Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es un certificado autofirmado? Ventajas, desventajas y riesgos

Autenticación y seguridad

Un certificado autofirmado es un certificado digital firmado por la misma entidad que lo creó, en lugar de por una autoridad de certificación de confianza, por lo que no tiene una cadena de confianza que los navegadores o sistemas operativos reconozcan automáticamente. 

Un certificado autofirmado permite a cualquier persona generar un certificado TLS, de firma de código o de cliente funcional sin necesidad de una autoridad de certificación, lo que lo hace rápido y gratuito. Dado que ninguna autoridad de certificación de confianza lo avala, los navegadores y sistemas operativos muestran una advertencia, y no existe un mecanismo público para revocarlo rápidamente en caso de que se vea comprometido. Esto hace que los certificados autofirmados sean idóneos para pruebas internas, desarrollo y sistemas aislados, pero poco adecuados para el tráfico de producción expuesto al público.

Puntos Clave 

  • Un certificado autofirmado se firma con su propia clave privada en lugar de por una autoridad de certificación, por lo que los campos de emisor y sujeto son idénticos. 
  • Es rápido, gratuito y útil para el desarrollo, las pruebas y los sistemas internos, pero los navegadores lo marcan con una advertencia de confianza en los sitios públicos. 
  • No existe ninguna autoridad de certificación que pueda revocar un certificado autofirmado comprometido a través de un almacén de confianza público, y el seguimiento de todos los certificados autofirmados en un entorno es difícil sin una herramienta de descubrimiento. 
  • Normativas como el RGPD, la HIPAA y la PCI DSS no prohíben directamente los certificados autofirmados, pero una mala gestión de los mismos puede poner en riesgo el cumplimiento normativo. 
  • Una autoridad de certificación privada mediante PKI-as-a-Service ofrece la velocidad de los certificados autofirmados con una verdadera cadena de confianza y una gestión centralizada del ciclo de vida. 

¿Qué es un certificado autofirmado?

Un certificado autofirmado es un certificado X.509 donde el emisor y el sujeto son la misma entidad: quien creó el certificado lo firmó con su propia clave privada en lugar de enviar una solicitud de firma de certificado (CSR) a una autoridad de certificación pública o privada. Dado que ningún tercero avala la identidad del certificado, las partes que confían en él (navegadores, sistemas operativos o aplicaciones) no tienen motivos intrínsecos para confiar en él. 

Los certificados autofirmados suelen ser certificados TLS , pero el mismo método de autofirma se aplica también a la firma de código y a los certificados S/MIME (de correo electrónico).

Cómo saber si un certificado está autofirmado

Verifique el campo "emisor" en los detalles del certificado. Si el emisor coincide con el sujeto, o si el sistema no reconoce al emisor en su almacén de certificados de confianza, el certificado es autofirmado. 

Certificados autofirmados frente a certificados emitidos por una autoridad competente

Dimensión Autofirmado Emitido por CA 
Emisor La misma entidad que creó el certificado. Una autoridad de certificación pública o privada de confianza. 
Confianza No se reconoce por defecto; activa advertencias del navegador. Se considera de confianza automáticamente si la CA está en el almacén de certificados de confianza de la parte que confía en ella. 
Costo y velocidad Generación gratuita e instantánea. Los plazos de emisión varían desde gratuitos (DV) hasta de pago, y desde minutos hasta semanas, dependiendo del nivel de validación. 
Revocación No existe ningún mecanismo de revocación pública. La CA puede revocarla y publicar ese estado a través de CRL u OCSP. 
Mejor ajusteDesarrollo, pruebas, sistemas de uso exclusivamente interno. Sistemas de producción orientados al público y cualquier cosa que requiera la confianza de terceros. 

Cuándo tienen sentido los certificados autofirmados

  • Entornos de desarrollo y pruebas, donde la espera de la emisión de la CA ralentizaría la iteración. 
  • Herramientas internas y sistemas de laboratorio que nunca están expuestos al internet público. 
  • Etapa temprana pipelines de CI / CDdonde los equipos utilizan certificados autofirmados o autoridades de certificación integradas, como HashiCorp Vault o la autoridad de certificación interna de Kubernetes, para cambiar rápidamente entre entornos. 
  • Entornos aislados donde cada etapa de desarrollo, prueba y puesta en escena cuenta con su propio certificado independiente. 

