BlueTrace es un protocolo de aplicación de código abierto que facilita el rastreo digital de contactos de usuarios para frenar la propagación de la pandemia de COVID-19 . [ 2 ] Desarrollado inicialmente por el Gobierno de Singapur , BlueTrace impulsa el rastreo de contactos para la aplicación TraceTogether . [ 3 ] [ 4 ] Australia y los Emiratos Árabes Unidos ya han adoptado el protocolo en sus aplicaciones gubernamentales, [ 5 ] [ 6 ] [ 7 ] y otros países estaban considerando adoptar BlueTrace. [ 8 ] [ 9 ] Un principio del protocolo es la preservación de la privacidad y la cooperación de las autoridades sanitarias. [ 10 ]
Descripción general
La preservación de la privacidad del usuario fue una de las consideraciones fundamentales en torno a las cuales se diseñó BlueTrace. Para lograrlo, la información personal se recopila solo una vez, al momento del registro, y se utiliza únicamente para contactar a pacientes potencialmente infectados. Además, los usuarios pueden optar por no participar en cualquier momento, eliminando toda su información personal y haciendo que cualquier dato registrado sea imposible de rastrear. El rastreo de contactos se realiza completamente de forma local en el dispositivo del cliente mediante Bluetooth de bajo consumo , almacenando todos los encuentros en un registro de historial de contactos que documenta los encuentros de los últimos 21 días. Los usuarios en el registro de contactos se identifican mediante identificadores temporales anónimos emitidos por la autoridad sanitaria. Esto significa que la identidad de un usuario solo puede ser verificada por la autoridad sanitaria con la que está registrado. Además, dado que los identificadores temporales cambian periódicamente, terceros malintencionados no pueden rastrear a los usuarios observando las entradas del registro a lo largo del tiempo.
Cuando un usuario da positivo en la prueba de infección, la autoridad sanitaria solicita el registro de contactos. Si el usuario decide compartirlo, este se envía a la autoridad sanitaria, donde se coteja el identificador temporal con la información de contacto. Las autoridades sanitarias no pueden acceder a los registros de usuarios extranjeros, por lo que estos se envían a la autoridad sanitaria extranjera correspondiente para su procesamiento. Una vez procesado el registro, la autoridad sanitaria se pone en contacto con el usuario identificado en el mismo.
Especificaciones técnicas

El protocolo se centra en dos áreas: el registro local de usuarios registrados en las proximidades de un dispositivo y la transmisión de dicho registro a la autoridad sanitaria correspondiente, todo ello preservando la privacidad. Para lograrlo, el protocolo se divide en comunicación entre dispositivos (DDC) y comunicación entre el dispositivo y el servidor de informes (DRSC).
El componente DDC opera sobre el protocolo Bluetooth Low Energy existente , definiendo cómo dos dispositivos reconocen la presencia del otro. [ 10 ] : p. 2 El componente DRSC utiliza HTTPS para comunicar una cronología de visitas a un servidor centralizado propiedad de una autoridad sanitaria una vez que un usuario ha dado positivo en la prueba de una infección. La autoridad sanitaria puede entonces, utilizando el registro, notificar a los usuarios que estuvieron en contacto con el paciente infectado. [ 10 ] : p. 2
Protocolo de comunicación entre el dispositivo y el servidor de informes
Cada aplicación que implementa el protocolo BlueTrace tiene un servidor de informes central correspondiente operado por una autoridad sanitaria. El servidor de informes es responsable de gestionar el registro inicial, proporcionar identificadores de usuario únicos y recopilar los registros de contacto creados por la parte DDC del protocolo. Cuando el usuario inicia por primera vez una aplicación BlueTrace, se le solicitará su número de teléfono con formato internacional y se le asignará un ID de usuario estático. [ 10 ] : sección. 4 Este número de teléfono se utiliza posteriormente si el usuario ha registrado un encuentro en el registro de contactos de un paciente infectado.
Una vez registrados, a los usuarios se les proporcionan identificadores temporales (TempID) que los identifican de forma única ante otros dispositivos. Cada TempID tiene una duración de 15 minutos para evitar que terceros malintencionados realicen ataques de repetición o rastreen a los usuarios a lo largo del tiempo con identificadores únicos estáticos. [ 10 ] : sección 4.2 Los TempID se generan a partir del ID de usuario, la hora de inicio y la hora de caducidad del TempID, que el servidor cifra y convierte en una cadena codificada en Base64 mediante una clave de cifrado simétrica secreta . Para garantizar que los dispositivos dispongan de un suministro constante de TempID, incluso en un entorno de red inestable, los TempID se transmiten a los dispositivos en lotes con fecha futura. [ 10 ] : sección 4.2 La composición de un TempID se muestra a continuación:

Una vez que un usuario da positivo en la prueba de infección, la autoridad sanitaria genera un PIN que lo autentica para que pueda subir su registro de contactos al servidor de informes. Este registro incluye metadatos sobre cada encuentro; entre los más importantes se encuentran la marca de tiempo y el identificador de la autoridad sanitaria (HAI).
