Vous êtes sur la page 1sur 27

Infrastructura y servicios de firma digital

Ricardo Borillo Domenech Universitat Jaume I


borillo@uji.es

ndice

InfrastructuraPKI:

Autoridadesdecertificacin Serviciosdeverificaciondecertificados Serviciodeselladodetiempos

Formatosdefirma Integracionyusosdelafirmadigital

Autoridades de certificacin

Conceptosbsicos:Funcionesderesumen

Autoridades de certificacin

Conceptosbsicos:Firma

Autoridades de certificacin

Esunaentidaddeconfianza,responsabledeemitiry revocarloscertificadosdigitales,paralocualseemplea lacriptografadeclavepblica. LaAutoridaddeCertificacinverificalaidentidaddel solicitantedeuncertificadoantesdesuexpedicino eliminalarevocacindeloscertificadosalcomprobar dichaidentidad. Loscertificadosrecogendatosdesutitularysuclave pblicayestnfirmadoselectrnicamenteporla AutoridaddeCertificacinutilizandosuclaveprivada.

Autoridades de certificacin

Certificadosrevocados:

Uncertificadorevocadoesuncertificadoque noesvlidoaunqueseempleedentrodesu perododevigencia. Uncertificadorevocadotienelacondicinde suspendidosisuvigenciapuede restablecerseendeterminadascondiciones.

Autoridades de certificacin

PeticionesdeemisindecertificadosCSR:

Elsolicitantecompletaciertosdatosidentificativos(entrelos queseincluyeellocalizadorURLdelservidor)ygenera unaparejadeclavespblica/privada. Conesainformacinsecomponeunficheroquecontieneuna peticinCSR(CertificateSigningRequest)enformato PKCS#10quecontienelaclavepblicayquesehacellegar alaCAelegida. LaCAverificadlainformacindeidentificacinaportadayla realizacindelpago,envaelcertificadofirmadoal solicitante,queloinstalaenelservidorwebconlamisma herramientaconlaquegenerlapeticinCSR.

Autoridades de certificacin

Certificadosdigitales:

Uncertificadodigitalsecomponedeunaclavepblicayun identificador,firmadosdigitalmenteporunaautoridadde certificacin,ysuutilidadesdemostrarqueunaclave pblicaperteneceaunusuarioconcreto. LasCAactancomoautoridadescertificadoras,firmandolas clavespblicasdelosciudadanosygenerandolos certificadosdigitalescorrespondientes. CualquierentidadquedispongadelaclavepblicadeesaCA estarencondicionesdeverificarsuscertificadosdigitales, otorgandolaconfianzacorrespondientealasclaves pblicasasociadasalosmismos

Autoridades de certificacin

Almacenamientodeloscertificadosdigitales:

PKCS#12.Defineunformatodeficherousadocomnmente paraalmacenarclavesprivadasconsucertificadodeclave pblicaprotegidomedianteclavesimtrica.Evoluciondel estndarPFX(PersonalinFormationeXchange)yseusa paraintercambiarobjetospblicosyprivadosdentrodeun archivo. Tarjetasinteligentes.Almacenamientodeclavessin posibilidaddeexportacindelasmismas.Ayudanala firmaencliente DispositivosdealmacenamientosegurodeclavesHSM.

Autoridades de certificacin

ndice

InfrastructuraPKI:

Autoridadesdecertificacin Serviciosdeverificaciondecertificados Serviciodeselladodetiempos

Formatosdefirma Integracionyusosdelafirmadigital

Servicios de verificacin de certificados

CRL:

Eselacrnimode"CertificateRevocationList",que significa"listadecertificadosrevocados". UnaCRLesunalistadecertificados(ms concretamentesusnmerosdeserie)quehansido revocados,yanosonvlidosyenlosquenodebe confiarningnusuariodelsistema.

Servicios de verificacin de certificados

UtilidaddelasCRL:

Cadacerificadotieneunperiodomximodevalidezque oscilaentretresycincoaos.Lafechadecaducidadviene indicadaenelpropiocertificadodigital. Existenotrassituacionesquepuedeninvalidarelcertificado digitalancuandonohacaducado,demanerainesperada:


Robodelaclaveprivada Desaparecelacondicinporlaqueelcertificadofue expedido. Elcertificadocontieneinformacinerrneao informacinquehacambiado. Unaordenjudicial.

