{"id":106,"date":"2026-08-15T10:32:48","date_gmt":"2026-08-15T10:32:48","guid":{"rendered":"https:\/\/tapcontact.ai\/blog\/son-seguras-las-tarjetas-nfc\/"},"modified":"2026-08-15T10:32:48","modified_gmt":"2026-08-15T10:32:48","slug":"son-seguras-las-tarjetas-nfc","status":"publish","type":"post","link":"https:\/\/tapcontact.ai\/blog\/son-seguras-las-tarjetas-nfc\/","title":{"rendered":"\u00bfSon seguras las tarjetas NFC? Lo que dicen los estudios"},"content":{"rendered":"<p>&#8220;\u00bfNFC? Eso no es seguro.&#8221; Es probablemente la objeci\u00f3n m\u00e1s com\u00fan que o\u00edmos \u2014 y viene de un sitio real: los titulares sobre fraude con NFC en pagos, que en Espa\u00f1a han sido frecuentes. El prejuicio merece una respuesta seria, no un encogimiento de hombros de vendedor. As\u00ed que fuimos a los estudios. La conclusi\u00f3n corta: <strong>los ataques NFC documentados atacan pagos y tarjetas de acceso \u2014 cosas con dinero o puertas al otro lado. Una tarjeta de visita NFC no tiene ni lo uno ni lo otro.<\/strong> El riesgo que queda es otro, es peque\u00f1o, y se mitiga por dise\u00f1o. Vamos por partes.<\/p>\n<h2>Lo que los investigadores atacan de verdad<\/h2>\n<p>La investigaci\u00f3n de seguridad sobre NFC se concentra en dos objetivos, y merece la pena ver por qu\u00e9.<\/p>\n<p><strong>Relay attacks a pagos.<\/strong> El estudio <a href=\"https:\/\/arxiv.org\/pdf\/2001.08143\" rel=\"noopener\" target=\"_blank\">ReCoil (arXiv, 2020)<\/a> demostr\u00f3 que, con bobinas pasivas cuidadosamente construidas, el alcance de lectura de una tarjeta de <em>pago<\/em> puede extenderse de los ~5 cm nominales hasta unos 49 cm \u2014 suficiente para &#8220;rozar&#8221; el bolsillo de alguien en una cola. El objetivo es el protocolo de autenticaci\u00f3n de la tarjeta bancaria, porque al otro lado hay dinero. Aun as\u00ed, medios t\u00e9cnicos como <a href=\"https:\/\/www.xataka.com\/otros\/mito-que-te-pueden-robar-dinero-tarjetas-contactless-solo-acercandose-ti-1\" rel=\"noopener\" target=\"_blank\">Xataka han desmontado el mito<\/a> de que te vac\u00edan la cuenta solo con acercarse: los l\u00edmites y la autenticaci\u00f3n bancaria hacen el ataque poco rentable.<\/p>\n<p><strong>Malware que hace relay desde el m\u00f3vil.<\/strong> En 2024, <a href=\"https:\/\/www.welivesecurity.com\/en\/eset-research\/ngate-android-malware-relays-nfc-traffic-to-steal-cash\/\" rel=\"noopener\" target=\"_blank\">ESET document\u00f3 NGate<\/a>, un malware de Android que retransmite el tr\u00e1fico NFC de la tarjeta bancaria de la v\u00edctima al m\u00f3vil del atacante junto a un cajero \u2014 la familia de estafas que ha llegado a los titulares espa\u00f1oles. F\u00edjate en lo que exige el ataque: la v\u00edctima tiene que ser llevada por phishing a <em>instalar una app maliciosa<\/em>, introducir credenciales bancarias y acercar su propia tarjeta de pago al m\u00f3vil infectado. Es ingenier\u00eda social sofisticada contra <em>pagos<\/em> \u2014 no una debilidad del chip.<\/p>\n<p>En cuanto al cl\u00e1sico man-in-the-middle, el propio <a href=\"https:\/\/www.ecma-international.org\/wp-content\/uploads\/NFC-SEC-whitepaper.pdf\" rel=\"noopener\" target=\"_blank\">whitepaper NFC-SEC de Ecma International<\/a> \u2014 el organismo de normalizaci\u00f3n \u2014 clasifica el riesgo pr\u00e1ctico como bajo en los casos de uso t\u00edpicos, precisamente por la distancia cort\u00edsima de operaci\u00f3n y las caracter\u00edsticas de radio del NFC.<\/p>\n<h2>Por qu\u00e9 nada de esto aplica a tu tarjeta de visita<\/h2>\n<p>Una tarjeta de visita NFC es una <strong>etiqueta pasiva<\/strong>: sin bater\u00eda, sin procesador ejecutando c\u00f3digo, sin secretos dentro. Guarda exactamente una cosa \u2014 un enlace p\u00fablico. El mismo enlace que est\u00e1 en tu firma de email, en tu LinkedIn y en el reverso de cualquier tarjeta de papel con c\u00f3digo QR.<\/p>\n<p>No hay relay attack posible porque no hay transacci\u00f3n que retransmitir. No hay &#8220;clonaci\u00f3n&#8221; con valor porque el contenido es p\u00fablico por definici\u00f3n \u2014 clonar tu tarjeta de visita te da&#8230; tu tarjeta de visita, que es su prop\u00f3sito. Y leer la etiqueta exige proximidad f\u00edsica de cent\u00edmetros: nadie &#8220;esnifa&#8221; tu tarjeta desde la otra punta de la sala. <a href=\"\/es\/blog\/tarjetas-de-visita-nfc-como-funcionan\/\">Explicamos la f\u00edsica del toque aqu\u00ed<\/a>.