0Pricing
Cyber Security Academy · Lección

Firmas digitales y certificados

Comprenda cómo las firmas digitales demuestran la autenticidad y cómo los certificados X.509 vinculan la identidad con las claves.

Firmas digitales y certificados es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué son las firmas digitales?

Una firma digital demuestra que un documento o mensaje fue creado por el titular de una clave privada específica y no ha sido modificado. A diferencia de una firma manuscrita, está vinculada matemáticamente al contenido: cualquier cambio invalida la firma.

Cómo funciona la firma

Proceso de firma:

  1. Calcule el hash del documento: H = SHA256(document)
  2. Cifre el hash con la clave privada: sig = RSA_encrypt(H, private_key)
  3. Adjunte la firma al documento

Verificación: descifre la firma con la clave pública, vuelva a calcular el hash y compare los resultados.

ECDSA y EdDSA

Algoritmos modernos de firma:

  • ECDSA (con P-256) — utilizado en certificados TLS y Bitcoin
  • Ed25519 (EdDSA) — más rápido y sencillo, sin vulnerabilidad relacionada con la aleatoriedad por firma, utilizado en SSH y Signal

Prefiera Ed25519 para las aplicaciones nuevas.

¿Qué es un certificado?

Un certificado digital (X.509) vincula una clave pública con una identidad. Contiene: nombre del sujeto, clave pública, periodo de validez, emisor y firma digital de la CA. Cuando visita sitios HTTPS, el servidor presenta su certificado para demostrar su identidad.

Autoridades de certificación (CA)

Una autoridad de certificación (CA) es una entidad de confianza que firma certificados después de verificar la identidad del solicitante. Los navegadores y almacenes de confianza del sistema operativo contienen certificados de las CA raíz. Cadenas de confianza: CA raíz → CA intermedia → certificado de entidad final.

Let's Encrypt y certificados gratuitos

Let's Encrypt es una CA gratuita y automatizada. Emite certificados de validación de dominio (DV) válidos durante 90 días y renovables automáticamente mediante el protocolo ACME. Ha aumentado drásticamente la adopción de HTTPS desde 2015.

certbot --nginx -d example.com -d www.example.com
# Auto-renewal via cron or systemd timer

Tipos de certificados

Niveles de validación de certificados:

  • DV (validación de dominio) — demuestra únicamente el control del dominio
  • OV (validación de organización) — verifica que la organización existe
  • EV (validación ampliada) — verificación rigurosa de la identidad (barra verde, actualmente obsoleta en los navegadores)

Revocación de certificados

Los certificados comprometidos deben revocarse:

  • CRL (lista de revocación de certificados) — lista descargable de números de serie revocados
  • OCSP (protocolo de estado de certificados en línea) — comprobación en tiempo real de un solo certificado
  • OCSP Stapling — el servidor adjunta una respuesta de OCSP firmada por la CA al handshake de TLS

Transparencia de certificados (CT)

Los registros de transparencia de certificados son registros públicos de solo adición de todos los certificados emitidos. Los navegadores exigen pruebas de CT en los certificados. Esto permite detectar certificados emitidos incorrectamente en cuestión de horas. Buscar: crt.sh

curl "https://crt.sh/?q=example.com&output=json" | python3 -m json.tool

Firma de código

Los editores de software firman los ejecutables con certificados de firma de código. El sistema operativo verifica las firmas antes de ejecutar el software. Esto evita que los binarios manipulados se ejecuten silenciosamente. macOS Gatekeeper y Windows SmartScreen aplican políticas de firma de código.

Fijación de certificados

La fijación de certificados codifica en las aplicaciones los certificados o las claves públicas esperados. Aunque una CA maliciosa emita un certificado fraudulento, las aplicaciones que usan fijación lo rechazan. Se utiliza en aplicaciones móviles y servicios de alta seguridad. Es difícil de actualizar: úsela con cuidado.

Comprobación rápida: certificados

¿Qué mecanismo permite a los navegadores comprobar en tiempo real si se ha revocado un certificado específico?

Repaso de la lección

Las firmas digitales demuestran la autenticidad y la integridad mediante claves privadas. Los certificados vinculan las claves públicas con identidades y están firmados por Autoridades de Certificación. Let's Encrypt proporciona certificados DV gratuitos. La revocación utiliza CRL u OCSP. Los registros de Certificate Transparency detectan emisiones indebidas. Ed25519 es el algoritmo de firma moderno preferido.

Preguntas frecuentes

¿La lección «Firmas digitales y certificados» es gratis?

Sí — el texto completo de «Firmas digitales y certificados» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Firmas digitales y certificados»?

Comprenda cómo las firmas digitales demuestran la autenticidad y cómo los certificados X.509 vinculan la identidad con las claves. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Firmas digitales y certificados»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cifrado simétrico: AES y cifradores de flujo
  2. Cifrado asimétrico: RSA y curvas elípticas
  3. Funciones hash: SHA-256 y más allá
  4. Firmas digitales y certificados
← Volver a Cyber Security Academy