El hecho de ser una consola portátil no implica que su seguridad sea inferior a la de la PS2; más bien al contrario: el sistema de seguridad implementado en la PSP es muy diverso, y algunas de sus partes siguen siendo un misterio hasta hoy.
Por supuesto, todos sabemos que su implementación tenía puntos débiles que acabaron abriendo la puerta al homebrew y a la piratería. Sin embargo, teniendo en cuenta que esta era una consola de 2004, ciertas decisiones de diseño pueden considerarse adelantadas a su tiempo, especialmente al compararlas con la competencia.
Seguridad física
Voy a describir los tres chips principales responsables de las operaciones relacionadas con la seguridad. Los algoritmos implicados pueden resultar bastante complejos para quienes se acercan por primera vez, pero intentaré ofrecer un panorama general. No olvides consultar la bibliografía si el tema te resulta interesante, ya que este texto se centra principalmente en la propia PSP.
KIRK
Para empezar, tenemos KIRK, otro componente que reside dentro del Tachyon. KIRK es la implementación hardware de los siguientes algoritmos criptográficos (piensa en él como un acelerador) :
- Cifrado y descifrado AES (del inglés Advanced Encryption Standard): un sistema de cifrado simétrico que opera con una clave dada. KIRK también proporciona un almacén de 128 claves y una clave maestra, ambas de 128 bits, para cifrar y descifrar datos.
- ECDSA: otro sistema de cifrado asimétrico. Incluye dos funciones:
- Generación de par de claves pública y privada: se usa para cifrar y descifrar datos de usuario, como los archivos de guardado.
- Verificación de firma: valida y descifra datos cifrados por Sony. KIRK también almacena la clave pública de Sony a tal efecto.
- SHA-1: genera un valor hash a partir de los datos. ECDSA depende de SHA durante la verificación de firma para garantizar que los datos originales no han sido manipulados.
- Código de Autenticación de Mensajes basado en Cifrado (CMAC, del inglés Cipher-based Message Authentication Code): otro algoritmo que descifra y verifica la integridad de los datos cifrados (independientemente de si proceden de Sony o no) mediante una clave compartida. Se apoya en AES para el descifrado.
- Generación de números pseudoaleatorios: como su nombre indica, intenta generar un número impredecible para uso criptográfico.
En resumen, la CPU emite comandos a KIRK (por ejemplo, "cifra esta cadena con el algoritmo x y la clave y"). KIRK también puede actuar como bus master, escribiendo los resultados directamente en la RAM principal.
Lepton
Como ya sabes, los discos UMD no son fáciles de duplicar, pero además su contenido está almacenado en forma cifrada. Los usuarios nunca lo notan, sin embargo, ya que el proceso de descifrado también lo gestiona el hardware.
Junto al Tachyon se encuentra otro Sistema en Chip denominado Lepton, que controla la unidad de UMD y actúa como intermediario entre la CPU principal y el contenido del disco.
Lepton alberga una enorme cantidad de circuitería —podrías considerarlo casi otro ordenador dentro de la PSP—. Este componente incluye su propia CPU, un DSP para la decodificación, 480 KB de memoria (como búfer) y 384 KB de ROM para almacenar su firmware.
La CPU principal se comunica con Lepton mediante el protocolo ATAPI, una interfaz tradicionalmente usada para conectar lectores de CD/DVD convencionales a los PC. La diferencia crucial, sin embargo, es que Lepton solo descifra los datos de un UMD si el disco es reconocido como auténtico.
SPOCK
Además del cifrado gestionado por Lepton, los sectores de un UMD están cifrados mediante AES. SPOCK es otro bloque situado junto a KIRK que se ocupa de descifrar cada sector del disco UMD.
Dentro de la NAND Flash, el IDStorage contiene una clave cifrada conocida como 'master key'. SPOCK incluye una clave cableada en el hardware que se usa para descifrarla. La clave maestra descifrada permite entonces a SPOCK descifrar otra clave que se encuentra en el UMD, y esta segunda clave se utiliza finalmente para leer cada sector. ¡Pan comido!
Por cierto, aunque SPOCK reside dentro del Tachyon, lo opera el Lepton.
En resumen, implementar estas rutinas en hardware permite al sistema ejecutar juegos sin consumir recursos de uso general en tareas de cifrado y descifrado.
Seguridad software
El sistema operativo utiliza el hardware disponible para componer una arquitectura de seguridad. En general, el software está protegido mediante los siguientes principios:
- Cadena de confianza: el Pre-IPL, la primera etapa del proceso de arranque, es un fragmento de código de solo lectura escrito por Sony e integrado durante la fabricación. Todo lo que el Pre-IPL aprueba se considera de confianza, y dicha confianza se extiende a todas las etapas que carga a continuación.
- Ejecutables firmados: los ejecutables no solo están cifrados, sino también firmados con claves que solo Sony conoce, lo que garantiza que los datos manipulados no puedan volver a firmarse.
- Hardware opaco: KIRK, SPOCK y Lepton son bloques de silicio indocumentados y ofuscados que no revelan qué algoritmos aplican ni cómo lo hacen.
