Una autoridad de certificación (CA) es una organización de confianza que emite certificados digitales que acreditan quién posee un sitio web, dominio, clave o programa.
Cómo funcionan las autoridades de certificación
Una CA verifica al solicitante y firma un certificado X.509 que vincula una clave pública con un nombre de dominio, una empresa o una persona. Los navegadores y sistemas operativos incluyen una lista de CA raíz de confianza. Las raíces se guardan sin conexión y firman CA intermedias, que emiten los certificados de los sitios web. Al abrir un sitio HTTPS, el navegador comprueba esta cadena de confianza, el periodo de validez y el estado de revocación.
Hay tres niveles de validación: de dominio (DV), de organización (OV) y extendida (EV). Let’s Encrypt convirtió en norma los certificados DV gratuitos y automatizados gracias al protocolo ACME. Otras CA grandes son DigiCert, Sectigo y GlobalSign. Las reglas para las CA públicas las fija el CA/Browser Forum; la validez máxima de los certificados, hoy de hasta 398 días, se reducirá por etapas a 47 días en 2029.
Por qué las CA importan para la seguridad
Una CA que emite un certificado a quien no debe permite suplantar cualquier sitio. En 2011 fue hackeada la CA neerlandesa DigiNotar y se usaron certificados falsos de Google para espiar a usuarios en Irán; la empresa quebró. En 2018 los navegadores dejaron de confiar en los certificados de Symantec tras repetidas emisiones indebidas. Desde entonces, los registros de Certificate Transparency hacen visible cada certificado público, de modo que los dueños de dominios pueden detectar los fraudulentos.
Buenas prácticas
- Automatiza la renovación de certificados (ACME) para prepararte para validez más corta.
- Vigila los registros de Certificate Transparency en busca de certificados emitidos para tus dominios.
- Limita qué CA pueden emitir para tu dominio con registros DNS CAA.
- Protege las claves privadas y nunca instales certificados raíz desconocidos en tus dispositivos.