Sicurezza
Cómo asegurar Home Assistant: Guía práctica y avanzada
Guía técnica para proteger Home Assistant de accesos no autorizados. Descubre cómo configurar MFA, usuarios, acceso remoto seguro, copias de seguridad y gestión de registros.
Asegurar un servidor Home Assistant es una operación fundamental, especialmente si se expone el sistema al exterior para la gestión remota de luces, cerraduras, termostatos y sistemas de alarma. Esta guía describe el enfoque conservador para reducir los vectores de ataque, gestionar credenciales, configurar la autenticación de dos factores (MFA) y establecer una estrategia de copia de seguridad confiable. Para intervenciones complejas en instalaciones eléctricas o cerraduras motorizadas, confía siempre en un electricista o técnico cualificado.
Requisitos previos: acceso administrativo a Home Assistant Core, OS o Supervised (versión reciente), permisos de modificación de la red local y router con soporte para VPN o reverse proxy seguro.
Límites y compatibilidad: las opciones del menú de la interfaz gráfica pueden variar ligeramente entre las versiones mensuales. Verifica siempre la documentación oficial para tu canal de actualización específico (Stable, Beta, Dev).
1. Gestión de usuarios y principio de mínimo privilegio
El primer error que se debe evitar es el uso continuo de la cuenta propietario (Owner) para el uso diario o para la conexión de dispositivos móviles. Cada usuario añadido a Home Assistant debería tener solo los permisos estrictamente necesarios.
Separación de roles
Crea un usuario administrador secundario protegido por credenciales fuertes y asigna el rol de usuario estándar (o limita los permisos mediante ACL si utilizas configuraciones avanzadas) a los familiares o a los dispositivos fijos en la pared (tablet dash). Desactiva el usuario de onboarding inicial si ya no es necesario.
Política de contraseñas
Impón contraseñas complejas y únicas para cada usuario. Home Assistant no aplica de forma nativa una complejidad mínima rigurosa, por lo que la elección de la contraseña o frase de paso recae en el administrador.
2. Autenticación de dos factores (MFA) obligatoria
La autenticación de dos factores (MFA) reduce drásticamente el riesgo de compromiso de la cuenta en caso de robo de contraseña.
Accede al perfil de usuario haciendo clic en tu nombre en la parte inferior izquierda de la barra lateral de Home Assistant. Desplázate hasta la sección Autenticación de dos factores. Elige el módulo TOTP (Time-based One-Time Password), compatible con aplicaciones como Google Authenticator, Authy o Aegis. Escanea el código QR con la aplicación en tu smartphone e introduce el código numérico de seis dígitos generado para confirmar la activación. Conserva los códigos de recuperación en un lugar seguro y fuera de línea.
3. Acceso remoto seguro: VPN vs Exposición Directa
Exponer el puerto 8123 directamente a Internet mediante reenvío de puertos (port forwarding) en el router es altamente desaconsejable a menos que se utilice un nivel de protección robusto como un reverse proxy con SSL/TLS (ej. Nabu Casa, Nginx Proxy Manager o Cloudflare Tunnels) asociado a Web Application Firewall o geobloqueo.
La opción recomendada: Nabu Casa o VPN
El método más seguro e integrado para el acceso remoto sin configurar certificados SSL manuales es la suscripción a Home Assistant Cloud (Nabu Casa), que gestiona el cifrado extremo a extremo de forma segura. Como alternativa, configura una VPN privada (como WireGuard u OpenVPN) en tu router o en un servidor dedicado (ej. Raspberry Pi separado o firewall pfSense/OPNsense), accediendo a la red doméstica antes de abrir la interfaz de Home Assistant.
4. Procedimiento paso a paso para la puesta en seguridad
- Accede a Home Assistant con la cuenta de administrador principal verificando que el certificado SSL esté activo en el dominio local o remoto.
- Ve al menú Ajustes, selecciona Personas y elimina o desactiva todas las cuentas no utilizadas o de prueba creadas anteriormente.
- Entra en el perfil de tu usuario administrativo, localiza la sección MFA y activa el módulo TOTP asociándolo a una aplicación de autenticación en tu smartphone.
- Verifica que los archivos de configuración sensibles utilicen el archivo
secrets.yamlpara almacenar tokens, contraseñas de dispositivos IoT, credenciales MQTT y claves API. - Configura el sistema de copias de seguridad automáticas en Ajustes -> Sistema -> Copias de seguridad, programando guardados periódicos cifrados.
- Mueve los archivos de copia de seguridad generados fuera de la tarjeta SD o del disco principal de Home Assistant, guardándolos en un NAS local o en un almacenamiento en la nube cifrado.
- Desactiva inmediatamente el reenvío de puertos directo del puerto 8123 en el router doméstico si habías configurado un acceso no protegido por HTTPS o VPN.
