El registro en este foro no incluye alta en el Club. Para altas en el Club Tesla Oficial sigue este enlace

Foro: Club Tesla España

Accede aquí a la web oficial del Club

rafape

*
  • *****
  • 629
    • Ver Perfil
Dudas ABRP
« en: 27 de Junio de 2019, 04:43:28 pm »
Voy a hacer un viaje por europa y ya tengo el itinerario en ABRP pues creo que mucha mejor opción que el navegador tesla ya que me da muxos mas puntos de recarga rápida, en el hay una opción para enlazarlo al coche de tal manera que se introcen datos reales de % de bateria, temperatura.....
ABRP dice que esos datos de enlace (que son los de la cuenta de tesla) no se guardan en ningún sitio, pero mi pregunta es, algún amigo de lo ajeno puede acceder a los datos??
Alguno lo habeis probado??
Gracias

Si te animas a comprar un tesla ambos podemos tener Kms gratis si usas este codigo 
https://ts.la/rafael82101

Mobzga

*
  • *****
  • 505
    • Ver Perfil
    • TeslaScout - Buscador de vehículos Tesla
Re:Dudas ABRP
« Respuesta #1 en: 27 de Junio de 2019, 05:00:20 pm »
Todas las aplicaciones de terceros usan un token que tiene privilegios para todo (ese token se genera usando tu login/pass una vez y es lo que almacenan), es decir, todo lo que puedas hacer con la app lo puede hacer la pagina o app que le des acceso a tu cuenta Tesla.

No existe la seguridad perfecta, pero lo único que tienes que hacer es cambiar de password y todos los token anteriores dejan de poder usarse.
Aprendiz de EV - Becario de https://teslascout.com

rafape

*
  • *****
  • 629
    • Ver Perfil
Re:Dudas ABRP
« Respuesta #2 en: 27 de Junio de 2019, 06:43:53 pm »
Todas las aplicaciones de terceros usan un token que tiene privilegios para todo (ese token se genera usando tu login/pass una vez y es lo que almacenan), es decir, todo lo que puedas hacer con la app lo puede hacer la pagina o app que le des acceso a tu cuenta Tesla.

No existe la seguridad perfecta, pero lo único que tienes que hacer es cambiar de password y todos los token anteriores dejan de poder usarse.

Gracias @Mobzga , ahora si no es molestia, para un inexperto en temas informáticos, en una escala de 1 a 10 de que nivel de seguridad hablamos?
Si te animas a comprar un tesla ambos podemos tener Kms gratis si usas este codigo 
https://ts.la/rafael82101

Mobzga

*
  • *****
  • 505
    • Ver Perfil
    • TeslaScout - Buscador de vehículos Tesla
Re:Dudas ABRP
« Respuesta #3 en: 27 de Junio de 2019, 09:22:40 pm »
Es más importante cambiar de password cada cierto tiempo, no repetir password entre sitios y las típicas medidas de seguridad que luego al final nadie hace. Que el posible riesgo de que hackeen ABRP y roben todos los token de usuario para fines maliciosos. No puedo darte una escala porque no tengo ni idea de como almacena los token, como realiza el acceso, ni nada de nada, sería una opinión sin ningún fundamento.  Parece un sitio decente y no he visto quejan en ningún lado ni del creador ni del planificador de rutas.
De todas formas el consejo general es no ir dando los datos de acceso de cuenta de Tesla a terceros.
Aprendiz de EV - Becario de https://teslascout.com
Re:Dudas ABRP
« Respuesta #4 en: 27 de Junio de 2019, 10:34:25 pm »
Todas las aplicaciones de terceros usan un token que tiene privilegios para todo (ese token se genera usando tu login/pass una vez y es lo que almacenan), es decir, todo lo que puedas hacer con la app lo puede hacer la pagina o app que le des acceso a tu cuenta Tesla.

No existe la seguridad perfecta, pero lo único que tienes que hacer es cambiar de password y todos los token anteriores dejan de poder usarse.

Gracias @Mobzga , ahora si no es molestia, para un inexperto en temas informáticos, en una escala de 1 a 10 de que nivel de seguridad hablamos?

Según ABRP, ellos no guardan datos de login y clave, por tanto no hay posible hackeo. Ahora, te los tienes que creer... :) Lo que si que guardan es el token, que aunque sirve para saber datos del coche o para poder hacer lo mismo que la app... al final, es algo que cambiando el password, adiós al posible hackeo.

Si todo y eso no te fías de ellos y piensas que pueden grabar tu login & clave, te dan la opción de poner el token, que con un comando se puede generar. En esta web explica como generar el token http://desigeek.com/blog/amit/2018/08/10/generating-tesla-authentication-token-curl-script/

Yo con un tiro al aire, diría que es un nivel de seguridad de 7. Pero claro, ten en cuenta que igual te pueden robar tu clave de usuario de tesla de otro lado y que te pase lo mismo.
Re:Dudas ABRP
« Respuesta #5 en: 28 de Junio de 2019, 12:43:01 am »
No entiendo porque algunas paginas dicen que el token es mas seguro que usar usuario y contrasena.

Con el token puedes hacer lo mismo que con un usuario y contraseña (tal y como nuestro amigo a explicado mas arriba,)

Básicamente todas las aplicaciones de Tesla se comunican con ella usando una API. Para interactuar con esa API, solo te hace falta un token.

