Qué garantiza la certificación EAL y qué no garantiza

CC EAL6+ no es un certificado de invulnerabilidad. Te explicamos exactamente qué significa.

Este artículo está disponible en los siguientes idiomas:

Author logo
Patrick Dike-Ndulue
Post image

Si has comparado billeteras de hardware, seguramente has visto que las calificaciones EAL se utilizan como argumento de venta. El elemento seguro EAL6+ implica el estándar de seguridad más alto alcanzable. Las calificaciones son reales, el proceso de certificación es riguroso y los chips que llevan estas etiquetas han sido verdaderamente sometidos a pruebas exigentes.
 

Pero la certificación EAL también es uno de los conceptos más malinterpretados en el marketing de billeteras de hardware. Con frecuencia se presenta e interpreta como una garantía de seguridad casi absoluta, pero no lo es.
 

Este artículo explica el marco EAL desde cero, analiza en qué consiste realmente el proceso de evaluación en EAL5+ y EAL6+, menciona los chips específicos utilizados en billeteras de hardware y sus niveles certificados, y repasa cada una de las tres limitaciones estructurales que la certificación no aborda.

La certificación EAL te indica la profundidad y el rigor de la evaluación de seguridad a la que fue sometido un chip. No te dice que el chip no pueda ser vulnerado. Estas son afirmaciones distintas, y confundirlas genera una falsa sensación de seguridad.

¿Qué es Common Criteria?

Common Criteria (formalmente: Common Criteria for Information Technology Security Evaluation, ISO/IEC 15408) es un marco internacional para evaluar la seguridad de productos de TI. Se estableció en 1999 para armonizar el panorama fragmentado de los esquemas de evaluación de seguridad específicos de cada país.
 

Actualmente, más de 30 países participan en el Common Criteria Recognition Arrangement (CCRA), y un certificado CC es el estándar reconocido globalmente para la seguridad de productos evaluados de forma independiente.
 

Target of Evaluation

El marco gira en torno a un concepto central: el Target of Evaluation, o TOE. El TOE es el producto o componente específico que se evalúa. En el caso de los elementos seguros, normalmente el TOE es el propio chip, incluyendo su arquitectura de hardware, el sistema operativo embebido y la biblioteca criptográfica que ejecuta.

El fabricante del TOE presenta un documento Security Target, una especificación formal de lo que el producto está diseñado para proteger, las amenazas que debe resistir, las funciones de seguridad que implementa y los supuestos bajo los cuales esas funciones son válidas.
 

Emisión del certificado

Un laboratorio de evaluación independiente acreditado prueba el producto frente a esas afirmaciones, con la profundidad y el rigor que corresponde al nivel EAL reclamado. Si el producto cumple con su Security Target en el nivel reclamado, un organismo nacional de certificación emite el certificado.

Una implicación clave de esta estructura: la evaluación prueba el producto según su propio Security Target, es decir, lo que el fabricante dijo que haría. Un producto que declara protecciones modestas y las cumple puede lograr el mismo EAL que uno que declara protecciones más amplias y también las cumple.

EAL mide el rigor de la evaluación, no la ambición ni la completitud del diseño de seguridad. Esto es intencional y permite que CC se aplique a una amplia variedad de productos.

Resumen de la escala EAL

Common Criteria define siete Niveles de Garantía de Evaluación (Evaluation Assurance Levels), EAL1 a EAL7. Cada nivel representa un conjunto más exigente de requisitos de garantía, principalmente en cuanto a cuán detalladamente se documenta, analiza y prueba el diseño del producto, y cuán sofisticado es el atacante asumido.

Niveles EAL más altos no producen automáticamente productos más seguros. Producen productos evaluados con mayor profundidad.

Un producto con funciones de seguridad limitadas pero correctamente implementadas y evaluado en EAL6 no es necesariamente más seguro en la práctica que uno con funciones de seguridad más amplias evaluado en EAL4. Todo depende de lo que cubra cada Security Target.