El HAI identifica a qué autoridad sanitaria se notifica el contacto registrado. Si el HAI representa a una autoridad sanitaria extranjera, la entrada del registro se transmite a la autoridad identificada para su procesamiento.
Una vez que la autoridad sanitaria ha filtrado los registros para incluir únicamente a los pacientes que acuden a domicilio, descifra el TempID para obtener el ID de usuario, la hora de inicio y la hora de caducidad. La fecha de inicio y la de caducidad se comparan con la marca de tiempo del encuentro para garantizar su validez, y el ID de usuario se asocia a un número de teléfono. La autoridad sanitaria puede entonces contactar con dicho número para informar al usuario de un posible contacto con un paciente infectado.
protocolo de comunicación entre dispositivos
La parte DDC del protocolo define cómo se comunican dos dispositivos y registran su contacto. Cada dispositivo se encuentra en uno de dos estados, Central o Periférico, con un ciclo de trabajo aproximado de 1:4, respectivamente.
En modo periférico, un dispositivo anuncia su presencia, y en modo central, busca dispositivos que también la anuncien. Además, algunos dispositivos no pueden operar en modo central y, por lo tanto, operan exclusivamente en modo periférico. [ 11 ] Una vez que dos dispositivos se han detectado, se comunican mediante un paquete característico que contiene información sobre sí mismos. El paquete se forma como un archivo JSON que incluye el TempID del dispositivo, el modelo del dispositivo, el HAI y la versión del protocolo BlueTrace.
Cuando opera en modo central, el dispositivo también envía la intensidad de la señal, lo que permite calcular posteriormente la distancia aproximada entre ambos dispositivos. A continuación se muestra un ejemplo de paquete de características central:
{ "id" : "FmFISm9nq3PgpLdxxYpTx5tF3ML3Va1wqqgY9DGDz1utPbw+Iz8tqAdpbxR1 nSvr+ILXPG==" , // TempID "md" : "iPhone X" , // Modelo del dispositivo "rc" : -60 , // Intensidad de la señal "o" : "IJ_HAI" , // Identificador de la autoridad sanitaria "v" : 2 // Versión del protocolo }Estas características se añaden a una base de datos local del dispositivo, donde se almacenan durante 21 días y pueden enviarse posteriormente al servidor de informes. El dispositivo contactado también se añade a una lista negra local durante dos ciclos de trabajo para evitar que dos dispositivos se comuniquen repetidamente entre sí, ahorrando así energía y espacio de almacenamiento.
cooperación de las autoridades sanitarias

La cooperación entre distintas autoridades sanitarias es un componente fundamental del protocolo BlueTrace, diseñado para que múltiples autoridades puedan colaborar sin revelar información personal a autoridades extranjeras con las que el usuario no esté registrado. Dado que cada autoridad mantiene su propia clave de cifrado y registros de usuario, ninguna autoridad sanitaria puede descifrar ni acceder a los datos de un usuario extranjero.
Para garantizar que las entradas de registro se envíen a la autoridad correcta, parte del protocolo de enlace DDC incluye un identificador de autoridad sanitaria (HAI), una cadena única asignada a las autoridades sanitarias registradas. Una vez identificada la entrada de registro de una autoridad sanitaria extranjera, la autoridad sanitaria receptora la transmite al servidor de informes de dicha autoridad, donde se verifica y se devuelve un pseudo-ID estático.
El PseudoID es un hash criptográfico con sal del ID de usuario, diseñado para permitir que las autoridades sanitarias extranjeras realicen análisis estadísticos de los registros de contactos y se comuniquen sobre un usuario específico sin revelar información personal innecesaria. Una vez que se determina que el PseudoID ha estado en contacto cercano con el paciente infectado, se informa a la autoridad sanitaria extranjera que lo emitió, la cual puede tomar las medidas necesarias.
