto con el intercambio, la cancelación y la suspensión de llaves. Los fabricantes de vehículos pueden ofrecer un conjunto de controles más limitado, por lo que los compradores deben comprobar la implementación exacta en vez de suponer que toda «llave digital» aplica la norma completa. CCC Digital Key: The Future of Vehicle Access
La cartera del teléfono y la biometría
Las llaves integradas en una cartera digital pueden utilizar hardware seguro y el bloqueo de pantalla o la biometría del teléfono para proteger el aprovisionamiento y las acciones sensibles. Apple afirma que las credenciales de acceso se almacenan en el Secure Element y que las invitaciones para compartir una llave están protegidas de extremo a extremo. El modo Express puede permitir una transacción de llave compatible sin Face ID, Touch ID ni código de acceso; los usuarios que prefieran una autenticación explícita pueden desactivarlo para esa llave. Apple Platform Security: access using Apple Wallet
La biometría suele autenticar a la persona ante el teléfono o la cartera. No significa que el vehículo almacene un rostro o una huella dactilar y es distinta de una cámara de reconocimiento del conductor en el habitáculo. Los propietarios deben comprobar qué datos biométricos permanecen en el dispositivo, cuáles llegan al fabricante y qué método de recuperación permite omitir la biometría.
Teléfonos perdidos, baterías agotadas y uso sin conexión
Una llave digital práctica necesita un comportamiento alternativo bien definido:
- Un modo compatible de batería baja puede mantener disponible el acceso NFC durante un periodo limitado.
- Una tarjeta llave o un mando físico pueden proporcionar una alternativa independiente.
- La revocación remota puede desactivar el dispositivo perdido cuando se recupere la conectividad.
- El proceso de recuperación de la cuenta del propietario puede restablecer el acceso sin debilitar el registro de llaves.
El vehículo y el dispositivo pueden guardar temporalmente la autorización para que el acceso normal funcione sin una conexión móvil activa. Aun así, la conectividad con la nube puede ser necesaria para el primer aprovisionamiento, el intercambio remoto, la revocación o la recuperación de la cuenta.
Si se pierde un teléfono, márquelo como perdido o bórrelo mediante la plataforma del dispositivo, revoque su llave del vehículo desde otro dispositivo autorizado o desde la cuenta del fabricante y revise los conductores con acceso y las sesiones de la cuenta. La sustitución de un teléfono no finaliza hasta que se confirma la eliminación de la credencial antigua.
Amenazas y respuestas de diseño
Los ataques de retransmisión aprovechan comprobaciones de proximidad deficientes. La medición segura del tiempo de vuelo mediante UWB es una respuesta directa; la intensidad de la señal BLE no es equivalente.
La toma de control de la cuenta puede servirse de un aprovisionamiento o unos controles remotos legítimos. La autenticación multifactor, una nueva aprobación para las acciones de gran impacto y las alertas de registro reducen este riesgo.
Los dispositivos robados y desbloqueados pueden exponer llaves o aplicaciones del propietario. Son importantes un código de acceso robusto, el almacenamiento respaldado por hardware y el borrado remoto.
El intercambio excesivo mantiene activas credenciales olvidadas. Los inventarios de llaves visibles, la caducidad y la revocación con un solo toque permiten gestionar su ciclo de vida.
La vulneración del servicio principal o de una actualización puede afectar a muchos vehículos a la vez. La ciberseguridad del vehículo, las actualizaciones firmadas, la supervisión y la respuesta ante incidentes siguen siendo necesarias más allá del protocolo de llave.
Qué deben comprobar los propietarios
Antes de depender de un teléfono como única llave, compruebe:
- las versiones compatibles del teléfono, el reloj, el sistema operativo y el vehículo;
- la compatibilidad con NFC, BLE y UWB del dispositivo y acabado concretos;
- el método alternativo si se agota la batería del teléfono o del vehículo;
- si puede desactivarse el acceso pasivo;
- cada propietario activo, cada llave compartida y cada función permitida;
- la autenticación multifactor y la seguridad del correo electrónico de recuperación;
- las alertas al registrar una llave o un conductor nuevos; y
- el proceso de reventa para eliminar las llaves de la cartera y transferir la propiedad.
Para conocer los mandos tradicionales y el acceso pasivo, consulte Vehicle access basics. Para aplicar una protección por capas tras el fallo de una credencial, consulte Theft prevention and recovery.