Cifrado avanzado de flujos multimedia (AES-256)

De forma predeterminada, los flujos multimedia que pasan por la plataforma OpenTok se cifran mediante AES-128. En las sesiones enrutadas, los flujos multimedia se cifran entre todos los clientes y el servidor multimedia. En las sesiones retransmitidas, los flujos multimedia se cifran entre cada par de clientes.

Para una mayor seguridad, el AES-256 funcionalidad adicional ofrece un nivel de cifrado AES-256 en las transmisiones multimedia.

Importante: Esta función está disponible como funcionalidad adicional.

Con la función adicional AES-256 activada, cuando un cliente se conecte a un OpenTok Media Router o a otro cliente, se negociará el algoritmo de cifrado que se va a utilizar. Si el cliente es compatible con AES-256, este será el algoritmo negociado para el tráfico multimedia. Si el cliente no lo admite, se utilizará AES-128. En el caso de las sesiones retransmitidas, ambos clientes deben admitir AES-256; de lo contrario, se recurrirá a AES-128.

Una vez que habilites el complemento de cifrado AES-256, esta función se activará automáticamente para todos los proyectos de tu Account.

Importante: Para garantizar que se utilice AES-256, se recomienda configurar las sesiones para que utilicen el OpenTok Media Router (las sesiones con el modo multimedia enrutado). En las sesiones retransmitidas, Chrome, Firefox, Opera, Samsung Internet, WebView Android, WebView en iOS y Edge basado en Chromium dan prioridad a AES-128 durante la negociación del cifrado DTLS SRTP, por lo que los flujos enviados por estos navegadores utilizarán AES-128.

En las sesiones retransmitidas, si el AES-256 está activado para su proyecto, los SDK de cliente de la Video API para Android, iOS, Windows y Linux dan prioridad a los cifrados AES-256 bits durante la negociación. Sin embargo, en las sesiones retransmitidas, los navegadores web utilizarán AES-128.

Compatibilidad con el cifrado en los clientes de OpenTok

AES-256 es compatible (además de AES-128) en todos los SDK de cliente de OpenTok (versión 2.18 y posteriores). Los SDK de cliente de OpenTok para Android, iOS, Windows y Linux admiten el cifrado AES-256. Sin embargo, en el caso de las aplicaciones web que utilizan OpenTok.js, no todos los navegadores admiten AES-256. Las últimas versiones de los siguientes navegadores admiten AES-256:

  • Chrome 62 o superior

  • Firefox 56 y versiones posteriores

  • Edge basado en Chromium

  • Ópera

  • Samsung Internet

  • Safari 15.4+

Notas importantes:

  • Incluso en las versiones de Firefox y Chrome que admiten AES-256, en las sesiones retransmitidas estos navegadores dan prioridad a AES-128 durante la negociación del cifrado DTLS SRTP, lo que da lugar al uso de AES-128. Por este motivo, te recomendamos que configures las sesiones para que utilicen el OpenTok Media Router (sesiones con el modo multimedia enrutado) para garantizar el cifrado AES-256 en los navegadores compatibles.

Preguntas frecuentes

¿Qué es la función de cifrado AES-256?

El cifrado AES-256 es un nivel más avanzado de cifrado de medios que se puede utilizar con las transmisiones multimedia de la Video API de Vonage. De forma predeterminada, las transmisiones multimedia de la Video API de Vonage utilizan AES-128, lo que ofrece los algoritmos de cifrado AEAD_AES_128_GCM como AES_CM_128_HMAC_SHA1_80 para garantizar la máxima conectividad. La función de cifrado AES-256 bits hace que las transmisiones multimedia utilicen un cifrado de 256 bits, con una opción de recambio a AES-128. Esta función está disponible como una funcionalidad adicional.

¿Se puede utilizar el cifrado AES de 256 bits para sesiones retransmitidas y enrutadas?

Sí, sin embargo, en el caso de las sesiones retransmitidas, esta capacidad viene determinada por el orden de prioridad de los algoritmos de cifrado utilizados durante la negociación DTLS-SRTP habilitada en la implementación del navegador. Para garantizar el uso de AES-256, se recomienda encarecidamente utilizar sesiones enrutadas.

En las sesiones enrutadas, los datos multimedia se cifran entre todos los clientes y el servidor multimedia de Vonage. Si se ha habilitado AES-256 para tu proyecto, el Vonage Media Router negociará con algoritmos de cifrado AES-256 para dirigir la negociación del cifrado de 256 bits del tráfico multimedia de todos los clientes que se conecten al servidor multimedia.

En las sesiones con retransmisión, los datos se cifran entre cada par de clientes. En el caso de las sesiones con retransmisión, ambos clientes deben admitir y dar prioridad al cifrado AES-256 durante la negociación DTLS-SRTP; de lo contrario, recurrirán al cifrado AES-128. Si AES-256 está habilitado para tu proyecto, los SDK de cliente de OpenTok para Android, iOS, Windows y Linux darán prioridad al cifrado AES de 256 bits y no negociarán SRTP_AES128_CM_SHA1_80. Como resultado, si AES-256 está habilitado, la configuración de la retransmisión de medios entre SDK nativos y puntos finales que no admitan cifrados GCM, como las versiones de Safari anteriores a la 15.4, fallará. Sin embargo, en el caso de los navegadores (que utilizan OpenTok.js), esta capacidad viene determinada por el orden de prioridad de los cifrados habilitados en la implementación del navegador, que actualmente no puede modificarse, ya que no existe una API WebRTC estándar para gestionar dicho orden de prioridad. En las sesiones retransmitidas, Chrome, Firefox, Opera, Samsung Internet, WebView para Android, WebView para iOS y Edge (basado en Chromium) dan prioridad a AES-128 durante la negociación del cifrado DTLS SRTP y, por lo tanto, las transmisiones enviadas por estos navegadores utilizarán AES-128 en las sesiones retransmitidas.

¿Se admite el cifrado de 256 bits si el tráfico multimedia se enruta a través de un servidor TURN?

Sí. El cifrado de medios es un protocolo de seguridad de extremo a extremo que utiliza DTLS-SRTP y no se vería afectado por el enrutamiento a través de un servidor TURN. En las sesiones retransmitidas, el cifrado de medios es de cliente a cliente. En las sesiones enrutadas, el cifrado de medios se negocia entre el cliente y el servidor de medios.