Retirada del consentimiento
La posibilidad de que los usuarios retiren su consentimiento para el uso y la recopilación de sus datos en cualquier momento fue una consideración importante en el diseño del protocolo. [ 10 ] : sección 3, punto 4 Para permitir esto, la información de identificación personal se excluye del componente DDC del protocolo. Esto significa que la información personal solo se almacena en el servidor de informes, donde se asocia con un ID de usuario estático anónimo. Este ID de usuario (encriptado en un TempID) es el que se utiliza para la identificación en la parte DDC del protocolo. Si un usuario retira su consentimiento, el registro del usuario se elimina del servidor de informes, lo que significa que los ID de usuario obtenidos a través de los registros de contacto ya no se pueden vincular a un número de teléfono.
Controversia
Una de las mayores preocupaciones sobre la privacidad planteadas en relación con protocolos como BlueTrace o PEPP-PT es el uso del procesamiento centralizado de informes. [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ] [ 17 ] En un protocolo de procesamiento centralizado de informes, un usuario debe cargar todo su registro de contactos a un servidor administrado por la autoridad sanitaria, donde esta es responsable de cotejar las entradas del registro con los datos de contacto, determinar el contacto potencial y, en última instancia, advertir a los usuarios sobre el contacto potencial. [ 18 ]
Alternativamente, los protocolos de procesamiento de informes descentralizados, si bien cuentan con un servidor central de informes, delegan la responsabilidad de procesar los registros a los clientes de la red. Los protocolos que utilizan este enfoque, como TCN y DP-3T , requieren que el cliente cargue un número a partir del cual los dispositivos individuales pueden derivar tokens de encuentro. Los clientes luego verifican estos tokens con sus registros de contacto locales para determinar si han estado en contacto con un paciente infectado. [ 19 ] Dado que el protocolo nunca permite que el gobierno acceda a los registros de contacto, este enfoque ofrece importantes beneficios en materia de privacidad. Sin embargo, este método también presenta algunos problemas, principalmente la falta de intervención humana en la generación de informes, lo que conlleva una mayor incidencia de falsos positivos; [ 18 ] y posibles problemas de escala, ya que algunos dispositivos podrían verse sobrecargados con una gran cantidad de informes. Los protocolos de informes descentralizados también son menos maduros que sus contrapartes centralizadas. [ 20 ] [ 21 ] [ 22 ]
OpenTrace
OpenTrace es la implementación de referencia de código abierto de BlueTrace publicada bajo la licencia GPL-3.0 . [ 23 ] [ 24 ] [ 25 ] El lado DRSC del protocolo se implementa utilizando la plataforma Firebase , [ 26 ] utilizando las funciones de Firebase, un marco de computación sin servidor , para todas las llamadas del cliente; y Firebase Secret Manager [ 27 ] : líneas 29–37 y Storage [ 28 ] : línea 22 para almacenar la clave de cifrado y los registros de contacto respectivamente. Para el lado de la aplicación/DDC del protocolo, se incluye una versión modificada de la aplicación TraceTogether para dispositivos Android e iOS. [ 29 ] [ 30 ]
COVIDSafe
COVIDSafe [ 31 ] [ 32 ] es una aplicación digital de rastreo de contactos anunciada por el Gobierno Federal Australiano basada en OpenTrace/BlueTrace, anunciada el 14 de abril de 2020 para ayudar a combatir la pandemia en curso de COVID-19 . [ 33 ] El 26 de abril de 2020, el gobierno federal australiano lanzó públicamente la primera versión de la aplicación. [ 6 ] [ 5 ] En las primeras 24 horas después del lanzamiento, más de 1 millón de personas descargaron la aplicación, [ 34 ] y en 48 horas, más de 2 millones. [ 35 ] Para la segunda semana, más de 4 millones de usuarios se habían registrado. [ 36 ] Junto con el lanzamiento, Peter Dutton , el Ministro de Asuntos Internos , anunció una nueva legislación que haría ilegal obligar a cualquier persona a entregar datos de la aplicación, incluso si se habían registrado y dado positivo en la prueba. [ 37 ] [ 38 ] El código fuente de la aplicación también se publicó el 8 de mayo de 2020, [ 39 ] [ 40 ] después de retrasos [ 41 ] hasta que se completó una revisión por parte de la Dirección de Señales de Australia . [ 42 ]
Véase también
Referencias
- ↑ Sponås, Jon Gunnar. "Cosas que debes saber sobre el alcance de Bluetooth" . blog.nordicsemi.com . Consultado el 12 de abril de 2020 .
- ↑ "El gobierno de Singapur publicará el protocolo de rastreo de contactos como código abierto" . ComputerWeekly.com . Consultado el 12 de abril de 2020 .
