Parte V — Uso móvil con herramientas GPG en smartphones y dispositivos
Estado: área de trabajo (esbozo, no elaborado). Esta parte recoge los conocimientos anteriores de chats antiguos (Mobile Device Encryption & Backup Strategy 250828, GPG Key Signing & Verification Flow 250829, GitCover® Identity Verification Procedures 250831) como área de trabajo comunitaria: aquí hay que desarrollar soluciones en las que la comunidad pueda colaborar — el empresario/pyme necesita capacidad móvil de firma y acreditación, pero el panorama de herramientas está fragmentado.
Por qué el uso móvil es un área de trabajo propia
Las partes I–IV describen los procedimientos a nivel de escritorio/repositorio. Pero la práctica del empresario es móvil: los contratos se firman sobre la marcha (Facsimile en la tableta), las acreditaciones se verifican en el equipo del cliente, la certificación eID se realiza mediante smartphone NFC + AusweisApp. La cadena de herramientas (GnuPG, Kleopatra, git commit -S) es Desktop-first — la brecha móvil es real.
Panorama de herramientas (estado de los conocimientos)
| Herramienta/Plataforma | Plataforma | Rol | Madurez/Nota |
|---|---|---|---|
| OpenKeychain | Android | gestión de claves GPG, firma/descifrado | establecida; integración en apps de correo; sin git commit -S |
| Kleopatra (GnuPG) | Windows/macOS/Linux | referencia de escritorio | sin equivalente móvil nativo |
| AusweisApp des Bundes | Android/iOS/Windows/macOS/Linux | autenticación eID (flujo Governikus, parte IV DS21) | certificada por el BSI; requiere NFC |
| PassKey/FIDO2 | multiplataforma | ancla de identidad (WebAuthn) | parte de la estrategia móvil (Chat 250828) |
| YubiKey/Nitrokey | USB/NFC | claves de hardware | en móvil solo con adaptador/variante NFC |
| Facsimile-SVG/PNG | en todas partes | gráfico de firma posicionado (parte II DS07) | neutral a la plataforma — fortaleza del enfoque GitCover |
Conocimientos de los chats antiguos
1. Entorno móvil PassKey/GPG (Chat 250828)
La pregunta de partida: "Configurar con un dispositivo móvil un entorno de PassKey y claves GPG con el que los backups en dispositivos extraíbles puedan cifrarse al menos con calidad SHA-256; la posesión del PassKey debe bastar para descifrar."
Conocimientos:
- BSI/AO/GoBD: la protección es suficiente, con complementos — SHA-256 es solo un hash; el cifrado propiamente dicho necesita AES-256-GCM; la combinación PassKey + GPG + GitCover cumple los requisitos regulatorios; se necesita documentación del procedimiento conforme a GoBD.
- Stack criptográfico: AES-256-GCM (cifrado), Ed25519 (firma GPG), FIDO2/WebAuthn (PassKey).
- Backup en 3 niveles: (1) cifrado en dispositivo extraíble, (2) en el repositorio GitCover, (3) terciario.
- Pérdida del dispositivo: la reconstrucción es posible si la clave GPG maestra está custodiada de forma segura en el sistema GitCover, existen códigos de recuperación y el procedimiento de recuperación fue documentado y probado.
2. GPG Key Signing & Verification Flow (Chat 250829)
El flujo (artefacto Canvas con Mermaid) documenta el firmado y la verificación
como base de la cadena de prueba — además de los conocimientos sobre
conservación (documentos ELSTER, depósito en el Bundesanzeiger), que fluyen
hacia la capa de retención del contenedor GCPN (retention.retention_until).
3. Certificación eID móvil (Chat 250831)
El flujo Governikus (parte IV DS21) es por naturaleza móvil: smartphone NFC + AusweisApp + PIN. Esa es la fortaleza móvil del procedimiento — la certificación oficial funciona en el dispositivo que todo empresario lleva en el bolsillo.
Desafíos de UX (preguntas a la comunidad)
| Pregunta | Desafío |
|---|---|
| ¿Git commit -S en móvil? | GnuPG no funciona de forma nativa en Android/iOS; la firma git mediante apps de terminal (Termux) es terreno de expertos — falta una solución de UX |
| ¿Dibujar el Facsimile en móvil? | dibujo táctil del gráfico de firma en el dispositivo (en lugar de un SVG preparado) — cuestión de autenticidad (¿el dibujo = factor de control?) |
| ¿Verificar el contenedor en móvil? | rutina sha256sum/jq (DS04) en el smartphone — ¿existe una app de verificación para .gcpn.zip? |
| ¿Vínculo PassKey ↔ GPG? | PassKey como gatekeeper de la clave GPG (Chat 250828) — ¿cómo se ancla esto en el Identity-Registry (parte IV DS15)? |
| ¿Transición offline/online? | leer y verificar en móvil el paquete de nivel 1 (DS11) — integración con el gestor de archivos |
Áreas de trabajo comunitarias (esbozo)
- App de verificación móvil: una herramienta ligera (PWA o app) que
abre paquetes
.gcpn.zipy ejecuta la rutina DS04 (cadena SHA-256, resultado de Flags) sin conocimientos especializados. - Facsimile en dispositivos táctiles: dibujo → SVG/PNG → SHA-256 → documento de firma — con la regla de etiquetado («firmado digitalmente») de la plantilla.
- Integración de OpenKeychain: clonar repos de expedientes, firmar commits — en Android (puente Termux/OpenKeychain) con guardarraíles de UX.
- PassKey como gatekeeper: PassKey/FIDO2 como control sobre la clave GPG — anclaje en el Identity-Registry (parte IV).
- El flujo de AusweisApp como referencia móvil: el flujo Governikus muestra cómo es la experiencia de firma móvil oficial — patrón de UX para las herramientas comunitarias.
Apertura
Esta parte se mantiene deliberadamente superficial: recoge los conocimientos y nombra las áreas de trabajo — la elaboración es trabajo comunitario. Las contribuciones (app de verificación, integración de OpenKeychain, Facsimile táctil) son bienvenidas como contribuciones al GCBoK y se vinculan de vuelta a través de los ejes normativos (técnicas/procedimientos).
Referencias cruzadas
- Parte II DS11 — Conectar socios externos (modelo de niveles, el móvil como punto final)
- Parte IV DS21 — gpg.governikus.de (flujo eID, móvil vía NFC)
- Chat 250828 — Mobile Device Encryption & Backup Strategy
(
AIChats/…/250828_032614_Mobile_Device_Encryption_and_Backup_Strategy/) - Chat 250829 — GPG Key Signing & Verification Flow
- Chat 250831 — GitCover® Identity Verification Procedures
Creado: 260913 | Parte V (área de trabajo, esbozo) de la serie digital-signage