# Seguridad y bloqueo de la app

## Bloqueo de la app

En **ajustes → seguridad**, **exigir la autenticación del propietario del
dispositivo para desbloquear** pone toda la app tras Face ID (con el código
del dispositivo como alternativa). Tú eliges cuándo se activa:

- al abrir la app, en cuanto la opción está activada,
- **bloquear al pasar a segundo plano** — activarlo también activa el
  requisito de autenticación del propietario, para que el ajuste no pueda
  quedar configurado a medias,
- **bloquear automáticamente tras la inactividad** — nunca, 1, 5 o 15
  minutos, o 1 hora.

Mientras está bloqueado, Tessera también deja de difundir sesiones de
[handoff](https://bambouville.com/docs/es/continuity/), y una continuación entrante espera a Face ID.

La pantalla de bloqueo muestra «— bloqueado —»; toca para desbloquear con
Face ID o el código del dispositivo.

El bloqueo no es cosmético: revoca todas las autorizaciones de uso de clave en
caché y cancela los handshakes SSH en curso. Incluso con el bloqueo de la app
desactivado, pasar la app a segundo plano siempre invalida las
[ráfagas de autorización de claves](https://bambouville.com/docs/es/keys/#ráfagas-de-autorización) de 30
segundos.

## Claves

Las claves privadas viven en el llavero de iOS; las claves P-256 del Enclave
nunca salen del Secure Enclave y pueden exigir biometría en cada uso. Consulta
[claves](https://bambouville.com/docs/es/keys/) y, para el detalle completo, la
[auditoría pública de seguridad de claves privadas](https://github.com/bambouville/tessera/blob/main/docs/private-key-security-audit.md).

## Claves de host

Cada servidor se fija en el primer contacto y se vuelve a verificar en cada
conexión; una clave cambiada lanza una advertencia bien visible. Consulta la
[verificación de claves de host](https://bambouville.com/docs/es/host-keys/).

## Privacidad

Tessera no tiene backend, ni cuenta, ni analíticas — las conexiones van
directamente de tu dispositivo a tus máquinas. Las funciones entre
dispositivos son igual de directas: la
[configuración cercana](https://bambouville.com/docs/es/nearby-setup/) es de dispositivo a dispositivo en tu
LAN, y la [continuidad](https://bambouville.com/docs/es/continuity/) nunca mueve credenciales. La
[política de privacidad](https://bambouville.com/docs/es/privacy/) tiene los detalles.

## Diagnósticos

**ajustes → diagnósticos** puede escribir un registro local
(`tessera-diagnostics.log`, limitado a 20 MB, depurado de datos sensibles)
para ayudar con la solución de problemas, con los interruptores **diagnóstico
detallado** y **diagnóstico del desplazamiento** para capturas más profundas.

- **enviar al desarrollador** — abre un correo predirigido
  (dev@bambouville.com) con el registro adjunto. Nada va a ninguna parte hasta
  que revisas el mensaje y tocas enviar; sin una cuenta de correo en el
  dispositivo, Tessera te dirige a exportar en su lugar.
- **exportar el registro** — lo envía por la hoja de compartir de iOS, al
  destino que elijas.
- **subir el registro** — lo envía a uno de tus propios servidores mediante la
  hoja de subir al host.
- **actualizar** / **vaciar**.

El registro nunca sale del dispositivo automáticamente — en cada vía de arriba
eres tú quien, explícitamente, elige enviarlo. Los informes de errores van a
[GitHub Issues](https://github.com/bambouville/tessera/issues).
