Librería tapo ya habla TPAP: el protocolo que TP-Link usaba para cerrar Home Assistant

Una librería open source rompe la pared entre tu enchufe inteligente y Home Assistant

La librería tapo (oficial no, pero comunitaria) acaba de aprender a hablar el protocolo TPAP de TP-Link, el que la propia marca llevaba meses usando para cerrar la puerta a clientes de terceros como Home Assistant. A partir de la versión v0.11.1, publicada el 4 de octubre de 2026, los enchufes, regletas, hubs y bombillas Tapo vuelven a ser controlables desde scripts en Rust o Python aunque la opción de «Compatibilidad con Terceros» esté apagada en la app. Hasta ahora, cualquier script que llevara meses encendiendo y apagando un enchufe podía dejar de funcionar de un día para otro, sin tocar una línea de código, después de una actualización de firmware.

Por qué este cambio importa más de lo que parece

El ecosistema Tapo es de los más vendidos del mundo en smart home de bajo costo. La guía de Wirecutter (NYT) incluye hoy tres modelos Tapo entre sus recomendados: el C120 como mejor cámara interior, el Tapo Wire-Free Magnetic como mejor cámara exterior sin cables y el D225 como mejor timbre, todos con almacenamiento local gratuito en microSD y planes en la nube desde US$3,50 al mes. Es decir, detrás de este «toggle» hay millones de dispositivos repartidos por casas y pequeños negocios.

Para los founders que montan automatizaciones, el problema clásico era este: el día que TP-Link cambiaba el protocolo, todos los scripts caseros dejaban de responder con un 403 Forbidden sin error claro. La librería tapo, escrita por Mihai Dinculescu, llevaba casi cuatro meses trabajando a contrarreloj para implementar el nuevo protocolo y lo ha sacado en tres releases consecutivos: v0.10.0 (28 de septiembre), v0.11.0 (2 de octubre) y v0.11.1 (4 de octubre), según la documentación oficial del proyecto.

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

La cronología: tres años de cierres silenciosos

La historia no empezó con TPAP. Cybernews y PCMag documentaron cómo TP-Link ha ido desplazando sus protocolos locales tres veces en tres años, casi siempre sin anuncio oficial:

  • 2023 (enchufes y bombillas). Investigadores de la Universidad de Catania y Royal Holloway encontraron cuatro vulnerabilidades en el protocolo original. TP-Link cambió la encriptación a KLAP en actualizaciones de firmware. La librería tapo, junto con todos los clientes de terceros, tuvo que aprenderlo desde cero.
  • 2024 (cámaras). El maintainer de la integración para Home Assistant, Juraj Nyíri, reportó una vulnerabilidad. TP-Link la parchó, pero la consecuencia fue que las cámaras con firmware nuevo dejaron de aceptar el login local. TP-Link liberó el toggle «Compatibilidad con Terceros» en la app en diciembre de 2024, ocho meses después de los primeros reportes.
  • 2025-2026 (enchufes y bombillas otra vez). El firmware 1.4.0, lanzado en octubre de 2025, introdujo TPAP y puso a los enchufes detrás del mismo interruptor. Las bombillas llegaron en firmware 1.4.1 a 1.4.3 durante la primera mitad de 2026.

Qué cambia con TPAP para tu seguridad

TPAP no es solo un parche más: es un salto técnico real frente a KLAP. Mientras KLAP demostraba que ambas partes conocían la contraseña intercambiando hashes (lo que permite a quien grabe el tráfico probar contraseñas offline todo lo rápido que su hardware aguante), TPAP implementa SPAKE2+ (RFC 9383), un intercambio de claves autenticado por contraseña.

Dos consecuencias prácticas para cualquier founder que use dispositivos IoT en su stack:

  • Un login grabado ya no sirve para adivinar la contraseña. Nada del intercambio se puede contrastar offline contra contraseñas candidatas; la única manera es probar contra el propio dispositivo, y el dispositivo se bloquea tras varios intentos fallidos (el error que devuelve la librería es TPAP_AUTH_ATTEMPTS_LIMIT).
  • El tráfico grabado sigue siendo privado aunque te roben la contraseña después. Las claves de cada sesión dependen de secretos que ambos extremos generan para ese login y nunca transmiten.

