Saltar al contenido principal

Preguntas frecuentes

XFA comprueba, entre otras cosas, si su disco está cifrado, si su pantalla se bloquea automáticamente, si su sistema operativo y su navegador están actualizados y si la protección antivirus o el cortafuegos están activos, además de otras comprobaciones. La lista exacta la define la política de su organización, y XFA solo lee esos ajustes concretos, nunca sus archivos ni su actividad.

No. XFA no puede tomar el control de su dispositivo y no tiene permisos de administrador para cambiar ajustes por su cuenta. No lee sus archivos, mensajes, historial de navegación ni las apps instaladas, más allá de los ajustes de seguridad concretos que comprueba. Si algo no supera una comprobación, XFA le guía para que lo resuelva usted mismo. Nunca lo resuelve en su lugar.

Instalar XFA lleva solo unos minutos y no hace falta una cuenta. Cuando su organización le pida verificar un dispositivo, siga el enlace y descargue la app de XFA: la Desktop Application en Windows, macOS y Linux, o la Mobile App en iOS y Android. Abra el instalador, siga los pasos y vuelva después a la pantalla de verificación para conectar.

Si su organización ve un dispositivo con el estado "Conexión perdida", abra la app de XFA en ese dispositivo (instálela o actualícela antes si hace falta) y compruebe que su organización sigue conectada. Si no lo está, acepte de nuevo la invitación o siga el correo de verificación que le envió su equipo de TI. XFA comparte después un estado nuevo automáticamente.

Puede que no necesite desinstalar nada. Si quiere dejar de compartir el estado de su dispositivo, basta con desconectarse de la organización dentro de la app de XFA. Si quiere quitar XFA por completo, desconéctese primero de todas las organizaciones y desinstale después la app con el procedimiento habitual de su sistema operativo, en Windows, macOS, Linux, iOS o Android.

No. Tanto en macOS como en Windows, el antivirus y el cortafuegos integrados ofrecen un buen nivel de seguridad y bastan por sí solos. En el Mac siempre ha sido así. Suelen estar activados de fábrica, pero si usted u otra persona los desactiva, XFA lo señalará en sus comprobaciones.

Sí, en Windows. XFA lee lo que comunica la propia Seguridad de Windows, así que cuenta cualquier antivirus registrado ahí, no solo Microsoft Defender. El nombre de producto que ve en XFA es el que muestra Windows en "¿Quién me protege?". Windows mantiene Microsoft Defender registrado en modo pasivo junto a su antivirus, lo cual es normal y no afecta a la comprobación. Si XFA dice que no hay antimalware activo y su antivirus parece estar bien, abra Seguridad de Windows y confirme que la protección en tiempo real está activada para él. Después vuelva a abrir XFA para repetir la comprobación. En macOS, XFA lee XProtect, integrado por Apple, en lugar de un producto de un proveedor concreto.

El agente de XFA comprueba su dispositivo y comunica su estado aproximadamente cada 6 horas, con el momento exacto ligeramente variado para que no se pueda deducir del patrón cuándo está activo. Si abre XFA en su dispositivo, se lanza además una comprobación inmediata, de modo que su organización mantiene una imagen actualizada del estado de su dispositivo.

La comprobación Secrets in Environment de XFA busca variables de entorno cuyo nombre sugiere que contienen credenciales, como claves de API, tokens o contraseñas, en configuraciones de shell, procesos en ejecución y ajustes del sistema. Solo anota el nombre de la variable, nunca el valor real, y señala los casos en los que esas credenciales podrían quedar expuestas a cualquier proceso del dispositivo.

nota
Esta comprobación está en beta y viene desactivada. Su organización puede activarla y elegir si avisa o bloquea cuando se detectan secretos.

Buscamos nombres de variables con patrones como:

  • KEY (por ejemplo, API_KEY, PRIVATE_KEY, AWS_ACCESS_KEY)
  • TOKEN (por ejemplo, AUTH_TOKEN, GITHUB_TOKEN)
  • SECRET (por ejemplo, CLIENT_SECRET, JWT_SECRET)
  • PASSWORD / PASSWD (por ejemplo, DB_PASSWORD)
  • CREDENTIAL (por ejemplo, AWS_CREDENTIAL)
  • OAUTH (por ejemplo, OAUTH_TOKEN)
  • ENCRYPTION_KEY, SIGNING_KEY

¿Dónde buscamos?

  • Entorno del proceso: variables que heredan todos los procesos hijos
  • Entornos de shell (bash, zsh, fish): variables definidas en los archivos de configuración del shell
  • Líneas de comandos de procesos en ejecución: secretos pasados como argumentos (por ejemplo, docker run -e API_KEY=xxx)
  • Sesión launchd de macOS: variables que heredan las apps gráficas (IDE, asistentes de IA)
  • Registro de Windows: variables de entorno de usuario y de sistema

Los secretos guardados en variables de entorno son accesibles para todos los procesos que se ejecutan en ese contexto, incluidos los asistentes de programación con IA, los complementos del IDE y cualquier herramienta que se abra desde la terminal o el escritorio. Es una superficie de ataque considerable.

info
XFA solo anota el nombre de la variable (por ejemplo, OPENAI_API_KEY), nunca el valor secreto. Excluimos variables seguras conocidas como PATH, HOME, SSH_AUTH_SOCK y los ajustes de idioma para evitar falsos positivos.

La comprobación Unattended remote access de XFA busca herramientas de control remoto de otros proveedores, como TeamViewer, AnyDesk y Chrome Remote Desktop, configuradas para permitir conexiones sin que usted las apruebe en pantalla. Tener esas herramientas instaladas no genera un aviso por sí solo; solo lo genera una configuración de acceso desatendido activa, porque puede funcionar como una puerta trasera permanente a su dispositivo.

¿Qué herramientas se comprueban?

  • TeamViewer
  • AnyDesk
  • Chrome Remote Desktop

XFA no señala estas herramientas por el mero hecho de estar instaladas. La comprobación solo se activa cuando el acceso desatendido está configurado de forma activa (por ejemplo, hay una contraseña permanente definida o se está ejecutando un servicio que permite conexiones sin aprobación en pantalla).

¿Cómo lo resuelvo? Para volver a cumplir los requisitos, puede:

  1. Desactivar el acceso desatendido en los ajustes de la herramienta (por ejemplo, quitar la contraseña permanente en TeamViewer, desactivar la opción de acceso desatendido en AnyDesk o quitar su dispositivo de Chrome Remote Desktop).
  2. Desinstalar por completo la herramienta de control remoto si ya no la necesita.
info
Esta comprobación es independiente de las comprobaciones de acceso remoto integradas del sistema operativo (uso compartido de pantalla, inicio de sesión remoto, gestión remota, scripting remoto), que solo cubren las funciones propias del sistema operativo.