- ↑ "TraceTogether: una mirada entre bastidores a su proceso de desarrollo" . www.tech.gov.sg. 25 de marzo de 2020. Consultado el 12 de abril de 2020 .
- ↑ "APAC lidera la adopción de código abierto" . ComputerWeekly.com . Consultado el 21 de julio de 2021 .
- 1 2 "Se ha lanzado la aplicación de rastreo del coronavirus. Así es como se ve y qué pretende hacer" . ABC News . 26 de abril de 2020. Consultado el 26 de abril de 2020 .
- 1 2 "Preocupaciones sobre la privacidad a medida que se acerca el lanzamiento de la controvertida aplicación de rastreo de coronavirus de Australia" . SBS News . Consultado el 26 de abril de 2020 .
- ↑ "BlueTrace: La tecnología que muchos quieren que el gobierno incorpore en Aarogya Setu" . The Financial Express . 25 de mayo de 2020. Consultado el 21 de julio de 2021 .
- ↑ "El gobierno de Singapur considera una aplicación de rastreo de COVID-19" . InnovationAus . 27 de marzo de 2020. Consultado el 12 de abril de 2020 .
- ↑ Keall, Chris (12 de abril de 2020). "Covid 19 coronavirus: Mientras Nueva Zelanda considera TraceTogether, un neozelandés en Singapur da su veredicto sobre la aplicación de rastreo" . The New Zealand Herald . ISSN 1170-0777 . Consultado el 12 de abril de 2020 .
- 1 2 3 4 5 6 7 Jason Bay, Joel Kek, Alvin Tan, Chai Sheng Hau, Lai Yongquan, Janice Tan, Tang Anh Quy. "BlueTrace: Un protocolo que preserva la privacidad para el rastreo de contactos impulsado por la comunidad a través de las fronteras" (PDF) . Agencia de Tecnología del Gobierno . Archivado del original (PDF) el 20 de abril de 2020. Recuperado el 12 de abril de 2020 .
{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace ) - ↑ Mokhtari, Fares Othmane (20 de septiembre de 2018). "Bluetooth de baja energía en dispositivos Android (lado central)" . Medium . Consultado el 12 de abril de 2020 .
- ↑ Surman, Mark. "Normas de privacidad y la pandemia" . El blog de Mozilla . Consultado el 27 de abril de 2020 .
- ↑ "Das gefährliche Chaos um die Corona-App" . Der Tagesspiegel Online (en alemán) . Consultado el 20 de abril de 2020 .
- ↑ "ZEIT ONLINE | Lesen Sie zeit.de mit Werbung oder imPUR-Abo. Sie haben die Wahl" . www.zeit.de. Archivado desde el original el 20 de abril de 2020 . Consultado el 20 de abril de 2020 .
- ↑ SPIEGEL, DER (20 de abril de 2020). "Projekt Pepp-PT: Den Tracing-App-Entwicklern laufen die Partner weg - DER SPIEGEL - Netzwelt" . Der Spiegel (en alemán) . Consultado el 20 de abril de 2020 .
- ↑ Zeitung, Süddeutsche (20 de abril de 2020). "Corona-App: Streit um Pepp-PT entbrannt" . Süddeutsche.de (en alemán) . Consultado el 20 de abril de 2020 .
- ↑ Alex, Hern (20 de abril de 2020). "El rastreo digital de contactos fracasará a menos que se respete la privacidad, advierten los expertos" . The Guardian . ISSN 0261-3077 . Consultado el 20 de abril de 2020 .
- 1 2 Jason Bay, Joel Kek, Alvin Tan, Chai Sheng Hau, Lai Yongquan, Janice Tan, Tang Anh Quy. "BlueTrace: Un protocolo que preserva la privacidad para el rastreo de contactos impulsado por la comunidad a través de las fronteras" (PDF) . Agencia de Tecnología del Gobierno . Archivado del original (PDF) el 20 de abril de 2020. Recuperado el 12 de abril de 2020 .
{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace ) - ↑ "Documento técnico DP-3T" (PDF) . GitHub . Consultado el 22 de abril de 2020 .
- ↑ "TraceTogether: una mirada entre bastidores a su proceso de desarrollo" . www.tech.gov.sg. 25 de marzo de 2020. Consultado el 12 de abril de 2020 .
- ↑ "Commit inicial · TCNCoalition/TCN@1b68b92" . GitHub . Consultado el 18 de abril de 2020 .