Por eso el propio autor de la librería recomienda: si nada más en tu red necesita Compatibilidad con Terceros, ahora hay una buena razón para apagarlo y dejar que los dispositivos hablen TPAP.

Qué hay de nuevo en la versión 0.11.1

La nota oficial de release de Mihai Dinculescu destaca varios cambios que afectan directamente a desarrolladores:

  • Soporte para hubs H200 y H500. Hasta v0.10 solo se podía hablar con el hub H100. Los nuevos hubs H200 y H500 además de emparejar sensores y switches, emparejan cámaras y guardan sus grabaciones. Ahora la librería puede listar cámaras emparejadas al hub, ver qué días tienen grabación, listar clips por rango horario y descargarlos como MPEG-TS reproducible. La función download_recording escribe en cualquier AsyncWrite; en Python toma una ruta de archivo. Todos los tiempos son UTC.
  • Schedules y Timer para enchufes. Las funciones de horario y temporizador que la app de Tapo tenía desde siempre ya están en la API: add_schedule_rule (con reglas por hora del día o relativas a salida/puesta de sol, una vez o semanales), set_timer (cuenta atrás de 1 segundo a 24 horas), get_max_schedule_rules para ver cuánto espacio queda y remove_all_schedule_rules para limpiar. Las reglas viven en el propio enchufe y se ejecutan en su reloj interno, así que siguen funcionando si tu servidor o internet se caen.
  • El servidor MCP tapo-mcp (v0.5.3) ya expone los hubs H200 y H500 con sus sensores a agentes de IA, y funciona con Compatibilidad con Terceros apagada. Los schedules, timers y descarga de grabaciones siguen siendo solo de la librería por ahora.

¿Qué significa esto para tu startup?

Si tu producto se conecta a dispositivos IoT de consumo, el caso Tapo es un manual de qué no hacer con el control local. Cada vez que un fabricante cambia su protocolo sin avisar, el integrador, el reseller y el cliente final pagan los platos rotos.

Acciones concretas que puedes tomar esta semana:

  • Audita tus dependencias de hardware de consumo. Si vendes o integras algo con TP-Link, Shelly, Tuya, Aqara o cualquier marca con ecosistema cerrado, asume que el protocolo puede cambiar cada 12-18 meses. Documenta qué versión de firmware aceptas y qué pasa cuando un cliente actualiza.
  • Ofrece una alternativa local-first cuando puedas. El mercado hispanohablante premia cada vez más el control local. El botón de «Compatibilidad con Terceros» en Tapo existe precisamente porque la presión de Home Assistant y de la comunidad open source obligó a TP-Link a dejar una puerta abierta, aunque fuera como downgrade de seguridad. Diseña tu producto para que el «downgrade» sea razonable: autenticación por token local, logs auditables, y al menos un canal de aviso cuando el fabricante cambie algo.
  • Piensa en términos de «protocolo como contrato». Si tu startup depende de un protocolo externo, trata cada release del fabricante como un cambio de API: monitor de GitHub Issues, RSS de notas de firmware, scripts de regresión que ejecuten contra hardware real o un simulador. El propio autor de tapo admite que uno de sus próximos proyectos es un simulador de dispositivos porque hoy la mayoría de la librería solo se puede probar contra hardware físico que él ni siquiera posee.

La lección de fondo para founders: en IoT de consumo, el código que escribes hoy puede dejar de funcionar mañana sin que nadie haya roto nada, solo porque el fabricante decidió cerrar otra puerta. La comunidad open source (esta librería tiene contribuidores como @dominiquefournier, @supermimai, @Hueburtsonly y @skoky) es a menudo la diferencia entre apagar el negocio o mantenerlo vivo cuando eso pasa.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

¿Y esto cómo se aplica en tu negocio?

En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.

👥 Probar 7 días

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...