Atestación: referencias oficiales y comparación de opciones de QA

- capa_identidad.md: bloque "Para saber más" con documentación oficial
  (Play Integrity, Key Attestation, Verified Boot) y el paper del
  Keymaster de Samsung
- mercado_y_players.md: la tabla de opciones de device lab pasa a
  comparar densidad y fidelidad, con guía de cuál usar según el caso
This commit is contained in:
s1to 2026-08-08 20:31:11 +02:00
parent c90a8b67b2
commit a1a04815b2
2 changed files with 30 additions and 9 deletions

View file

@ -232,6 +232,16 @@ mucho trabajo y con recursos que expiran; el nivel hardware no; y aunque cueles
escala te sigue hundiendo la correlación del punto 4. No es un muro infinito, es un muro caro, alto escala te sigue hundiendo la correlación del punto 4. No es un muro infinito, es un muro caro, alto
y que hay que reconstruir cada vez. y que hay que reconstruir cada vez.
### Para saber más
Documentación oficial y una fuente académica para entender el mecanismo por dentro. Este documento
se queda en el análisis; no incluye receta de bypass (ver el alcance en el [README](../README.md)).
- [Play Integrity API](https://developer.android.com/google/play/integrity) — los tres veredictos y qué garantiza cada uno
- [Android Key Attestation](https://developer.android.com/privacy-and-security/security-key-attestation) — la cadena de certificados hasta la raíz de Google
- [Verified Boot](https://source.android.com/docs/security/features/verifiedboot) — los estados de arranque (`GREEN`/`ORANGE`)
- ["Trust Dies in Darkness: Shedding Light on Samsung's TrustZone Keymaster" (2022)](https://eprint.iacr.org/2022/208) — extracción de claves en un TEE vulnerable, y por qué es per-dispositivo y revocable
--- ---
## 4 · Cómo se integra todo: la correlación ## 4 · Cómo se integra todo: la correlación

View file

@ -130,18 +130,29 @@ Según para qué. Dos familias, y no se solapan.
### Para el caso legal (device lab / QA de tus apps) ### Para el caso legal (device lab / QA de tus apps)
Es lo que monta este proyecto. Todo software libre o servicio legítimo: Es lo que monta este proyecto. Todo software libre o servicio legítimo. La elección va por dos ejes:
**densidad** (cuántas instancias por máquina) y **fidelidad** (cuánto se parece al Android de un
móvil real).
| Opción | Qué es | | Opción | Densidad | Fidelidad | Cuándo usarla |
|---|---| |---|---|---|---|
| **redroid** | Android en contenedor Docker. Lo que usa esta granja | | **[redroid](https://github.com/remote-android/redroid-doc)** | Alta — contenedor, ~2 GB | Media: sin sensores ni GPU real | Muchas instancias en un servidor. Lo que usa esta granja |
| **Cuttlefish** (AOSP) | Dispositivo virtual oficial de Google sobre KVM | | **[Cuttlefish](https://source.android.com/docs/devices/cuttlefish)** (AOSP) | Media — VM sobre KVM | Alta: imágenes AOSP oficiales | Cuando importa la fidelidad al SO o pruebas de sistema |
| **Waydroid** | Android en LXC, rendimiento nativo, pensado para una instancia | | **[Waydroid](https://waydro.id/)** | 1 por host | Nativa | Escritorio, una sola instancia |
| **GADS**, **DeviceFarmer/STF** | Orquestación de laboratorios de dispositivos | | **Genymotion** (Desktop) | Media | Media-alta, configurable | Sensores/GPS simulados, matriz de versiones en local |
| **AWS Device Farm, BrowserStack, Sauce Labs, Firebase Test Lab, Genymotion Cloud** | Farms de dispositivos en la nube, de pago por uso. La alternativa sin comprar hierro | | **[GADS](https://github.com/shamanec/GADS)**, **DeviceFarmer/STF** | — | — | Orquestar, ver y conducir la flota (capa encima de las anteriores) |
| **AWS Device Farm, BrowserStack, Sauce Labs, Firebase Test Lab, Genymotion Cloud** | Bajo demanda | **Dispositivos reales** en datacenter | Uso esporádico, sin comprar ni mantener hierro |
Cómo elegir, en corto:
- **Máxima densidad y coste bajo, control propio** → redroid. Es la decisión de este proyecto.
- **Fidelidad al SO** (comportamiento de bajo nivel, HAL, actualizaciones) → Cuttlefish.
- **Una instancia en tu escritorio para trastear** → Waydroid.
- **Sin infra que mantener, y de vez en cuando** → una farm en la nube. Salen caras a 24/7 (ver
[../docs/costes.md](../docs/costes.md)), baratas por horas.
Ninguna pasa la atestación por hardware, y para QA de tu propia app no hace falta: es tu app en tus Ninguna pasa la atestación por hardware, y para QA de tu propia app no hace falta: es tu app en tus
dispositivos. dispositivos. Para el caso de plataformas sociales, ninguna de estas es la respuesta — ver abajo.
### Para el caso de plataformas sociales ### Para el caso de plataformas sociales