- ↑ "Documento técnico DP-3T" (PDF) . GitHub . Consultado el 22 de abril de 2020 .
- ↑ "opentrace-community/opentrace-cloud-functions/blob/master/LICENSE.md" . GitHub . Consultado el 12 de abril de 2020 .
- ↑ "opentrace-community/opentrace-android/blob/master/LICENSE.md" . GitHub . Consultado el 12 de abril de 2020 .
- ↑ "opentrace-community/opentrace-ios/blob/master/LICENSE.md" . GitHub . Consultado el 12 de abril de 2020 .
- ↑ "opentrace-community/opentrace-cloud-functions/README.md" . GitHub . Consultado el 12 de abril de 2020 .
- ↑ "opentrace-community/opentrace-cloud-functions/blob/master/functions/src/opentrace/utils/getEncryptionKey.ts" . GitHub . Consultado el 13 de abril de 2020 .
- ↑ "opentrace-community/opentrace-cloud-functions/blob/master/functions/src/config.example.ts" . GitHub . Consultado el 13 de abril de 2020 .
- ^ opentrace-community/opentrace-android , OpenTrace, 12 de abril de 2020 , consultado el 12 de abril de 2020
- ^ opentrace-community/opentrace-ios , OpenTrace, 12 de abril de 2020 , consultado el 12 de abril de 2020
- ↑ jasoncartwright (26 de abril de 2020). "La aplicación de seguimiento de COVID-19 del gobierno se llama CovidSafe y se lanza hoy." . techAU . Consultado el 26 de abril de 2020 .
- ↑ "COVIDSafe - Aplicaciones en Google Play" . play.google.com . Consultado el 26 de abril de 2020 .
- ↑ Probyn, Andrew (14 de abril de 2020). "El gobierno quiere rastrearnos a través de nuestros teléfonos. Y si suficientes personas están de acuerdo, podrían suavizarse las restricciones por el coronavirus" . ABC News . Consultado el 17 de abril de 2020 .
- ↑ "La aplicación COVIDSafe alcanza su objetivo de descargas en cinco días en tan solo cinco horas" . ABC News . 27 de abril de 2020. Consultado el 27 de abril de 2020 .
- ↑ "Más de dos millones de australianos descargan la aplicación de rastreo de contactos COVIDSafe" . SBS News . Consultado el 27 de abril de 2020 .
- ↑ Bourke, Sarah Keoghan, Mary Ward, Latika (4 de mayo de 2020). "Actualizaciones en vivo sobre el coronavirus: los australianos descargan la aplicación COVIDSafe más de 4,5 millones de veces, los casos globales de COVID-19 superan los 3,5 millones y el número de muertos en el país asciende a 96" . The Sydney Morning Herald . Consultado el 4 de mayo de 2020 .
{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace ) - ↑ "La aplicación sobre el coronavirus incluye garantía de privacidad: Dutton" . www.theaustralian.com.au . 26 de abril de 2020. Consultado el 26 de abril de 2020 .
- ↑ "Actualizaciones en vivo sobre el coronavirus en Australia" . news.com.au — El sitio de noticias número 1 de Australia . 25 de abril de 2020. Consultado el 26 de abril de 2020 .
- ↑ "COVIDSafe" . GitHub . Consultado el 20 de junio de 2020 .
- ↑ "Scott Morrison ahora dice que la aplicación de rastreo de coronavirus de Australia no será obligatoria" . Gizmodo Australia . 18 de abril de 2020. Consultado el 18 de abril de 2020 .
- ↑ "El ministro de Salud ahora no está seguro de si el código fuente de la aplicación de rastreo de contactos de COVID es seguro para publicar" . iTnews . Consultado el 26 de abril de 2020 .
- ↑ Departamento de Salud (25 de abril de 2020). "Evaluación del impacto en la privacidad de COVIDSafe: respuesta de la agencia" (PDF) . Departamento de Salud . Consultado el 26 de abril de 2020 .
Enlaces externos
- Documento técnico archivado el 20 de abril de 2020 en Wayback Machine.
- OpenTrace GitHub
- Página principal de BlueTrace archivada el 11 de abril de 2020 en Wayback Machine.
- Software gubernamental
- protocolos de la capa de aplicación
- Software asociado a la pandemia de COVID-19
- Software 2020
- Software que utiliza la Licencia Pública General de GNU.
- Software Android (sistema operativo)
- Software para iOS
- Software Bluetooth
- Software médico
- Protocolos de rastreo de contactos digitales
- Protocolos de rastreo de contactos digitales con informes centralizados