Autenticación y acceso
Hay dos capas de identidad en Hover: quiénes son tus personas y a qué despliegue pertenece una conexión de retransmisión.
Cuentas
Los usuarios inician sesión con Google Sign-In o un código de correo de un solo uso. Hover emite sus propios tokens de acceso de corta duración (firmados con RS256, con claves públicas publicadas en un endpoint JWKS estándar para verificación posterior) más un token de actualización de mayor duración que rota con cada uso, con detección de reutilización. La CLI de Hover y la app de escritorio obtienen un token mediante el mismo inicio de sesión y lo guardan localmente, limitado al servidor para el que se emitió.
Autorización: quién puede hacer qué
El acceso lo hace cumplir un motor de políticas central (Cedar, el motor de autorización de código abierto de AWS) que se consulta en cada operación privilegiada, en lugar de verificaciones ad hoc dispersas por los servicios. Cada miembro tiene un rol (Org Admin, Tenant Admin, Team Admin, Operator, o Viewer) y ve y actúa solo sobre las organizaciones, tenants, equipos y despliegues que ese rol y su pertenencia a equipos permiten. El personal de soporte de Hover es un principal separado y auditado.
Credenciales de despliegue
Cada despliegue se ejecuta como una sesión aislada con dos elementos de identidad: un ID de sesión único de 32 bits y una clave de API por despliegue, generada cuando se crea el despliegue. El proxy de campo y el cliente del operador firman su registro ante la retransmisión con HMAC-SHA256 usando esa clave de API; la retransmisión verifica la firma y empareja el proxy con su cliente correspondiente. Los registros falsificados o reproducidos se rechazan, y dos despliegues no pueden ver el tráfico del otro, por diseño. Las claves de API no van incrustadas en el código fuente; se emiten por despliegue y son rotables.
Transporte
| Tramo | Protocolo | Autenticación | Cifrado |
|---|---|---|---|
| Dron → proxy de campo | RTSP / RTP (red local del dron) | Mecanismo del fabricante del dron | Según el fabricante del dron |
| Proxy de campo ↔ retransmisión | UDP, binario personalizado | HMAC-SHA256 por paquete | Autenticado, no cifrado hoy |
| Retransmisión ↔ cliente del operador | UDP, binario personalizado | HMAC-SHA256 por paquete | Autenticado, no cifrado hoy |
| Visor público y de grabación (navegador) | WHEP (WebRTC) en vivo; respaldo HLS; reproducción de grabación por HTTPS | PIN de 6 dígitos + token de visor firmado y con alcance limitado | TLS 1.2+ (HTTPS / DTLS-SRTP) |
| Panel y APIs (navegador, CLI, app) | HTTPS | Token Bearer (JWT RS256) | TLS 1.2+ |
El transporte está autenticado con HMAC en cada paquete, lo que impide manipulación y repetición. El flujo de video en tránsito no se cifra por separado; su confidencialidad depende de la ruta de red subyacente. Esto coincide con cómo funcionan hoy la mayoría de los productos operativos de transmisión de drones. El cifrado por sesión de los tramos de retransmisión está en el roadmap. Si tus requisitos de adquisición lo exigen antes de que eso llegue, plantéalo durante el descubrimiento.
Cifrado en reposo
Todos los datos persistentes de clientes en reposo están cifrados. La base de datos corre sobre volúmenes cifrados con KMS y claves administradas por el cliente; los almacenes de objetos de grabación y detección usan S3 SSE-KMS, también con claves administradas por el cliente. Los demás buckets de almacenamiento (logotipos de organizaciones, descargas, el sitio web y el estado de la infraestructura) usan cifrado del lado del servidor de S3 con AES-256 (SSE-S3).
Qué registramos
Hover conserva datos operativos en algunos lugares, ninguno de los cuales guarda video ni cargas de comandos:
Eventos de sesión y de uso (del lado del servidor)
Eventos de conexión: cuándo se registra un proxy o cliente, cuándo termina una sesión, contadores de retransmisión y reordenamiento, latencia, eventos de error. Existen para operar la plataforma: clasificar incidentes, verificar el estado y demostrar que un despliegue estuvo funcionando durante una ventana determinada. No contienen video ni cargas de comandos MAVLink, y el flujo de eventos subyacente se conserva alrededor de 7 días.
Índice de vuelos (metadatos del lado del servidor)
Un registro de metadatos por vuelo (duración, volumen de datos, conectividad, operador), más resúmenes consolidados (ruta GPS, altitud, batería, segmentos de modo de vuelo) cuando una organización habilita la captura de telemetría. Metadatos sobre el vuelo, nunca el video ni el flujo de comandos. La retención depende del plan: aproximadamente 90 días en Pilot, un año en Crew, conservados en Fleet y superiores. (Separado de la retención de grabación en la nube, más abajo.)