Servicios de verificacin de certificados

ProblemasdelasCRL:

Uncertificadohayasidorevocado,puedequeno aparezcaenlaCRLdelterceroquecompruebasu validez.EstosedebeaquelaCRLutilizadapodrano estaractualizada. Siexisteresponsabilidadlegalporelusodeun certificadorevocado,nohayformadedemostrarquin eselculpable:elterceropornocomprobarlavalidez, olaautoridaddecertificacinpornoincluirloenla CRLatiempo. LasCRLsolamentecrecenentamao,resultando ineficientesparasutratamientodirecto.

Servicios de verificacin de certificados

OCSP(OnlineCertificateStatusProtocol):

Determinaelestadoderevocacindeuncertificado digitalX.509usandootrosmediosquenoseanel usodeCRL. LosmensajesOCSPsecodificanenASN.1y habitualmentesetransmitensobreelprotocolo HTTP.Lanaturalezadelaspeticionesyrespuestas deOCSPhacequealosservidoresOCSPseles conozcacomo"OCSPresponders".

Servicios de verificacin de certificados

VentajassobrelasCRL:

Proporcionaunainformacinmsadecuadayrecientedelestadode revocacindeuncertificado. Eliminalanecesidaddequelosclientestenganqueobteneryprocesarlas CRL,ahorrandodeestemodotrficoderedyprocesadoporpartedel cliente. ElcontenidodelasCRLpuedeconsiderarseinformacinsensible, anlogamentealalistademorososdeunbanco. Un"OCSPresponder"puedeimplementarmecanismosdetarificacin parapasarleelcostedelavalidacindelastransaccionesalvendedor, msbienquealcliente.. UnaconsultasobreelestadodeuncertificadosobreunaCRL,debe recorrerlacompletasecuencialmenteparadecirsiesvlidoono.Un "OCSPresponder"enelfondo,usaunmotordebasededatospara consultarelestadodelcertificadosolicitado.

ndice

InfrastructuraPKI:

Autoridadesdecertificacin Serviciosdeverificaciondecertificados Serviciodeselladodetiempos

Formatosdefirma Integracionyusosdelafirmadigital

Servicio de sellado de tiempos

ElselladodetiempooTimestampingesun mecanismoonlinequepermitedemostrarqueuna seriededatoshanexistidoynohansidoalterados desdeuninstanteespecficoeneltiempo. UnaAutoridaddeSelladodeTiempoactacomo tercerapartedeconfianzatestificandola existenciadedichosdatoselectrnicosenuna fechayhoraconcretos.

Servicio de sellado de tiempos

ndice

InfrastructuraPKI:

Autoridadesdecertificacin Serviciosdeverificaciondecertificados Serviciodeselladodetiempos

Formatosdefirma Integracionyusosdelafirmadigital

Formatos de firma

Firma"enbruto"oRSAbsica. FormatosdefirmaXML:

XMLSignature XAdES:PerfilesBES,EPES,T,C,X,XLoA OpenOffice:OpenDocument CMS/PKCS#7. CAdES. FirmaPDF. FirmaPDFPAdES.

FirmasCMS:

Formatos de firma

DEMO

ndice

InfrastructuraPKI:

Autoridadesdecertificacin Serviciosdeverificaciondecertificados Serviciodeselladodetiempos

Formatosdefirma Integracionyusosdelafirmadigital

Integracin y usos de la firma

CryptoApplet:

AplicacinJavaparalarealizacindefirmaelectrnica avanzada. Sufuncionamientoesmuysimple.Dadaunaentradade datosyunaconfiguracindefinidaenelservidor,un clientewebpodrrealizarunafirmadigitalsobrelos datos,ydevolvercomoresultadounarepresentacin delafirmaenelformatodefinidoenlaconfiguracin. Generacinenclientedetodoslosformatosdefirma expuestosanteriormente.

Integracin y usos de la firma

Portafirmas:

Gestindelosflujosdefirma:serie/paralelo. Interfazdeaccesounificadoalosdocumentos pendientesdefirmayfirmados. FacilitalafirmadedocumentosconCryptoApplet. Permitlafirmaenlotesdedocumentos. Generacindecopiasautnticasdelosdocumentos.

Integracin y usos de la firma

Otrasaplicaciones:

Facturaelectrnica. Digitalizacincertificadadedocumentos. Serviciosdenotarioelectrnico. Generacindelogsseguros. Recogidaspopularesdefirmas. Yunlargoetc...

Fin

Preguntas?

Vous aimerez peut-être aussi