1. Técnicas criptográficas y firma digital
La criptografía protege la información transformándola mediante algoritmos y claves, de modo que solo pueda leerla o validarla quien debe. Persigue cuatro objetivos:
- confidencialidad: que solo el destinatario pueda leer el mensaje;
- integridad: detectar cualquier modificación;
- autenticación: saber quién es el emisor;
- no repudio: el emisor no puede negar haberlo enviado.
Criptografía simétrica y asimétrica
- Simétrica (de clave secreta):
- una misma clave sirve para cifrar y descifrar, y emisor y receptor deben compartirla;
- es rápida, pero plantea el problema de distribuir la clave de forma segura;
- ejemplo: AES.
- Asimétrica (de clave pública):
- cada usuario tiene un par de claves relacionadas matemáticamente: una clave pública, que se difunde, y una clave privada, que solo conoce su titular;
- lo que se cifra con una solo se descifra con la otra;
- ejemplos: RSA y las curvas elípticas (ECC);
- para la confidencialidad: se cifra con la clave pública del destinatario, y solo él puede descifrar con su privada;
- para la firma: el firmante cifra con su clave privada, y cualquiera puede verificar con su clave pública.
- Sistemas híbridos: en la práctica se combinan ambas. La clave asimétrica sirve para intercambiar una clave de sesión simétrica, como en TLS/HTTPS.
Funciones resumen (hash)
- Concepto: una función hash (por ejemplo, SHA-256) obtiene de cualquier documento un resumen de longitud fija.
- Propiedades:
- cualquier cambio en el documento produce un resumen distinto;
- es de un solo sentido: no permite reconstruir el original.
- Uso: garantiza la integridad.
La firma digital
Proceso técnico de firma y verificación:
- se calcula el hash del documento;
- el firmante cifra ese hash con su clave privada: el resultado es la firma;
- el receptor descifra la firma con la clave pública del firmante, calcula de nuevo el hash del documento y compara ambos;
- si coinciden, queda probada la autenticidad del firmante y la integridad del documento.
Certificados e infraestructura de clave pública (PKI)
- Certificado electrónico: es el documento firmado por un prestador de servicios de confianza (autoridad de certificación) que vincula una clave pública con la identidad de su titular.
- PKI: el conjunto de autoridades de certificación, autoridades de registro (que verifican la identidad), listas de revocación y servicios de validación.
- Validez: se consulta en los servicios de estado del certificado, como OCSP o las listas de revocación (CRL).
- Sellado de tiempo: acredita la fecha y hora en que existía un documento.
2. El marco europeo: el Reglamento eIDAS
El Reglamento (UE) 910/2014 (eIDAS), sobre identificación electrónica y servicios de confianza, es directamente aplicable en toda la UE. Derogó la Directiva 1999/93/CE y lo reformó el Reglamento (UE) 2024/1183 («eIDAS 2»), que crea la Cartera Europea de Identidad Digital.
Servicios de confianza
- firma electrónica (de personas físicas);
- sello electrónico (de personas jurídicas);
- sello de tiempo;
- entrega electrónica certificada;
- certificados de autenticación de sitios web;
- conservación de firmas y sellos.
Pueden ser cualificados (supervisados y en la lista de confianza) o no cualificados.
Tipos de firma electrónica (eIDAS)
- Simple: datos en formato electrónico que el firmante usa para firmar.
- Avanzada. Debe cumplir cuatro requisitos:
- estar vinculada al firmante de manera única;
- permitir identificarlo;
- crearse con datos que el firmante utiliza bajo su control exclusivo;
- estar vinculada a los datos firmados de modo que se detecte cualquier modificación.
- Cualificada: es una firma avanzada creada con un dispositivo cualificado de creación de firma y basada en un certificado cualificado.
- Equivale jurídicamente a la firma manuscrita.
- Una firma cualificada emitida en un Estado miembro se reconoce en todos los demás.
Sigue leyendo en Opoclaro, gratis
Faltan estos 2 apartados del resumen, con las preguntas de cada uno para comprobar que lo has entendido:
- 3. La Ley 6/2020, de servicios electrónicos de confianza
- Lo que más cae
Puntos clave
lo que tienes que saberte sí o sí
- En la criptografía asimétrica cada usuario tiene una clave pública y una clave privada: con la privada se firma y con la pública del firmante cualquiera puede verificar la firma.
- La función resumen o hash obtiene de un documento un valor de longitud fija que cambia ante cualquier modificación, por lo que garantiza la integridad.
- La firma electrónica cualificada es una firma avanzada creada con un dispositivo cualificado de creación de firma y basada en un certificado cualificado, y tiene un efecto jurídico equivalente al de la firma manuscrita (Reglamento eIDAS).
- La Ley 6/2020 regula determinados aspectos de los servicios electrónicos de confianza como complemento del Reglamento (UE) 910/2014 (art. 1).
- El período de vigencia de los certificados cualificados no será superior a cinco años (art. 4.2 Ley 6/2020).
- Los certificados se revocan, entre otros supuestos, a solicitud del firmante, por violación del secreto de los datos de creación de firma, por resolución judicial o administrativa o por fallecimiento del firmante (art. 5).
- La identificación de quien solicita un certificado cualificado exige su personación, salvo que su firma en la solicitud se haya legitimado ante notario o se use un método a distancia de seguridad equivalente (art. 7).
- Los prestadores cualificados deben conservar la información relativa a los servicios prestados durante 15 años desde la extinción del certificado o la finalización del servicio (art. 9.3.a).
- Los prestadores cualificados deben constituir un seguro de responsabilidad civil de al menos 1.500.000 euros, salvo que pertenezcan al sector público (art. 9.3.b).
- El prestador cualificado que vaya a cesar debe comunicarlo a sus clientes y al órgano de supervisión con al menos dos meses de antelación (art. 9.3.c).
- El prestador no responde de los daños si el destinatario actúa con negligencia, por ejemplo no verificando la firma o no teniendo en cuenta la suspensión del certificado (art. 11.2).
- Todas las personas físicas o jurídicas, públicas o privadas, reconocerán la eficacia del DNI electrónico para acreditar la identidad del titular y la integridad de los documentos firmados con él (disp. adic. 3.ª).
Ponte a prueba: 2 preguntas tipo test
1. La criptografía en la que se utiliza una misma clave para cifrar y descifrar, que emisor y receptor deben compartir, se denomina:
- A) Simétrica.
- B) Asimétrica.
- C) De clave pública.
- D) Híbrida.
Ver la respuesta
Correcta: A) Simétrica.
Un ejemplo de algoritmo simétrico es AES; RSA es asimétrico.
Técnicas criptográficas
2. En un sistema de criptografía asimétrica, para firmar digitalmente un documento el firmante utiliza:
- A) La clave pública del destinatario.
- B) Su propia clave privada.
- C) Una clave secreta compartida con el destinatario.
- D) La clave pública de la autoridad de certificación.
Ver la respuesta
Correcta: B) Su propia clave privada.
Cualquiera puede verificar la firma con la clave pública del firmante; para cifrar con confidencialidad se usa la clave pública del destinatario.
Técnicas criptográficas