Registro de auditoría
Las acciones privilegiadas y del personal, y los eventos de autenticación, se escriben en un registro de auditoría que se conserva un año.
Registros del lado de campo (en tu hardware)
El proxy y el cliente escriben sus propios registros en disco en tus máquinas. La app Hover Relay los muestra dentro de la app, y la CLI los transmite con hover logs; nunca salen de tu hardware a menos que decidas compartirlos.
Qué conservamos y qué no
La regla que gobierna es metadatos, no contenido: Hover guarda un registro indexado de lo que ocurrió, no el video ni el flujo de comandos. La retransmisión reenvía los bytes de video y MAVLink y no los retiene. Hay dos excepciones deliberadas y acotadas, ambas opcionales y controladas por el cliente:
- Grabación en la nube (opcional, Fleet y superiores). Si habilitas la grabación en un despliegue, el vuelo también se multiplexa a almacenamiento en la nube para que sea navegable y compartible desde el panel. Se borra automáticamente según un calendario por plan (Pilot 7 días, Crew 30 días, Fleet 1 año, Enterprise personalizado), y puedes eliminarlo antes. La tarjeta SD de campo sigue siendo la copia canónica bajo custodia del cliente; la grabación en la nube es la copia de conveniencia.
- Detecciones (opcional, Fleet y superiores; beta privada). En un despliegue armado, se envían fotogramas muestreados al modelo de IA bajo retención cero de datos; el proveedor del modelo no guarda nada. Hover almacena solo el evento de detección (regla, etiqueta, confianza, hora, ubicación) más una pequeña miniatura recortada por coincidencia. Sin fotogramas completos, sin flujo.
Por lo demás, los límites se mantienen:
- Sin archivo de historial de comandos. Las entradas del operador y las cargas de comandos MAVLink se reenvían y se descartan; revelarían tácticas operativas, así que Hover no las captura.
- Sin almacén de datos de clientes. Hover no agrega el video, la telemetría ni los datos identificativos de los clientes en una superficie de analítica compartida.
- Sin PII más allá de las cuentas. Los únicos datos personales que Hover conserva son el registro de la cuenta (correo, identidad de Google, nombre para mostrar) que guarda el servicio de autenticación.
Qué vive dónde
- Nube. Una sola región de AWS en EE. UU., administrada y supervisada por Hover. Guarda los metadatos del índice de vuelos, el registro de auditoría, los registros de cuentas y (solo si las habilitas) las grabaciones en la nube y las miniaturas de detección, según los calendarios anteriores. Sin replicación entre regiones hoy.
- Tarjeta SD de campo. La grabación canónica, escrita en una tarjeta etiquetada. El operador la cambia y la entrega a evidencia, igual que una tarjeta de cámara corporal.
- Laptop del operador. Solo registros locales. Sin almacenamiento de video persistente del lado del operador.
Postura de cumplimiento
Respuesta directa. Hover no ha sido auditado ni certificado frente a CJIS, SOC 2, FedRAMP ni HIPAA al día de hoy. La plataforma está construida con las prácticas estándar que esos marcos esperan (secretos por sesión, integridad HMAC, cómputo alojado en AWS, sin almacenamiento acumulado de datos de clientes), pero no cuenta con una certificación de terceros. Si tu adquisición exige una, esa es una conversación que conviene tener durante el descubrimiento. Te diremos con honestidad si el marco que necesitas está en un camino realista, o si Hover no es la opción adecuada para esa adquisición.
Propiedad de los datos
Los clientes conservan la propiedad de todo el video, la telemetría, la ubicación y los datos operativos generados a través de la plataforma. Procesamos esos datos solo para operar y dar soporte a la plataforma. Podemos usar telemetría operativa anonimizada y agregada (histogramas de pérdida de paquetes, distribuciones de latencia, contadores de retransmisión) para mejorar la plataforma. No agregamos datos identificativos de clientes. Los términos completos de propiedad de datos están en el contrato marco de servicios.
Incidentes y divulgación
Notificaremos con prontitud a los puntos de contacto del cliente cuando identifiquemos un incidente de seguridad que afecte a un despliegue. La divulgación coordinada a los usuarios finales (las agencias a las que sirven tus clientes) sigue siendo responsabilidad del cliente. Los detalles están en el MSA.
Preguntas frecuentes: las que los equipos de seguridad pública hacen primero.
Preguntas frecuentes →