Con el token puedes saber la localización del vehículo, abrirlo, etc etc... lo mismo que si tienen tu usuario y contraseña.
Re:Dudas ABRP
« Respuesta #6 en: 28 de Junio de 2019, 09:17:57 am »
Si, es más seguro. Pero no quiere decir que si te joden el token no pase nada... Aunque viendo lo que puede hacer la API de tesla... a mi si me roban el token seguiría durmiendo tranquilo... (Cambiando la clave para que no me toquen el claxon a las 5AM ;) )

Es mas seguro por:
- Con un token, la página de destino no tiene acceso a tu login & password.
- Un token se puede desactivar en cualquier momento
- Los tokens caducan

Hay otra cosa que hay que ser consciente, qué Tesla, no proporciona una forma oficial de obtener esos tokens. No provee de un SSO (Single Sign On), que sería la forma mas limpia de obtener ese Token (Tu te autentificas en la web de tesla y tesla da el token al tercero). Tampoco es un drama, pero hay que ser consciente que el uso de esos tokens, no es la forma en la que tiene pensada Tesla y que lo puede capar en cualquier momento.

rafape

*
  • *****
  • 629
    • Ver Perfil
Re:Dudas ABRP
« Respuesta #7 en: 28 de Junio de 2019, 10:05:56 am »
Creo que no me expliqué del todo bien.
No tengo dudas de que ABRP es una pagina fiable (no se que tipo de acuerdo tendra con tesla pero si esta le deja acceder a los coches será por algo) y que ellos no van a usar ni ceder los datos, entre otras cosas porque hay miles de usuarios que la usan en el mundo y como dijo un compañero por arriba, no hay ni una sola queja al respecto, mi temor es que algun hacker pueda hacerse con los datos en ABRP y acceder al coche (yo tengo activado el pin con lo que creo que aumento la seguridad).
Por los comentarios que habeis puesto, mi conclusión final (y corregirme si me equivoco) es que es mas sencillo que un hacker me robe los datos si me conecto a una red wifi publica a que robe los tokens de ABRP, localice el coche y actue.
Gracias.
Si te animas a comprar un tesla ambos podemos tener Kms gratis si usas este codigo 
https://ts.la/rafael82101
Dudas ABRP
« Respuesta #8 en: 28 de Junio de 2019, 04:30:33 pm »
No estoy de acuerdo. Y estos son los motivos.

Con un token, la página de destino no tiene acceso a tu login & password.
Para que quiero tu usuario y contrasena si puedo hacer exactamente lo mismo con un token?

Un token se puede desactivar en cualquier momento

Y un usuario y contrasena tambien, simplemente tienes que resetear la contrasena.

Los tokens caducan

Correcto, pero caducan despues de 45 dias. Si genero el token hoy y hacken la pagina al dia siguiente, tienen 44 dias para hacer lo que quieran.

Tesla, no proporciona una forma oficial de obtener esos tokens.

No proporciona una forma oficial, correcto, pero disponen de un metodo en la API muy bonito para realizarla authentication y generar el token. Y si lo cambian, me descargo la APK de Tesla y al segundo puedo ver que es lo que tengo que hacer para seguir generando ese Token.


(Cambiando la clave para que no me toquen el claxon a las 5AM ;) )

Subestimas lo que puedes hacer con la API. Desde saber la localizacion del coche, abrir las puertas, el maletero, etc...

Si soy un hacker y quiero hacer cosas malas, lo primero que haria seria comprobar la localizacion de todos los coches usando ABRP y acto seguido buscar los mas cercanos y robarles todo lo que tengan dentro del coche. Y nadie a mi alrededor veria nada raro ya que abro y cierro las puertas normalmente.

 
No provee de un SSO (Single Sign On), que sería la forma mas limpia de obtener ese Token

SSO? OID? Kerberos, SAML? No estoy seguro de si entiendes como SSO funciona...

La API utiliza OAuth 2.0, un estandar totalmente seguro que millones de APIs utilizan. Lo que no es seguro es un OAuth 2.0 Bearer token con una expiracion de 45 dias. El 99.9% de las API que usan OAuth 2.0 tienen una expiracion de 60 minutos o menos.

a mi si me roban el token seguiría durmiendo tranquilo

COMO?  :o Asi que te la "suda" que puedan abrir las puertas de tu coche, tu maletero, etc...

Echate un ojo a las especificaciones de la API y luego me cuentas https://tesla-api.timdorr.com/vehicle/state

Mi consejo es que tengais cuidado de donde poneis vuestro usuario y contrasena de Tesla, y que cada poco tiempo cambieis vuestra contrasena de Tesla.

Muchas empresas requieren pasar unas certificaciones para demostrar que mantienen sus datos seguros (SOC 2, etc..).

Estas paginas son creadas por gente altruista (en la gran mayoria de los casos) que tal vez no tenga unos conocimientos de seguridad. Como ejemplo esta pagina :P donde no tienen un simple certificado de SSL y la autentificacion la hacen sobre texto plano.

Yo soy usuario de ABRP, pero lo que tengo claro, es que cada vez que lo utilizo estoy exponiendo mi coche a cosas malas, y que si un dia la pagina es hackeada, no podre llorar porque ya sabia a lo que me habia expuesto.