 

NivelNombre oficialQué significaUso típicoSupuesto de atacante
EAL1Pruebas funcionalesPruebas básicas para asegurar que el producto hace lo que prometeProductos no críticosSin atacante estructurado
EAL2Pruebas estructuralesPruebas del desarrollador + revisión independiente limitadaComercial de bajo riesgoAtacante oportunista
EAL3Pruebas metódicasPruebas sistemáticas con evidencia del ciclo de vida seguro de desarrolloComercial con necesidades de seguridadModeradamente calificado
EAL4Diseñado, probado y revisado metódicamenteDocumentación completa del diseño + pruebas de penetración independientesSoftware empresarial, sistemas operativosCalificado con herramientas estándar
EAL5Diseño verificado semi-formalmente y probadoVerificación de diseño semi-formal + pruebas rigurosas de ataques independientesTarjetas inteligentes, hardware criptográficoAlto potencial de ataque
EAL6Diseño verificado semi-formalmente y probado (extendido)Rigor EAL5 + análisis de vulnerabilidades extendido + verificación formal parcialElementos seguros, pasaportes, HSMsMuy alto potencial de ataque
EAL7Diseño y pruebas formalmente verificadasPrueba matemática formal completa de las propiedades de seguridadSólo sistemas militares o clasificadosAdversario de tipo estatal

 

Para billeteras de hardware y elementos seguros, los niveles relevantes son EAL5+ y EAL6+. EAL4 es el estándar para software empresarial como sistemas operativos y firewalls. EAL7, el nivel más alto, en la práctica está limitado a sistemas militares o clasificados con un alcance muy específico.
 

El sufijo "+" indica una ampliación: requisitos adicionales más allá del nivel base que se incluyeron en la evaluación. En elementos seguros, la ampliación más importante suele ser AVA_VAN.5. Es el nivel más alto de análisis de vulnerabilidades, que exige a los evaluadores intentar ataques usando las técnicas más sofisticadas disponibles para un adversario con muy alto potencial de ataque.

 

¿Qué implican EAL5+ y EAL6+?

La diferencia entre EAL5 y EAL6 radica en la profundidad de la verificación del diseño requerida y en la sofisticación del atacante asumido. Ambos niveles exigen pruebas de penetración por evaluadores independientes que intentan vulnerar el chip.
 

EAL5+: Diseño verificado semi-formalmente y probado

En EAL5+, los fabricantes deben proporcionar documentación de diseño semi-formal. Esto implica una representación estructurada y matemática de la arquitectura de seguridad del chip, que va más allá de la documentación exigida en niveles inferiores.

Los evaluadores independientes analizan estos diseños en busca de debilidades y realizan pruebas de penetración, simulando el enfoque de un adversario con alto potencial de ataque: alguien con amplios conocimientos técnicos, recursos, motivación y tiempo suficiente para estudiar el chip.

El ST33J2M0, el elemento seguro de STMicroelectronics usado en Ledger Nano X, cuenta con certificación EAL5+. Es un estándar para chips utilizados en aplicaciones bancarias, terminales de pago y la mayoría de tarjetas inteligentes de contacto.
 

EAL6+: Diseño verificado semi-formalmente y probado (extendido)

EAL6+ suma requisitos significativos respecto a EAL5+. La verificación del diseño debe ser más completa, abarcando una gama más amplia de módulos internos del chip y sus interacciones.

El análisis de vulnerabilidades se amplía para incluir un mayor número de escenarios de ataque. El atacante asumido sube a "muy alto potencial de ataque", con técnicas de vanguardia, mayor tiempo de análisis y equipos sofisticados, incluyendo capacidades de inyección de fallos y análisis invasivo de chips.

EAL6+ es el estándar para productos desplegados en entornos donde se pueden destinar recursos significativos a atacar un solo objetivo: elementos seguros en pasaportes gubernamentales, HSMs bancarios y hardware de consumo con altas exigencias de seguridad.

Un chip certificado en EAL6+ ha sido sometido a intentos de ataque por investigadores de seguridad capacitados con equipos profesionales, y esos ataques no tuvieron éxito dentro del alcance de la evaluación.

El ST33K1M5 (usado en Ledger Nano S Plus, Stax y Flex), los semiconductores Samsung (específicamente la familia S3D350 presentes en Tangem Wallets), la familia NXP SE050/SE051, la serie NXP P60/SmartMX2 y la familia Infineon SLE78/OPTIGA cuentan todos con certificación EAL6+. Estos son los chips que se encuentran en las billeteras de hardware del segmento más alto en seguridad.

