Atestación: referencias oficiales y comparación de opciones de QA

- capa_identidad.md: bloque "Para saber más" con documentación oficial
  (Play Integrity, Key Attestation, Verified Boot) y el paper del
  Keymaster de Samsung
- mercado_y_players.md: la tabla de opciones de device lab pasa a
  comparar densidad y fidelidad, con guía de cuál usar según el caso
This commit is contained in:
s1to 2026-08-08 20:31:11 +02:00
parent c90a8b67b2
commit a1a04815b2
2 changed files with 30 additions and 9 deletions

View file

@ -232,6 +232,16 @@ mucho trabajo y con recursos que expiran; el nivel hardware no; y aunque cueles
escala te sigue hundiendo la correlación del punto 4. No es un muro infinito, es un muro caro, alto
y que hay que reconstruir cada vez.
### Para saber más
Documentación oficial y una fuente académica para entender el mecanismo por dentro. Este documento
se queda en el análisis; no incluye receta de bypass (ver el alcance en el [README](../README.md)).
- [Play Integrity API](https://developer.android.com/google/play/integrity) — los tres veredictos y qué garantiza cada uno
- [Android Key Attestation](https://developer.android.com/privacy-and-security/security-key-attestation) — la cadena de certificados hasta la raíz de Google
- [Verified Boot](https://source.android.com/docs/security/features/verifiedboot) — los estados de arranque (`GREEN`/`ORANGE`)
- ["Trust Dies in Darkness: Shedding Light on Samsung's TrustZone Keymaster" (2022)](https://eprint.iacr.org/2022/208) — extracción de claves en un TEE vulnerable, y por qué es per-dispositivo y revocable
---
## 4 · Cómo se integra todo: la correlación

View file

@ -130,18 +130,29 @@ Según para qué. Dos familias, y no se solapan.
### Para el caso legal (device lab / QA de tus apps)
Es lo que monta este proyecto. Todo software libre o servicio legítimo:
Es lo que monta este proyecto. Todo software libre o servicio legítimo. La elección va por dos ejes:
**densidad** (cuántas instancias por máquina) y **fidelidad** (cuánto se parece al Android de un
móvil real).
| Opción | Qué es |
|---|---|
| **redroid** | Android en contenedor Docker. Lo que usa esta granja |
| **Cuttlefish** (AOSP) | Dispositivo virtual oficial de Google sobre KVM |
| **Waydroid** | Android en LXC, rendimiento nativo, pensado para una instancia |
| **GADS**, **DeviceFarmer/STF** | Orquestación de laboratorios de dispositivos |
| **AWS Device Farm, BrowserStack, Sauce Labs, Firebase Test Lab, Genymotion Cloud** | Farms de dispositivos en la nube, de pago por uso. La alternativa sin comprar hierro |
| Opción | Densidad | Fidelidad | Cuándo usarla |
|---|---|---|---|
| **[redroid](https://github.com/remote-android/redroid-doc)** | Alta — contenedor, ~2 GB | Media: sin sensores ni GPU real | Muchas instancias en un servidor. Lo que usa esta granja |
| **[Cuttlefish](https://source.android.com/docs/devices/cuttlefish)** (AOSP) | Media — VM sobre KVM | Alta: imágenes AOSP oficiales | Cuando importa la fidelidad al SO o pruebas de sistema |
| **[Waydroid](https://waydro.id/)** | 1 por host | Nativa | Escritorio, una sola instancia |
| **Genymotion** (Desktop) | Media | Media-alta, configurable | Sensores/GPS simulados, matriz de versiones en local |
| **[GADS](https://github.com/shamanec/GADS)**, **DeviceFarmer/STF** | — | — | Orquestar, ver y conducir la flota (capa encima de las anteriores) |
| **AWS Device Farm, BrowserStack, Sauce Labs, Firebase Test Lab, Genymotion Cloud** | Bajo demanda | **Dispositivos reales** en datacenter | Uso esporádico, sin comprar ni mantener hierro |
Cómo elegir, en corto:
- **Máxima densidad y coste bajo, control propio** → redroid. Es la decisión de este proyecto.
- **Fidelidad al SO** (comportamiento de bajo nivel, HAL, actualizaciones) → Cuttlefish.
- **Una instancia en tu escritorio para trastear** → Waydroid.
- **Sin infra que mantener, y de vez en cuando** → una farm en la nube. Salen caras a 24/7 (ver
[../docs/costes.md](../docs/costes.md)), baratas por horas.
Ninguna pasa la atestación por hardware, y para QA de tu propia app no hace falta: es tu app en tus
dispositivos.
dispositivos. Para el caso de plataformas sociales, ninguna de estas es la respuesta — ver abajo.
### Para el caso de plataformas sociales