<\/p>\n<h2>El riesgo que S\u00cd existe \u2014 y c\u00f3mo se mata por dise\u00f1o<\/h2>\n<p>Seamos honestos: hay un vector real, documentado en un <a href=\"https:\/\/securitymea.com\/2025\/01\/02\/kaspersky-warns-smartphone-users-about-malicious-nfc-tags\/\" rel=\"noopener\" target=\"_blank\">aviso de Kaspersky sobre etiquetas maliciosas<\/a> \u2014 dirigido sobre todo a etiquetas en espacios p\u00fablicos (carteles, mesas de caf\u00e9): una etiqueta <em>desbloqueada<\/em> puede reescribirse para apuntar a un sitio de phishing, o sustituirse f\u00edsicamente por otra. Es el equivalente NFC de pegar una pegatina con un QR falso encima de uno verdadero.<\/p>\n<p>Las mitigaciones son conocidas \u2014 Kaspersky las recomienda y nosotros construimos con ellas:<\/p>\n<ul>\n<li><strong>Etiquetas bloqueadas (read-only).<\/strong> Nuestros chips se graban y se bloquean: la reescritura por terceros queda f\u00edsicamente desactivada. Es la recomendaci\u00f3n n\u00famero uno para organizaciones, y es nuestro est\u00e1ndar de f\u00e1brica, no un extra.<\/li>\n<li><strong>Dominio propio, siempre visible.<\/strong> El toque abre el navegador con la URL a la vista \u2014 la misma comprobaci\u00f3n que haces con cualquier enlace. Una p\u00e1gina tapcontact vive en un dominio HTTPS reconocible, no detr\u00e1s de un acortador an\u00f3nimo.<\/li>\n<li><strong>La p\u00e1gina no ejecuta nada.<\/strong> Nuestras p\u00e1ginas de contacto son <a href=\"\/es\/privacidad\/\">HTML est\u00e1tico con cero JavaScript<\/a> \u2014 no corre c\u00f3digo en el m\u00f3vil de quien toca, as\u00ed que no hay superficie para &#8220;payloads&#8221;. El vCard se descarga por el mecanismo nativo de iOS y Android, sin app.<\/li>\n<li><strong>Sin peticiones de permisos.<\/strong> Tocar una tarjeta nunca pide instalaci\u00f3n, acceso a contactos ni credenciales. Si alguna vez una etiqueta te pide eso, es exactamente la se\u00f1al de alarma que Kaspersky describe \u2014 en otra plataforma.<\/li>\n<\/ul>\n<h2>La comparaci\u00f3n que nadie hace: \u00bfy el papel?<\/h2>\n<p>La tarjeta de papel tambi\u00e9n fue siempre &#8220;falsificable&#8221; \u2014 cualquier imprenta imprime una tarjeta con tu nombre y un n\u00famero equivocado. Nunca lo tratamos como una crisis de seguridad porque el contexto social del apret\u00f3n de manos valida el intercambio. La tarjeta NFC hereda esa validaci\u00f3n y a\u00f1ade algo que el papel no tiene: un destino verificable, en un dominio con HTTPS, controlado por tu organizaci\u00f3n \u2014 que puede <a href=\"\/es\/blog\/offboarding-de-contactos\/\">revocarla o redirigirla<\/a> cuando deja de deber hablar por ella.<\/p>\n<h2>Checklist de seguridad para quien va a comprar tarjetas NFC<\/h2>\n<p>Lleva estas preguntas a cualquier proveedor, incluidos nosotros: \u00bflas etiquetas vienen bloqueadas de f\u00e1brica? \u00bfLa URL abre en un dominio propio con HTTPS, visible para quien toca? \u00bfLa p\u00e1gina ejecuta JavaScript o pide permisos? \u00bfQu\u00e9 datos de quien toca se guardan \u2014 y d\u00f3nde? Las respuestas correctas son: s\u00ed, s\u00ed, no, y <a href=\"\/es\/privacidad\/\">casi ninguno, en la UE<\/a>.<\/p>\n<p><em>\u00bfTe queda alguna duda concreta de seguridad? <a href=\"\/es\/contactanos\/\">Escr\u00edbenos<\/a> \u2014 responde una persona que sabe lo que es una etiqueta NDEF, no un chatbot.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Relay attacks, malware NGate, etiquetas maliciosas: lo que la investigaci\u00f3n de seguridad ha demostrado de verdad, por qu\u00e9 ataca pagos y no tarjetas de visita, y las mitigaciones que aplicamos por dise\u00f1o.<\/p>\n","protected":false},"author":0,"featured_media":36,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6],"tags":[],"class_list":["post-106","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca"],"acf":[],"_links":{"self":[{"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/posts\/106","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/comments?post=106"}],"version-history":[{"count":0,"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/posts\/106\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/media\/36"}],"wp:attachment":[{"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/media?parent=106"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/categories?post=106"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/tapcontact.ai\/wp-json\/wp\/v2\/tags?post=106"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}