Acceso de seguridad & SFD
Acceso de seguridad, SFD y Secure Gateway: cómo protegen los vehículos VAG la codificación y la adaptación, y qué significa esto para el diagnóstico con CarPort.
Las funciones de lectura, como la memoria de averías, los valores de medición y la información de las unidades de control, están disponibles sin restricciones en todos los vehículos. En cambio, el Grupo Volkswagen protege las funciones de escritura, como la codificación, la adaptación y los ajustes básicos, de manera diferente según la generación del vehículo. Para trabajar con CarPort es importante conocer estas diferencias, ya que influyen directamente en las funciones disponibles.
Resumen de los niveles de protección
En la lista de vehículos, los modelos más recientes están marcados con las observaciones SFD y SFD/UNECE. La siguiente tabla muestra qué funciones están disponibles según el nivel de protección:
| Generación del vehículo | Protección | Funciones de lectura | Borrar memoria de averías | Funciones de escritura |
|---|---|---|---|---|
| Antes de 2020 | Acceso de seguridad / Login | Sin restricciones | Sin restricciones | Tras introducir el código de acceso |
| A partir de aprox. 2020 (SFD) | SFD | Sin restricciones | Sin restricciones | Tras el desbloqueo SFD (token/clave) |
| A partir de aprox. 2024 (SFD/UNECE) | Secure Gateway + SFD | Sin restricciones | Sin restricciones | Tras la autenticación ante el gateway + desbloqueo SFD |
Acceso de seguridad

El acceso de seguridad es un mecanismo de protección que solo habilita determinadas funciones de diagnóstico de una unidad de control tras introducir un código numérico de 5 dígitos. Así se evita que se modifiquen, por descuido o sin autorización, parámetros relevantes para la seguridad o la homologación.
- Protocolos: exclusivamente KWP2000 y UDS. En KWP1281 se utiliza en su lugar la función Login; en KWP2000 también está disponible la función Codificación II.
¿Qué funciones están protegidas?
El acceso de seguridad se necesita normalmente para las siguientes acciones:
- Adaptaciones (p. ej. valores de corrección de los inyectores, programación de llaves)
- Ajustes básicos (p. ej. calibración de los frenos)
- Cambios de codificación en determinadas unidades de control
Varios niveles de acceso:
Una unidad de control puede disponer de varios códigos de acceso, cada uno de los cuales habilita un área de funciones distinta. Por ejemplo, un código puede permitir la adaptación, mientras que para los ajustes básicos se necesita otro código.
💡 Consejo: Si hay datos de etiquetas disponibles para la unidad de control, CarPort muestra los niveles de acceso disponibles con nombres en texto claro en una lista de selección. Encontrarás un resumen de los códigos más habituales en Códigos de acceso para unidades de control VAG.
Instrucciones paso a paso:
- Introduce el código de acceso de 5 dígitos en el campo de entrada o, si hay datos de etiquetas, selecciona la entrada adecuada de la lista.
- Haz clic en
Solicitar.... - Confirma la solicitud en el cuadro de diálogo que aparece.
- Si se realiza correctamente, se habilita el nivel de funciones correspondiente. CarPort lo indica en la visualización de estado.
Comportamiento ante una introducción errónea:
Si se introduce un código incorrecto, la unidad de control bloquea nuevos intentos de acceso durante un tiempo de espera definido por el fabricante (a menudo de 10 a 30 segundos, o más si los errores se repiten). Durante este tiempo de bloqueo, la unidad de control rechaza cualquier otro código, incluso el correcto.
⚠️ Atención: Tras una introducción errónea, espera a que transcurra por completo el tiempo de bloqueo antes de volver a intentarlo. Una nueva introducción inmediata, aunque sea con el código correcto, puede ser rechazada por la unidad de control y prolongar el tiempo de bloqueo.
Login / Codificación II
Las funciones Login y Codificación II son mecanismos de protección de los protocolos de diagnóstico antiguos KWP1281 y KWP2000. Cumplen una función similar a la del acceso de seguridad, pero funcionan de forma diferente.
Diferencia con el acceso de seguridad:
| Característica | Acceso de seguridad | Login / Codificación II |
|---|---|---|
| Protocolos | KWP2000, UDS | KWP1281, KWP2000 |
| Efecto | Habilita un nivel de funciones | Ejecuta directamente una acción o combina el desbloqueo con la codificación |
| Formato del código | Código numérico de 5 dígitos | Código numérico de 5 dígitos |
Login:
El login transmite a la unidad de control un código que habilita o desencadena directamente una función determinada. A diferencia del acceso de seguridad, que solo abre un nivel de autorización, un login puede provocar de inmediato un cambio de configuración.
Codificación II:
La Codificación II combina la introducción de un código con un cambio de codificación simultáneo. Así se pueden habilitar funciones que no son accesibles mediante la codificación normal. Un ejemplo típico es la activación del regulador de velocidad (GRA): al introducir el código adecuado, se activa la función GRA en la unidad de control.
Instrucciones paso a paso:
- Introduce el código en el campo de entrada o, si hay datos de etiquetas, selecciona la entrada adecuada de la lista.
- Haz clic en
Login.... - Confirma la acción en el cuadro de diálogo que aparece.
ℹ️ Nota: Que una unidad de control admita Login o Codificación II es algo específico de cada unidad y depende de su firmware. No todas las unidades de control ofrecen esta función. Si hay datos de etiquetas disponibles, CarPort muestra las opciones de login disponibles con denominaciones en texto claro.
