Saltar al contenido

Glosario · Actualizado

Infraestructura de clave pública (PKI)

La PKI (infraestructura de clave pública) es el sistema de autoridades de certificación, certificados digitales y pares de claves que vincula las claves públicas con identidades reales.

¿Qué significa «Infraestructura de clave pública»?

La PKI, o infraestructura de clave pública (del inglés public key infrastructure), es la combinación de autoridades de certificación, certificados digitales, pares de claves criptográficas, políticas y software que permite a personas y sistemas confiar en que una clave pública pertenece realmente a una persona, organización o dispositivo concretos. Es la fontanería que hay detrás del candado de HTTPS, el correo seguro y las firmas digitales basadas en certificados.

La criptografía de clave pública da a cada participante dos claves vinculadas matemáticamente. La clave privada se mantiene en secreto y sirve para firmar; la clave pública se comparte y sirve para verificar. El punto débil es la identidad: cualquiera puede generar un par de claves y decir que es quien quiera. La PKI lo resuelve haciendo que una autoridad de certificación (AC) de confianza compruebe la identidad del solicitante y después emita un certificado digital, una declaración firmada que vincula la clave pública con un nombre.

La confianza fluye a través de cadenas. Tu software viene con un conjunto de certificados raíz de confianza; las raíces firman certificados de AC intermedias, que a su vez firman los certificados de usuario final. Cuando un lector de PDF valida una firma digital, sigue esa cadena hasta una raíz de confianza, comprueba que ningún certificado haya caducado y consulta las listas de revocación o los servicios de estado en línea para asegurarse de que el certificado no se haya retirado.

Veamos un caso concreto. Un grupo hospitalario emite a cada jefe de servicio un certificado de firma de su AC interna. Cuando un jefe de servicio firma un documento de normas, los lectores de PDF de sus compañeros, configurados para confiar en la raíz del hospital, muestran el nombre del firmante y confirman que el archivo no se ha alterado. Los lectores externos que no confían en esa raíz interna mostrarán la firma como no verificada, aunque la criptografía sea correcta.

Ese ejemplo apunta a un error frecuente: creer que la PKI hace que una firma sea de confianza universal. La confianza depende por completo de qué raíces acepta quien verifica. Otro malentendido es pensar que PKI significa cifrado. La PKI sirve tanto para cifrar como para firmar, pero una firma digital prueba el origen y la integridad sin ocultar el contenido. Y un hash como SHA-256 tampoco es cifrado; es una huella unidireccional sobre la que se construyen las firmas.

En la UE, la PKI sustenta las firmas electrónicas avanzadas y cualificadas, con los prestadores cualificados de servicios de confianza actuando como autoridades de certificación sometidas a una supervisión estricta.

Nuestra opinión: la PKI es potente, pero conlleva una carga operativa real, desde la renovación de certificados hasta las comprobaciones de revocación. Para muchas pequeñas empresas, un registro de auditoría bien llevado y un hash del documento verificable, que es lo que eSignSimple ofrece junto con su certificado de finalización y su página /verify, aportan una garantía práctica sin tener que gestionar certificados. La firma basada en certificados está en nuestra hoja de ruta.

¿Cómo se ve «Infraestructura de clave pública» en la práctica?

Cuando visitas la web de un banco, tu navegador comprueba el certificado del sitio frente a una autoridad de certificación raíz en la que confía; eso es la PKI en acción. El mismo sistema permite que un lector de PDF muestre que un contrato se firmó con un certificado emitido a una persona identificada. eSignSimple no emite certificados ni gestiona una PKI; nos apoyamos en registros de auditoría y en un hash SHA-256 que se puede comprobar en /verify.

¿Qué términos están relacionados?

  • Firma digital: La firma digital es una firma basada en criptografía de clave pública y certificados, que vincula el documento al firmante y detecta cualquier cambio posterior.
  • Prestador cualificado de servicios de confianza (QTSP): Un prestador cualificado de servicios de confianza es una entidad a la que un organismo supervisor de la UE ha concedido la cualificación para emitir certificados cualificados y prestar otros servicios de confianza cualificados.
  • SHA-256: SHA-256 es una función hash criptográfica de la familia SHA-2 que convierte cualquier archivo en una huella única de 256 bits con la que se detectan manipulaciones.
  • Sello de integridad (tamper-evident seal): Un sello de integridad es un sello criptográfico aplicado a un PDF que muestra si el documento ha sufrido algún cambio después de firmarse.

Preguntas frecuentes

¿Qué es una autoridad de certificación?

Una autoridad de certificación (AC) es una organización de confianza que verifica la identidad de un solicitante y emite un certificado digital que vincula su clave pública con su nombre. Los navegadores, los sistemas operativos y los lectores de PDF incluyen listas de AC raíz de confianza. En la UE, los prestadores cualificados de servicios de confianza son AC sometidas a una supervisión estricta.

¿Qué pasa cuando un certificado caduca o se revoca?

Una firma realizada mientras el certificado era válido puede seguir validándose después si en el momento de firmar se capturaron un sello de tiempo de confianza y la información de revocación, que es lo que hacen los formatos de validación a largo plazo. Sin ellos, los lectores pueden marcar la firma como no verificable. No se debe confiar en un certificado revocado para firmas hechas después de la revocación.

¿eSignSimple usa PKI para las firmas?

No para firmar documentos. Nuestro sitio usa certificados TLS estándar como cualquier web HTTPS, pero las firmas en eSignSimple son firmas electrónicas simples sin certificados del firmante. La integridad se demuestra con el hash SHA-256 del certificado de finalización y la página /verify. La firma basada en certificados está en nuestra hoja de ruta.

Consigue la firma de tu próximo documento hoy.

Empieza con 5 documentos gratis al mes. Sin tarjeta.