Elementos seguros utilizados en billeteras de hardware

FabricanteFamilia de chipsNivel EALUsado enNotas
STMicroelectronicsST33J2M0EAL5+Ledger Nano XNúcleo ARM SC300, certificado EMVCo
STMicroelectronicsST33K1M5EAL6+Ledger Nano S Plus, Ledger Stax, Ledger FlexNúcleo ARM SC300, esquema EUCC/CC:2022
NXP SemiconductorsFamilia SE050 / SE051EAL6+Seguridad IoT, billeteras de hardware (CoolWallet)Java Card OS, soporte PUF
NXP SemiconductorsP60 / SmartMX2EAL6+Banca, pasaportes, IoTPUF, SecureFetch™, GlueLogic™
Infineon TechnologiesFamilia SLE78 / OPTIGAEAL6+Billeteras de hardware (HASHWallet), módulos TPM 
Samsung SemiconductorsS3D232AEAL6+Billeteras de hardware, documentos de viaje legibles por máquina (MRTD)Usado en Tangem Wallet

Tres limitaciones principales de las certificaciones EAL

La certificación EAL es la garantía independiente más sólida disponible de que un chip ha sido seriamente probado contra técnicas de ataque avanzadas. Pero tiene tres limitaciones estructurales inherentes.

Limitación 1: el problema del alcance de la evaluación

Cada evaluación EAL está limitada por su Target of Evaluation, que a menudo es solo el chip. Todo lo que queda fuera de esto se excluye explícitamente de la evaluación, lo que tiene consecuencias prácticas directas.
 

Incluso dentro del chip, solo se evalúan funciones de seguridad específicas. Por ejemplo, un chip evaluado por su resistencia a ataques de análisis de consumo eléctrico en operaciones de clave RSA ha sido certificado para esa función específica.
 

Si la implementación de otra operación criptográfica, por ejemplo, una rutina de firma ECDSA añadida posteriormente, no está explícitamente cubierta en el Security Target, no cuenta con la misma garantía evaluada.

Limitación 2: el problema del momento de la certificación

Un certificado EAL se emite en un momento concreto, para una versión específica del producto y en una configuración determinada. El certificado no expira automáticamente cuando se descubren nuevas técnicas de ataque o cuando se detecta una vulnerabilidad en el producto evaluado.
 

Esto crea una brecha entre la fecha del certificado y la postura de seguridad actual del dispositivo. Un trabajo fundamental de la University of Cambridge Computer Laboratory de Skorobogatov y Anderson demostró ya en 2002 que los ataques de inyección óptica de fallos sobre microcontroladores y tarjetas inteligentes podían realizarse con equipos de menos de US$ 40; un hallazgo que sacudió la industria de las smartcards y obligó a los fabricantes a replantear las contramedidas en chips que ya estaban certificados.

Limitación 3: la brecha del modelo de amenazas

En EAL6+, el atacante asumido tiene un potencial de ataque muy alto. Esto implica sofisticación técnica significativa, acceso a equipos profesionales, tiempo extendido y motivación para lograr el objetivo.
 

Este modelo de amenaza es riguroso para cualquier estándar comercial de seguridad. Pero no cubre automáticamente a todos los atacantes que podría enfrentar un dispositivo, y excluye técnicas clasificadas.
 

El laboratorio de evaluación utiliza técnicas conocidas públicamente. Las agencias de inteligencia con acceso a capacidades de investigación clasificadas pueden contar con técnicas de ataque que no se aplicaron durante la evaluación.
 

EAL6+ significa: un evaluador competente, con recursos y acreditación independiente intentó vulnerar este chip usando las mejores técnicas disponibles públicamente, contra las funciones de seguridad definidas en el Security Target, y no pudo. No es lo mismo que decir "este chip no puede ser vulnerado".

 

Lo que garantiza la certificación EAL5+/6+Lo que NO garantiza la certificación EAL5+/6+
El chip fue evaluado por un laboratorio independiente acreditadoQue el chip sea imposible de vulnerar
Los evaluadores intentaron ataques físicos y de canal lateral y no pudieron extraer claves dentro del alcanceQue la evaluación cubriera todos los ataques posibles
El diseño del chip fue revisado formalmente según la profundidad requerida en el nivel certificadoQue el firmware, la app complementaria o la cadena de suministro cumplan el mismo estándar
El documento Security Target define qué se probó y bajo qué condicionesQue la certificación aplique a cualquier configuración distinta a la evaluada
El chip cumple el estándar de resistencia ante adversarios de alto potencial de ataqueQue un EAL más alto siempre signifique mayor seguridad real. Diferentes Security Target evalúan cosas distintas

Conclusión

Las calificaciones EAL son una señal útil; una señal entre varias, cada una con un alcance limitado.

Al comparar billeteras:

  • Confirma la versión exacta del chip en el portal CC.
  • Verifica que el dispositivo completo (no solo el chip) tenga auditorías independientes.
  • Comprende cómo es realmente la arquitectura del firmware; el firmware inmutable elimina la superficie de ataque de actualizaciones que la certificación EAL del chip no puede abordar.

Referencias

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.