| Arranque seguro | El bootloader verifica una firma ECDSA P-256 sobre el firmware de aplicación (vía el ATECC608A) antes de ejecutarlo. La región del bootloader está protegida contra escritura por hardware (BOOTPROT). |
| Cifrado de credenciales | Las credenciales se guardan cifradas con AES-128-CBC en una EEPROM externa. La clave AES la genera el TRNG hardware del ATECC608A y se guarda dentro del chip (IsSecret=1) — nunca cruza el bus I²C ni llega al software del host. |
| PIN | Un PIN maestro de 1–16 dígitos se verifica como SHA-256(PIN ‖ serial-chip) con comparación a tiempo constante, y se limita el ritmo con un backoff exponencial persistente reaplicado en cada arranque (ver Verificación del PIN). |
| Aleatoriedad | Todo el material de claves, IVs y contraseñas generadas viene del TRNG hardware del ATECC608A. |
| Físico | El PCB está encapsulado en epoxy; no hay ruta de depuración a la aplicación tras el aprovisionamiento, y las zonas Config/Data del elemento seguro quedan bloqueadas permanentemente. |
| Airgap | Las credenciales se introducen/exportan solo por USB, por acción del usuario. No existe pila de red. |