Prueba de firma verificable sin confiar en el editor
¿Cómo verificar una firma electrónica sin depender del editor? Explicaciones sobre el expediente de prueba firmado Ed25519, el sellado PAdES y el sellado de tiempo RFC 3161.
Una prueba de firma verificable sin confiar en el editor
Cuando una empresa adopta un servicio de firma electrónica, se apoya en el editor para conservar las pruebas. En caso de litigio, a menudo debe pedir al editor que proporcione una exportación o una certificación. Esta dependencia no siempre es satisfactoria: ¿qué ocurre si el editor cesa su actividad o si sus servidores se ven comprometidos?
Existe una alternativa: un expediente de prueba firmado criptográficamente, cuya clave pública se publica, permite a cualquiera verificar la autenticidad de los documentos, sin tener que confiar en el editor. Es lo que propone Sign-Hub.
¿Qué es una prueba de firma verificable?
Una firma electrónica tiene por objeto garantizar la integridad del documento y el consentimiento del firmante. Pero para que esta firma haga fe, es necesario poder verificarla posteriormente. Las soluciones clásicas proporcionan un archivo PDF firmado y un registro de auditoría interno. Sin embargo, este registro se almacena en el editor: no es directamente verificable por un tercero.
Una prueba verificable es un conjunto de datos (huellas, sellos de tiempo, identificadores) que puede controlarse de forma independiente, con ayuda de una clave pública. Así, un juez, un experto o un cliente puede asegurarse de que el documento no ha sido modificado y de que la firma se produjo efectivamente en una fecha determinada.
El expediente de prueba firmado Ed25519: una innovación de Sign-Hub
Sign-Hub se distingue al publicar una clave pública Ed25519 en una URL dedicada: https://sign-hub.newvisionofapps.fr/.well-known/sign-hub-keys.json. Esta clave sirve para firmar cada expediente de prueba, llamado proof.json. Este archivo contiene los metadatos de la firma: fecha, hora, dirección IP (anonimizada), identificador del documento, etc.
Gracias a esta clave pública, cualquiera puede verificar un proof.json sin conexión, con herramientas estándar, o en línea en https://sign-hub.newvisionofapps.fr/verify. Este enfoque es poco frecuente: la mayoría de los actores, como Yousign o DocuSign, no proporcionan una clave pública verificable para sus registros. Se conforman con una exportación PDF y un registro interno, no verificable por un tercero.
¿Cómo funciona la verificación?
- La aplicación cliente recibe un webhook firmado HMAC después de cada firma.
- Descarga el PDF firmado y el expediente de prueba
proof.json. - Puede entonces verificar la firma del expediente con la clave pública publicada.
- También puede verificar el PDF, que está sellado en formato PAdES.
Esta verificación no requiere ninguna conexión al servidor de Sign-Hub: puede hacerse en cualquier momento, incluso si el servicio ya no existe. Es una garantía de perennidad para sus pruebas.
El sellado PAdES: una protección reforzada del PDF
El PDF firmado por Sign-Hub está sellado en formato PAdES (PDF Advanced Electronic Signatures). Se trata de una norma europea que define cómo integrar una firma electrónica en un PDF de manera segura. El sellado PAdES garantiza que cualquier modificación posterior del documento invalidará la firma.
Concretamente, el PDF contiene una firma digital basada en un certificado. Esta firma cubre el conjunto del documento, incluidos los metadatos. Así, si alguien intenta modificar el contenido, la firma se vuelve inválida.
El sellado de tiempo RFC 3161: una fecha fiable
Para probar que una firma se estampó en un momento preciso, Sign-Hub propone opcionalmente un sellado de tiempo RFC 3161. Este estándar permite obtener un testigo de sellado de tiempo ante una autoridad tercera de confianza. Este testigo está vinculado a la huella del documento en un instante T, y está él mismo firmado por esta autoridad.
Así, aunque su ordenador o el servidor de Sign-Hub tuvieran una fecha errónea, el sellado de tiempo hace fe. Es un elemento importante en caso de litigio sobre la fecha de firma.
Comparación con los otros actores
- Yousign: propone una firma electrónica avanzada, con un certificado cualificado para algunas ofertas. Sin embargo, la prueba proporcionada es principalmente un PDF y un registro de auditoría accesible en su plataforma. Sin clave pública publicada para una verificación independiente.
- DocuSign: líder mundial, ofrece registros de auditoría completos, pero la verificación se basa en la confianza en DocuSign. Sin mecanismo de prueba abierta como Ed25519.
- Universign: especialista de la firma cualificada, se apoya en certificados reconocidos. Su prueba es robusta, pero depende de la autoridad de certificación.
Sign-Hub se posiciona de forma diferente: no pretende proporcionar una firma avanzada o cualificada, pero ofrece una prueba técnica verificable por todos. Esta transparencia es un activo para las empresas que quieren controlar sus pruebas.
Límites que conviene conocer
Sign-Hub proporciona una firma electrónica simple en el sentido del reglamento eIDAS, reforzada por la verificación del email y el sellado PAdES. No es ni avanzada, ni cualificada. Para algunos usos (actas notariales, contratos públicos), puede exigirse una firma cualificada. En ese caso, hay que recurrir a actores como Universign.
Además, el servicio se ofrece únicamente en Francia metropolitana y en los DROM. Los datos se alojan en la Unión Europea, lo que es conforme al RGPD.
¿Por qué esto cambia las reglas del juego para los desarrolladores?
Para un desarrollador, integrar una firma electrónica implica a menudo confiar en una caja negra. Con Sign-Hub, la API está documentada (OpenAPI 3.1), se proporciona un SDK TypeScript, y un archivo llms.txt está concebido para ser leído por un asistente de código. Pero sobre todo, la verificación de las pruebas puede automatizarse: un script puede verificar el proof.json y el PDF firmado sin intervención humana.
Conclusión: una prueba que le pertenece
La firma electrónica no se resume en un clic. Debe dejar una huella fiable y verificable. Sign-Hub le permite conservar una prueba independiente del editor, gracias a la firma Ed25519 y al formato PAdES. No tiene que creer a Sign-Hub bajo palabra: puede verificar por sí mismo, en cualquier momento.
Pruebe la verificación usted mismo
Acuda a la página de demostración de verificación: https://sign-hub.newvisionofapps.fr/verify. Podrá descargar un ejemplo de proof.json y verificarlo con la clave pública publicada. O, si es desarrollador, utilice el SDK TypeScript para integrar esta verificación en su propia aplicación. La oferta Découverte es gratuita para 10 actos al mes, sin compromiso. Pruebe y juzgue por sí mismo.