- Configura las notificaciones del sistema para recibir avisos inmediatos en caso de intentos de acceso fallidos o errores críticos en los registros de seguridad.
- Actualiza Home Assistant Core, Supervisor y el sistema operativo a la última parche de seguridad estable disponible.
5. Secretos, registros y actualizaciones
El mantenimiento regular de la seguridad requiere atención especial a los datos codificados de forma rígida (hardcoded), la limpieza de los registros y la puntualidad de las actualizaciones.
Gestión de los archivos secrets.yaml
No introduzcas nunca contraseñas en texto claro en los archivos de automatización o en la configuración principal (configuration.yaml). Utiliza la sintaxis !secret nombre_clave para invocar los datos protegidos desde el archivo de secretos correspondiente.
Análisis de registros (Logs)
Supervisa regularmente el registro del sistema (home-assistant.log) o la sección Registros en Ajustes -> Sistema para identificar intentos de fuerza bruta procedentes de direcciones IP sospechosas, errores de autenticación repetidos o anomalías en los complementos (Add-ons).
Política de actualización
Actualiza el sistema regularmente. Muchas vulnerabilidades de día cero se corrigen en los parches de seguridad publicados mensualmente por los desarrolladores. Antes de cada actualización principal, realiza siempre una copia de seguridad manual completa.
6. Verificación del resultado
Para confirmar que las configuraciones de seguridad son efectivas, realiza las siguientes comprobaciones:
- Cierra la sesión (logout) en todos los clientes e intenta acceder: el sistema debe solicitar obligatoriamente el código TOTP generado por la aplicación en el smartphone.
- Verifica desde un escáner de puertos externo (o desde la red móvil desactivando el Wi-Fi) que el puerto 8123 no responda en texto claro (HTTP), sino que resulte inalcanzable o esté protegido por HTTPS/VPN.
- Comprueba que las copias de seguridad automáticas estén presentes en la carpeta de destino remota y que el procedimiento de restauración se haya probado al menos una vez en un entorno de pruebas o staging.
7. Problemas comunes y solución
| Problema detectado | Causa probable | Solución |
|---|---|---|
| Pérdida del dispositivo MFA y bloqueo de acceso | Pérdida del smartphone o desinstalación de la aplicación Authenticator | Accede mediante acceso SSH o consola local, elimina el archivo .storage/auth_provider.totp o utiliza los códigos de recuperación guardados. |
| El acceso remoto no funciona tras la activación de la VPN | Reglas de enrutamiento erróneas o puertos cerrados en el router | Verifica el reenvío de puertos del protocolo VPN (ej. UDP 51820 para WireGuard) y la configuración de la puerta de enlace. |
| Errores frecuentes en los registros relativos a intentos de inicio de sesión | IP pública escaneada por bots maliciosos en puertos expuestos | Cierra inmediatamente los puertos directos en el router y adopta un reverse proxy con protección geográfica o Cloudflare. |
8. Preguntas frecuentes (FAQ)
¿Es seguro utilizar Home Assistant sin suscripción a Nabu Casa?
Sí, es absolutamente seguro siempre que se implemente una VPN privada (como WireGuard) o un reverse proxy configurado correctamente con certificados SSL válidos (Let's Encrypt). La suscripción a Nabu Casa simplifica enormemente este proceso ofreciendo una solución lista para usar y apoyando el desarrollo del proyecto.
¿Qué hacer si sospecho un compromiso del sistema?
Desconecta inmediatamente Home Assistant de Internet (desactiva la conexión de red o apaga el acceso al exterior del router), cambia todas las contraseñas de los usuarios administradores, revoca los tokens de acceso de larga duración (Long-Lived Access Tokens), analiza los archivos de registro en busca de IP anómalas y restaura una copia de seguridad limpia anterior a la fecha del presunto compromiso.
¿Pueden los complementos (Add-ons) comprometer la seguridad?
Sí, instalar Add-ons desde repositorios no oficiales o no verificados puede exponer el sistema a fallos de seguridad. Utiliza exclusivamente repositorios oficiales o tiendas comunitarias verificadas y mantén actualizados todos los complementos.
¿Cómo proteger las automatizaciones que gestionan cerraduras o alarmas?
Para dispositivos críticos como cerraduras inteligentes o sistemas de alarma, implementa siempre un control de coherencia adicional, solicita códigos PIN cifrados dentro de los paneles (dashboards) y verifica que los comandos críticos solo sean accesibles mediante usuarios con privilegios elevados y MFA activa.
Occorrente
Materiali usati
I collegamenti portano alle pagine dei prodotti indicati. Il prezzo Amazon, quando disponibile, proviene dall’API ufficiale ed è aggiornato con data e ora; prezzo e disponibilità finali sono quelli della pagina Amazon.