SFD (protección del diagnóstico del vehículo)

SFD (protección del diagnóstico del vehículo, del alemán Schutz der Fahrzeugdiagnose) es un mecanismo de protección criptográfico que el Grupo Volkswagen utiliza en sus unidades de control a partir del año modelo 2020 aprox. (Golf 8, Octavia 4, SEAT Leon 4, entre otros). En estos vehículos sustituye al anterior acceso de seguridad (Security Access) y protege frente a accesos no autorizados las funciones de diagnóstico de escritura, como la codificación, la adaptación y los ajustes básicos.
Diferencia con el acceso de seguridad:
| Característica | Acceso de seguridad | SFD |
|---|---|---|
| Método de protección | Código numérico estático de 5 dígitos | Procedimiento criptográfico de desafío-respuesta (token + clave) |
| Vinculación al vehículo | El código es válido para todos los vehículos con la misma unidad de control | La clave está vinculada al número de bastidor (VIN) concreto |
| Protocolos | KWP2000, UDS | Solo UDS |
| Validez | Permanente | Limitada en el tiempo o a la sesión (según el fabricante) |
¿Cómo se reconoce una unidad de control protegida por SFD?
Si una unidad de control está protegida por SFD, CarPort muestra la pestaña SFD tras establecer la conexión. En ese caso, la pestaña Acceso de seguridad no está presente. Sin un desbloqueo SFD previo, las funciones de escritura (codificación, adaptación, ajustes básicos) están bloqueadas; las funciones de lectura, como leer la memoria de averías y los valores de medición, siguen disponibles sin restricciones.
Desbloqueo mediante el procedimiento sin conexión:
CarPort admite el desbloqueo SFD mediante un procedimiento sin conexión (offline). Primero se genera un token individual del vehículo, que después se canjea en un servicio externo (de terceros) por un código de desbloqueo (clave).
ℹ️ Importante: CarPort no puede generar claves SFD por sí mismo. El cálculo de las claves se realiza exclusivamente mediante servicios en línea externos (de terceros). No obstante, CarPort da soporte a todo el proceso de generación del token y aplicación de la clave para que el desbloqueo sea lo más sencillo posible.
Instrucciones paso a paso:
- Abre la pestaña SFD en la unidad de control conectada. El área
Estado SFDmuestra el estado de protección actual. - En
Control SFD, selecciona la opciónGenerar token SFDy haz clic enAplicar. - La unidad de control genera un token individual, que se muestra en CarPort. También se muestra el número de bastidor (VIN).
- Copia ambos valores (token y VIN). Con el botón
Guardar en archivo...puedes guardar cómodamente ambos valores en un archivo de texto. - Abre el servicio en línea de un proveedor de SFD (de terceros) e introduce allí el token y el VIN para obtener el código de desbloqueo (clave).
- Vuelve a CarPort. En
Control SFD, selecciona la opciónDesbloquear con clave SFD, introduce la clave obtenida y haz clic enAplicar. - Si el desbloqueo se realiza correctamente, CarPort muestra una confirmación. Las funciones de diagnóstico de escritura ya están disponibles.
ℹ️ Nota: Según la unidad de control, el desbloqueo SFD puede estar limitado en el tiempo. Una vez transcurrido ese tiempo o tras interrumpir la conexión, puede que tengas que repetir el proceso.
Secure Gateway (SFD/UNECE)
A partir del año modelo 2024, el Grupo Volkswagen implementa, además de SFD, un Secure Gateway (pasarela segura) en combinación con el Reglamento UNECE R155 (reglamento de la ONU sobre ciberseguridad de los vehículos). Esta combinación se indica en la lista de vehículos como SFD/UNECE y a menudo también se denomina SFD2.
El Secure Gateway es un bloqueo de acceso a nivel del gateway que restringe ya la vía de comunicación entre la interfaz de diagnóstico y la unidad de control, antes incluso de que actúe la protección SFD propia de la unidad de control. Se trata, por tanto, de una protección en dos etapas:
| Etapa | Mecanismo | Nivel | Efecto |
|---|---|---|---|
| 1. Secure Gateway | El gateway filtra los comandos de diagnóstico | Gateway del vehículo (dir. 19) | Solo se transmiten a las unidades de control los comandos autorizados |
| 2. SFD | Autenticación criptográfica | Unidad de control individual | Funciones de escritura solo tras el desbloqueo con token/clave |
Consecuencias para el diagnóstico con CarPort:
Sin una autenticación adicional ante el Secure Gateway, en los vehículos SFD/UNECE están disponibles las siguientes funciones:
- Leer la memoria de averías
- Borrar la memoria de averías
- Leer la información de las unidades de control
- Leer los valores de medición
Las siguientes funciones no están disponibles mientras no se haya realizado la autenticación ante el gateway:
- Codificación
- Adaptación
- Ajustes básicos
- Prueba de actuadores
- Modificar la lista de instalación
Además, solo está disponible el modo de diagnóstico OBD (consulta Modo de diagnóstico).
⚠️ Importante: El desbloqueo del Secure Gateway requiere una autenticación a nivel del gateway que va más allá del mecanismo SFD anterior. Se trata de una restricción impuesta por el fabricante que afecta por igual a todos los sistemas de diagnóstico independientes. CarPort admite el desbloqueo SFD a nivel de unidad de control (consulta SFD), pero la autenticación ante el gateway depende de la disponibilidad de servicios de desbloqueo compatibles.