- Seguridad a prueba de desarrolladores: los modos de privilegio de la MPU restringen el acceso a las zonas de memoria sensibles, protegiendo así frente a posibles exploits a nivel de usuario en los juegos comerciales (que podrían derivar en ejecución de código arbitrario).
Derrota
A pesar de todas estas protecciones, los hackers nunca abandonaron esta consola, quizá porque su enorme funcionalidad la hacía muy atractiva para el desarrollo de homebrew.
El volumen de trabajo descubierto en este ámbito es impresionante, así que me ha sido necesario trazar una línea. Por ello, aquí solo se cubren los avances más significativos. Para quienes quieran el panorama completo, playstationdev.wiki mantiene un buen archivo de cada uno de los descubrimientos.
Primeros tropiezos
Tras el lanzamiento de la PSP en Japón, era solo cuestión de tiempo que comenzaran a surgir exploits a nivel de usuario. Algunos aprovecharon múltiples fallos de seguridad encontrados en las primeras versiones del firmware:
- El juego 'Wipeout' incorporaba un navegador web para acceder al contenido descargable, pero no estaba protegido contra ataques DNS (secuestro de dominio), lo que permitía a los usuarios navegar por cualquier URL de internet.
- Más adelante se descubrió que el campo de URL del navegador no validaba la entrada. Así, introducir
file:///disc0:/como URL listaba el contenido del UMD ya en forma descifrada, lo que brindó a los hackers la oportunidad de inspeccionar los ejecutables de PSP y someterlos a ingeniería inversa.
- Más adelante se descubrió que el campo de URL del navegador no validaba la entrada. Así, introducir
- La primera revisión del sistema no verificaba las firmas de los ejecutables almacenados en el Memory Stick, lo que permitía ejecutar módulos de usuario personalizados (pero no los del kernel).
- Esto fue probablemente accidental, ya que en las unidades de desarrollo es habitual omitir las comprobaciones de firma. Parece que Sony se precipitó con el firmware comercial y olvidó reactivar dichas comprobaciones, como le ocurrió a Microsoft.
- Una vez parcheado esto, los hackers descubrieron un fallo en la implementación del sistema de archivos que permitía ejecutar código sin firma. En síntesis, el usuario debía duplicar la carpeta que contenía el ejecutable, añadir
%al nombre de la segunda carpeta y reorganizar estratégicamente el contenido de ambas.
Estos primeros tropiezos ayudaron a construir una base de conocimiento sobre el funcionamiento interno de la PSP, lo que llevó a nuevos vectores de ataque y software personalizado que interactuaba directamente con el hardware (recuerda que solo los estudios de desarrollo tenían acceso a los SDK oficiales y a la documentación).
Como en todo juego del gato y el ratón, Sony respondió con más actualizaciones del sistema (obligatorias para los nuevos juegos). Mientras tanto, seguían apareciendo nuevos descubrimientos, como los llamados exploits 'TIFF' y 'GTA' . Cabe mencionar que estos primeros avances solo se consideraban 'lanzadores de homebrew', ya que todavía no se había conseguido acceso completo al kernel.
Downgrading

El Chronoswitch downgrader, una herramienta moderna de downgrade.
A medida que Sony fue publicando actualizaciones de firmware más robustas (que incorporaban parches de seguridad junto a funciones atractivas, como un navegador web), las versiones antiguas se convirtieron en una especie de tierra prometida donde los usuarios avanzados podían ejecutar su homebrew. Sin embargo, encontrar una PSP con una versión del sistema explotable resultaba cada vez más difícil. El downgrading ganó así una rápida popularidad: al contrario que la actualización, consiste en sustituir el firmware instalado por una versión anterior (y más fácilmente explotable).
El método más habitual para hacer downgrading consistía en ejecutar un exploit que engañaba al sistema para que instalase un archivo de actualización más antiguo. No era sencillo, ya que dependía de un conjunto de exploits cada vez más reducido en las últimas versiones del firmware.
Con el tiempo, llegaron al mercado dos 'modchips': 'Undiluted Platinum' y 'PSP-Devolution'. Ambos incorporaban un chip NAND independiente que servía como almacenamiento NAND secundario, lo que permitía arrancar un firmware alternativo (y explotable) o sustituir el principal. Esta técnica solo era compatible con el modelo '1000' de la PSP, ya que los posteriores integraron el Tachyon, la NAND y la DDR SDRAM en un único paquete.
Pandora
El juego del gato y el ratón continuó hasta agosto de 2007, cuando llegó Pandora .
