Mastodon Mastodon Mastodon Mastodon

Firma digital

Actualizado: · CyberSecureFox Editorial Team

Una firma digital es un mecanismo criptográfico que demuestra quién creó o aprobó unos datos y que estos no se han modificado desde que se firmaron.

Cómo funciona la firma digital

La firma digital se basa en la criptografía de clave pública. Quien firma calcula un hash del documento o archivo y lo transforma con su clave privada; el resultado es la firma. Cualquiera puede verificarla con la clave pública correspondiente: si los datos han cambiado aunque sea un bit, o se usó otra clave, la verificación falla. Los algoritmos habituales son RSA, ECDSA y EdDSA; en 2024 el NIST estandarizó alternativas poscuánticas como ML-DSA.

Para saber a quién pertenece una clave pública, las firmas se apoyan en certificados emitidos por autoridades de certificación. Ojo: firmar no es cifrar; un mensaje firmado puede seguir siendo legible para todos.

Dónde se usan las firmas digitales

  • Firma de código: los sistemas operativos y las tiendas de aplicaciones comprueban las firmas del software y los controladores; las actualizaciones se firman para que los dispositivos solo acepten las auténticas.
  • TLS y HTTPS: los servidores demuestran su identidad al establecer la conexión.
  • Correo y documentos: S/MIME, PGP y PDF firmados; en la UE, la firma electrónica cualificada según eIDAS equivale a la manuscrita.
  • Transacciones de blockchain y cadenas de arranque seguro.

Por qué es importante para la seguridad

Las firmas son la base de la confianza en el software. Por eso los atacantes roban claves de firma de código: Stuxnet usó controladores firmados con certificados robados a dos fabricantes de hardware taiwaneses, y el malware firmado o los sistemas de compilación comprometidos están en el centro de muchos ataques a la cadena de suministro. Además, los usuarios suelen ignorar los avisos de firma no válida.

Buenas prácticas

  • Guardar las claves de firma en módulos de seguridad hardware (HSM) y limitar quién puede usarlas.
  • Revocar de inmediato los certificados comprometidos.
  • Verificar las firmas y sumas de comprobación del software y las actualizaciones descargadas.
Sinónimos:
firma electrónica, firma criptográfica