Ningún tipo de credencial gana en todos los escenarios

Las comparaciones de tipos de bloqueo suelen producir una clasificación, que es la salida equivocada. Cada tipo falla de forma distinta, y la elección correcta depende de qué fallo intentas evitar.

Modela los escenarios por separado —observación, robo de un dispositivo bloqueado, alguien que ya conoce el código del teléfono, y coerción— y la respuesta deja de ser universal.

Biometría: rápida, cómoda y respaldada por el código

El reconocimiento facial y de huella son rápidos y resistentes a las miradas por encima del hombro, lo que los hace excelentes frente a la observación casual.

También recurren al código del dispositivo, lo que significa que heredan su fortaleza y su exposición. Frente a alguien que conoce el código, una solicitud biométrica sobre la misma autoridad no cambia nada, y en algunas jurisdicciones el desbloqueo biométrico forzado se trata de forma distinta a un código forzado.

PIN: compactos, memorables y observables

Un PIN numérico es fácil de introducir y fácil de recordar, lo que también es por lo que tiende a ser corto y extraído de un conjunto pequeño y predecible. Cuatro dígitos son un espacio que un atacante puede agotar rápido si la limitación de intentos falta o es débil.

La introducción del PIN también es muy observable. Un solo vistazo por encima del hombro, o una cámara en la sala, la captura por completo.

Patrones: espacio mayor, pero moldeado por la costumbre

Un patrón de gesto puede codificar más que un PIN corto y, en un diseño de acceso por patrón, puede seleccionar qué espacio se abre en lugar de solo conceder la entrada. NullVault asigna cada patrón a una bóveda distinta en iOS y Android sin mostrar una lista maestra.

La debilidad es humana: la gente prefiere las líneas rectas, las formas de letra, las esquinas y los puntos de inicio cerca de la parte superior izquierda. Un patrón es solo tan bueno como su imprevisibilidad, y deja un rastro visible más largo durante la introducción que un PIN.

Elegir deliberadamente

  • Modela la observación, el robo del dispositivo, un código compartido y la coerción como casos separados.
  • Usa credenciales no relacionadas para límites no relacionados: nunca el código del teléfono como credencial de la bóveda.
  • Prefiere la longitud y la imprevisibilidad frente al ingenio; una forma memorable es a menudo una adivinable.
  • Prueba la rueda de repuesto y la vía de recuperación antes de fiarte de la biometría para algo importante.

Las dos decisiones que más importan

  • Usar un secreto de cuatro dígitos para proteger contenido cifrado de alto valor.
  • Reutilizar el código de desbloqueo o el patrón del teléfono como credencial de la bóveda.

Sofia comienza con una prueba no sensible: «Modela la observación, el robo, el código compartido y la coerción por separado». Luego, Sofia sigue la segunda comprobación: «Usa credenciales no relacionadas para límites no relacionados». Este escenario ficticio ilustra el proceso de decisión; no es un informe de pruebas de producto.

  • Secretos de cuatro dígitos para cifrado de alto valor
  • Reutilizar el código del teléfono como patrón de la bóveda

¿Por qué usa NullVault patrones?

En Android, cada patrón seguro da acceso a una bóveda distinta sin una lista maestra visible.

¿Qué debería verificar antes de fiarme de «patrón vs. PIN vs. Face ID para una bóveda privada»?

Para «patrón vs. PIN vs. Face ID para una bóveda privada», verifica el elemento protegido tras un bloqueo completo, identifica cada copia restante y confirma la recuperación antes de eliminar un original irremplazable. Los controles exactos dependen del dispositivo, la versión del sistema operativo y el modelo de almacenamiento descritos en esta guía.

¿Elimina «patrón vs. PIN vs. Face ID para una bóveda privada» todas las demás copias?

No. Al considerar «patrón vs. PIN vs. Face ID para una bóveda privada», trata las exportaciones, las fototecas en la nube, los mensajes, las descargas, los destinatarios, las copias de seguridad y las carpetas de elementos eliminados como copias o límites de almacenamiento separados que requieren su propia revisión.

Fuentes principales de esta guía