Połączenie aplikacji z serwerem SUPLA oraz połączenia wszystkich oficjalnych urządzeń SUPLA z serwerem są szyfrowane. Bezpieczeństwo całego systemu zależy jednak również od urządzenia, jego oprogramowania, sieci Wi-Fi, hasła do konta, telefonu oraz sposobu skonfigurowania dostępów i integracji.
Dostęp administracyjny do oficjalnej infrastruktury SUPLA jest ograniczony do upoważnionych osób. Infrastruktura jest utrzymywana, aktualizowana i monitorowana, a dane są objęte mechanizmami kopii zapasowych. Kopie zapasowe służą przede wszystkim przywróceniu działania usługi po poważnej awarii. Nie należy ich traktować jako zamiennika eksportu danych użytkownika ani jako gwarancji odtworzenia pojedynczego, usuniętego elementu konta.
W przypadku własnej instancji SUPLA za bezpieczeństwo serwera, kontrolę dostępu administracyjnego, aktualizacje, certyfikaty, kopie zapasowe i możliwość odtworzenia danych odpowiada administrator tej instancji.
Nieoficjalne urządzenia DIY i przeróbki mogą działać inaczej niż urządzenia oficjalne. Typowe urządzenia SUPLA oparte na Arduino Mega i innych 8-bitowych mikrokontrolerach AVR nie obsługują szyfrowanego połączenia z serwerem. W starszych projektach DIY opartych na ESP8266 szyfrowanie również bywało domyślnie wyłączone ze względu na ograniczoną ilość pamięci RAM.
Użytkownik powinien:
- stosować unikalne i trudne hasło;
- zabezpieczyć konto e-mail używane do odzyskiwania dostępu;
- aktualizować aplikację i oprogramowanie urządzeń;
- regularnie sprawdzać identyfikatory dostępu i zarejestrowane aplikacje klienckie;
- usuwać nieużywane tokeny API i integracje;
- odpowiednio zabezpieczyć własny serwer;
- nie udostępniać danych dostępowych osobom, które nie powinny zarządzać instalacją.
Link bezpośredni należy traktować jak klucz dostępu do przypisanej funkcji. Nie zalecamy wysyłania pocztą e-mail linków bezpośrednich, które wykonują akcję, na przykład otwierają bramę. Systemy bezpieczeństwa poczty mogą automatycznie otwierać odnośniki podczas skanowania wiadomości i niezamierzenie uruchomić przypisaną akcję. Linki bezpośrednie udostępniaj wyłącznie zaufanym osobom i usuwaj je, gdy przestaną być potrzebne.