El 'método de la batería Pandora' es una colección de logros popular y respetada. Consiguió eludir la mayoría de las capas de seguridad y se centró en el único punto donde Sony no podía reaccionar rápidamente: el Pre-IPL. Esto es lo que Pandora logró :
- Encontrar una forma de entrar en 'service mode': manipulando la batería extraíble de la PSP, que incorpora algo de circuitería con fines de identificación, los hackers descubrieron que sobrescribir el valor del número de serie a
0xFFFFFFFFactivaba el service mode durante el arranque. En ese estado, el Pre-IPL busca un sistema secundario en el Memory Stick. La batería modificada pasó a conocerse como batería JigKick o 'Pandora'.- Los usuarios podían fabricar una batería JigKick con una PSP hackeada, o desoldando el pin de tierra de la EEPROM de la batería. Esto último era mucho más arriesgado, ¡ya que suponía desmontar una batería de litio! No es de extrañar que algunos fabricantes de terceros comenzaran a vender kits para crear la 'batería Pandora'.
- Funcionalmente, una batería JigKick se comporta como cualquier batería normal. Sin embargo, al insertarla, la PSP siempre arrancará desde el Memory Stick.
- Engañar al 'service mode' para que cargue un firmware falso o sin firma: el siguiente paso requería encontrar una manera de cargar un IPL falso en service mode. El principal obstáculo era que el ejecutable seguía necesitando estar cifrado y firmado para funcionar. Los hackers encontraron un modo de sortear esto. Básicamente, el proceso funcionó así:
- Aunque el IPL se cifra en bloques de 1 KB de código, los hackers descubrieron que KIRK podía recibir instrucciones para descifrar tamaños menores, dejando el resto del código intacto.
- Mediante fuerza bruta, se elaboró un binario especial que, al ser descifrado por KIRK, solo contenía una instrucción similar a 'saltar 100 bytes hacia adelante'.
- Combinando ambas técnicas, los hackers construyeron un binario con la instrucción de salto cifrada junto con código no cifrado. Todo ello permitió la ejecución de código arbitrario con máximos privilegios en service mode.
- El código IPL personalizado en el Memory Stick solo podía residir en sectores específicos, por lo que se desarrollaron programas especiales para facilitar el proceso. Un Memory Stick con un IPL personalizado instalado en esa ubicación se denomina Magic Memory Stick.
A partir de ahí, solo quedaba integrar un payload útil. Las opciones más populares incluían:
- Un de-bricker, que reinstalaba un firmware oficial limpio, reparando consolas con NAND corruptas.
- Un downgrader, ahora con mayores permisos.
- Un instalador de custom firmware (CFW), del que hablaré con más detalle a continuación.
Cabe destacar que esto fue un descubrimiento monumental, especialmente teniendo en cuenta que KIRK no había sido completamente sometido a ingeniería inversa, y que el bloque cifrado que hacía 'saltar' al Pre-IPL tuvo que obtenerse mediante fuerza bruta.
CFW y más allá

Algunos CFW incluyen módulos especiales para gestionar opciones de bajo nivel.
El método Pandora asestó un duro golpe a Sony: era un exploit de bootrom efectivo y, al igual que en el caso de la Nintendo DS, las correcciones solo podían llegar en forma de nuevas revisiones de hardware.
Una de las principales aplicaciones de Pandora fueron los Custom Firmwares (CFW). Un CFW es un firmware oficial modificado para incorporar funcionalidad adicional, como módulos de homebrew. Estas personalizaciones disfrutaban de privilegios del kernel y tenían control total sobre la consola. Entre los nuevos módulos se encontraban cargadores de ISO, desactivadores de firma, gestión de la CPU a bajo nivel, un cargador de 'plugins' (que permitía realizar más personalizaciones sin reinstalar el firmware) y muchos más. Distintos grupos publicaron sus propias variantes, como M33, PRO y ME.
Un CFW necesita instalarse previamente, y el instalador depende de un exploit a nivel del kernel. Gracias a Pandora, esto ya no suponía ningún obstáculo. Sin embargo, Sony acabó corrigiendo las vulnerabilidades que daban lugar a Pandora, por lo que los modelos posteriores de la PSP quedaron limitados a los métodos de exploit basados en software tradicionales.
El golpe definitivo llegó cuando el sistema de seguridad de la PlayStation 3 fue comprometido. La PS3 almacenaba las claves privadas utilizadas para descifrar los ejecutables de PSP (ya que su sistema operativo incluye un emulador de PSP). Una vez extraídas, cualquiera podía firmar software a nivel de usuario e incrustar un exploit del kernel para, por ejemplo, arrancar un instalador de CFW o un cargador de CFW.
En 2021 se descubrió que el firmware más reciente contiene una vulnerabilidad a nivel del kernel durante el proceso de arranque, aprovechable para lanzar el CFW deseado. Esto se empaquetó en una solución llamada Infinity 2 .
Fomento del homebrew
Vulnerar la seguridad no era el único objetivo de la comunidad homebrew; también había grupos comprometidos en proporcionar las herramientas necesarias para crear software sin consecuencias legales. Por ejemplo, el grupo pspdev publicó un SDK de código abierto llamado PSPSDK que replicaba muchas de las interfaces oficiales, eliminando a la vez las restricciones impuestas por Sony.
El PSPSDK también incluye un kit de herramientas para gestionar el proceso de compilación y empaquetado, al igual que el SDK oficial, pero diseñado para PSP que ejecuten un CFW.