From a1a04815b2d229a5c233b38971356d7a002f8bce Mon Sep 17 00:00:00 2001 From: s1to Date: Sat, 8 Aug 2026 20:31:11 +0200 Subject: [PATCH] =?UTF-8?q?Atestaci=C3=B3n:=20referencias=20oficiales=20y?= =?UTF-8?q?=20comparaci=C3=B3n=20de=20opciones=20de=20QA?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - capa_identidad.md: bloque "Para saber más" con documentación oficial (Play Integrity, Key Attestation, Verified Boot) y el paper del Keymaster de Samsung - mercado_y_players.md: la tabla de opciones de device lab pasa a comparar densidad y fidelidad, con guía de cuál usar según el caso --- 01_investigacion/capa_identidad.md | 10 +++++++++ 01_investigacion/mercado_y_players.md | 29 ++++++++++++++++++--------- 2 files changed, 30 insertions(+), 9 deletions(-) diff --git a/01_investigacion/capa_identidad.md b/01_investigacion/capa_identidad.md index 6096b2d..327d4b5 100644 --- a/01_investigacion/capa_identidad.md +++ b/01_investigacion/capa_identidad.md @@ -232,6 +232,16 @@ mucho trabajo y con recursos que expiran; el nivel hardware no; y aunque cueles escala te sigue hundiendo la correlación del punto 4. No es un muro infinito, es un muro caro, alto y que hay que reconstruir cada vez. +### Para saber más + +Documentación oficial y una fuente académica para entender el mecanismo por dentro. Este documento +se queda en el análisis; no incluye receta de bypass (ver el alcance en el [README](../README.md)). + +- [Play Integrity API](https://developer.android.com/google/play/integrity) — los tres veredictos y qué garantiza cada uno +- [Android Key Attestation](https://developer.android.com/privacy-and-security/security-key-attestation) — la cadena de certificados hasta la raíz de Google +- [Verified Boot](https://source.android.com/docs/security/features/verifiedboot) — los estados de arranque (`GREEN`/`ORANGE`) +- ["Trust Dies in Darkness: Shedding Light on Samsung's TrustZone Keymaster" (2022)](https://eprint.iacr.org/2022/208) — extracción de claves en un TEE vulnerable, y por qué es per-dispositivo y revocable + --- ## 4 · Cómo se integra todo: la correlación diff --git a/01_investigacion/mercado_y_players.md b/01_investigacion/mercado_y_players.md index 4fed533..d00cb4f 100644 --- a/01_investigacion/mercado_y_players.md +++ b/01_investigacion/mercado_y_players.md @@ -130,18 +130,29 @@ Según para qué. Dos familias, y no se solapan. ### Para el caso legal (device lab / QA de tus apps) -Es lo que monta este proyecto. Todo software libre o servicio legítimo: +Es lo que monta este proyecto. Todo software libre o servicio legítimo. La elección va por dos ejes: +**densidad** (cuántas instancias por máquina) y **fidelidad** (cuánto se parece al Android de un +móvil real). -| Opción | Qué es | -|---|---| -| **redroid** | Android en contenedor Docker. Lo que usa esta granja | -| **Cuttlefish** (AOSP) | Dispositivo virtual oficial de Google sobre KVM | -| **Waydroid** | Android en LXC, rendimiento nativo, pensado para una instancia | -| **GADS**, **DeviceFarmer/STF** | Orquestación de laboratorios de dispositivos | -| **AWS Device Farm, BrowserStack, Sauce Labs, Firebase Test Lab, Genymotion Cloud** | Farms de dispositivos en la nube, de pago por uso. La alternativa sin comprar hierro | +| Opción | Densidad | Fidelidad | Cuándo usarla | +|---|---|---|---| +| **[redroid](https://github.com/remote-android/redroid-doc)** | Alta — contenedor, ~2 GB | Media: sin sensores ni GPU real | Muchas instancias en un servidor. Lo que usa esta granja | +| **[Cuttlefish](https://source.android.com/docs/devices/cuttlefish)** (AOSP) | Media — VM sobre KVM | Alta: imágenes AOSP oficiales | Cuando importa la fidelidad al SO o pruebas de sistema | +| **[Waydroid](https://waydro.id/)** | 1 por host | Nativa | Escritorio, una sola instancia | +| **Genymotion** (Desktop) | Media | Media-alta, configurable | Sensores/GPS simulados, matriz de versiones en local | +| **[GADS](https://github.com/shamanec/GADS)**, **DeviceFarmer/STF** | — | — | Orquestar, ver y conducir la flota (capa encima de las anteriores) | +| **AWS Device Farm, BrowserStack, Sauce Labs, Firebase Test Lab, Genymotion Cloud** | Bajo demanda | **Dispositivos reales** en datacenter | Uso esporádico, sin comprar ni mantener hierro | + +Cómo elegir, en corto: + +- **Máxima densidad y coste bajo, control propio** → redroid. Es la decisión de este proyecto. +- **Fidelidad al SO** (comportamiento de bajo nivel, HAL, actualizaciones) → Cuttlefish. +- **Una instancia en tu escritorio para trastear** → Waydroid. +- **Sin infra que mantener, y de vez en cuando** → una farm en la nube. Salen caras a 24/7 (ver + [../docs/costes.md](../docs/costes.md)), baratas por horas. Ninguna pasa la atestación por hardware, y para QA de tu propia app no hace falta: es tu app en tus -dispositivos. +dispositivos. Para el caso de plataformas sociales, ninguna de estas es la respuesta — ver abajo. ### Para el caso de plataformas sociales