0Pricing
Cryptology Academy · Lección

Autoridades certificadoras y cadenas de confianza

Aprenda sobre las CA raíz, las CA intermedias y cómo los navegadores verifican los certificados.

Autoridades certificadoras y cadenas de confianza es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

Bienvenida

Las autoridades certificadoras son los anclajes de confianza de internet. En esta lección rastrearemos cómo las CA raíz, las CA intermedias y los certificados hoja forman una cadena de confianza.

CA raíz

Una CA raíz está autofirmada: Issuer == Subject. Las claves privadas de las CA raíz se mantienen fuera de línea en HSM ubicados en varias instalaciones seguras. Los principales navegadores confían en aproximadamente 150 CA raíz.

Almacenes de confianza de las CA raíz

Los navegadores y los sistemas operativos mantienen una lista de certificados de CA raíz de confianza. Chrome usa el Root Store de Google. Firefox tiene el suyo propio. macOS y Windows usan los almacenes de confianza del sistema operativo. El de Mozilla se audita públicamente.

CA intermedia

Las CA raíz firman los certificados de las CA intermedias. Las CA intermedias realizan la firma efectiva de los certificados. De este modo, las claves privadas de las CA raíz permanecen fuera de línea. El compromiso de una CA intermedia no expone la raíz.

Cadena de certificados

certificado hoja (your.domain.com) → firmado por la CA intermedia → firmado por la CA raíz → autofirmado (anclaje de confianza) Los navegadores verifican cada firma de la cadena hasta llegar a una raíz de confianza.

Algoritmo de verificación de la cadena

1. Compruebe la firma del certificado hoja con la clave pública de la CA intermedia. 2. Compruebe la firma del certificado intermedio con la clave pública de la CA raíz. 3. Compruebe que la CA raíz está en el almacén de confianza. 4. Compruebe los periodos de validez. 5. Compruebe el estado de revocación.

Validación de dominio (DV) frente a OV y EV

DV: la CA solo verifica el control del dominio (de forma automatizada). OV: verifica la identidad de la organización (revisión manual). EV: verificación reforzada; anteriormente mostraba el nombre de la empresa en la barra del navegador. Let's Encrypt solo emite certificados DV.

Protocolo ACME de Let's Encrypt

ACME automatiza la emisión de certificados DV: 1. El cliente solicita un certificado para el dominio. 2. La CA emite un desafío (HTTP-01: sirve un token en /.well-known/). 3. El cliente demuestra que tiene el control. 4. La CA firma y devuelve un certificado válido durante 90 días.

Fijación de certificados

Las aplicaciones fijan hashes de certificados o de claves públicas específicos. Si el servidor presenta un certificado diferente (incluso si está firmado por una CA), la conexión falla. Esto evita ataques por compromiso de una CA, pero dificulta la rotación.

Compromiso de una CA: DigiNotar en 2011

DigiNotar sufrió un compromiso y emitió certificados fraudulentos para Google.com. Irán los utilizó para realizar ataques de intermediario contra los usuarios. DigiNotar fue eliminado de los almacenes de confianza y cesó sus operaciones de inmediato.

Transparencia de certificados (CT)

Los registros de CT son árboles de Merkle públicos y de solo anexado que contienen todos los certificados emitidos. Las CA deben enviar los certificados antes de emitirlos. Los navegadores requieren SCT (pruebas de inclusión en los registros de CT). Esto permite detectar certificados emitidos indebidamente.

Comprobación rápida

¿Por qué las CA raíz usan CA intermedias en lugar de firmar directamente los certificados hoja?

Repaso

¡Las cadenas de confianza de las CA ya están claras! A continuación estudiaremos cómo se revocan los certificados comprometidos mediante CRL y OCSP.

Preguntas frecuentes

¿La lección «Autoridades certificadoras y cadenas de confianza» es gratis?

Sí — el texto completo de «Autoridades certificadoras y cadenas de confianza» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Autoridades certificadoras y cadenas de confianza»?

Aprenda sobre las CA raíz, las CA intermedias y cómo los navegadores verifican los certificados. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Autoridades certificadoras y cadenas de confianza»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué es un certificado? Estructura X.509
  2. Autoridades certificadoras y cadenas de confianza
  3. Revocación de certificados: CRL y OCSP
  4. Creación de certificados autofirmados con OpenSSL
← Volver a Cryptology Academy