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Riesgos de los certificados autofirmados en producción

  • No hay terceros de confianza. Los navegadores y los sistemas operativos no confían en los certificados autofirmados por defecto, por lo que los visitantes ven una advertencia de seguridad o un mensaje de "Aceptar el riesgo" antes de continuar. 
  • No existe un mecanismo de revocación rápido. Si la clave de un certificado emitido por una CA se ve comprometida, la CA puede revocarlo y los navegadores respetarán la decisión. Un certificado autofirmado no cuenta con un mecanismo equivalente. 
  • Falta de visibilidad. Los certificados emitidos por una CA se pueden rastrear de forma centralizada. Los certificados autofirmados, creados ad hoc por cualquier equipo, son mucho más fáciles de extraviar. 
  • Vulnerabilidad de intermediario (Man-in-the-Middle). Un atacante puede presentar su propio certificado autofirmado para suplantar la identidad de un servicio si los usuarios están acostumbrados a ignorar las advertencias de confianza. 

Certificados autofirmados y cumplimiento normativo

El RGPD, la HIPAA y la PCI DSS no prohíben explícitamente los certificados autofirmados, pero exigen una sólida protección de los datos que dichos certificados protegerían. El uso de un certificado autofirmado no gestionado para datos de pago, información sanitaria protegida o datos personales de residentes de la UE traslada la responsabilidad del cumplimiento normativo a los controles que rodean a dicho certificado: quién puede crearlo, dónde reside la clave privada y con qué rapidez puede reemplazarse en caso de que se vea comprometida. En la práctica, la mayoría de los marcos de cumplimiento se cumplen más fácilmente con certificados emitidos y gestionados por una CA administrada.

Una mejor alternativa para uso interno: PKI privada

El principal atractivo de los certificados autofirmados —la rapidez y la ausencia de coste por certificado— también está disponible a través de una autoridad de certificación privada, sin renunciar a una verdadera cadena de confianza ni a la gestión centralizada del ciclo de vida. La infraestructura de clave pública como servicio (PKI-as-a-Service) permite a los equipos solicitar y emitir certificados mediante flujos de trabajo de autoservicio desde una CA interna con una raíz segura, eliminando así la necesidad de recurrir a un certificado autofirmado. 

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Cómo ayuda la consultoría de cifrado 

CertSecure Manager realiza un seguimiento simultáneo de los certificados autofirmados y los emitidos por CA, garantizando así que ningún elemento que proteja el tráfico real quede sin gestionar. Para los equipos que buscan la velocidad de los certificados autofirmados con una cadena de confianza real, PKI-as-a-Service emite certificados desde una CA privada con raíz segura mediante flujos de trabajo de autoservicio.

Preguntas frecuentes

¿Cuánto tiempo puede ser válido un certificado autofirmado? 

No existe ningún límite impuesto por la CA. El creador establece el período de validez, que puede variar desde unos pocos días hasta muchos años, dependiendo del uso que se le dé al certificado. 

¿Es seguro utilizar certificados autofirmados?

Son seguros para el desarrollo, las pruebas y los sistemas internos donde las partes involucradas ya se conocen y confían entre sí. No son seguros para el tráfico de producción público, donde los visitantes no tienen forma de verificar la identidad detrás del certificado. 

¿Puedo usar un certificado autofirmado para un sitio web de producción? 

Técnicamente sí, pero los navegadores mostrarán una advertencia de seguridad a cada visitante, lo que perjudica la confianza y ahuyentará a la mayoría de los usuarios. Un certificado emitido por una autoridad de certificación, incluso uno gratuito validado por el dominio, evita esto por completo. 

¿Cuál es la diferencia entre un certificado autofirmado y un certificado de una autoridad de certificación privada? 

Un certificado autofirmado no tiene una autoridad emisora ​​que lo respalde; el creador firma su propio certificado. Un certificado de CA privada es emitido por una autoridad de certificación interna en la que otros sistemas internos están configurados para confiar, lo que le confiere una cadena de confianza real, aunque interna. 

¿Los navegadores bloquean los certificados autofirmados? 

Los navegadores no los bloquean directamente, sino que interrumpen la conexión con una página de advertencia que el visitante debe ignorar explícitamente para continuar. Los motores de búsqueda y los escáneres de seguridad también detectan los certificados autofirmados en sitios públicos. 

Sustituya los certificados autofirmados por una cadena de confianza real. 

¿Listo para dejar atrás los certificados autofirmados sin ralentizar a tus equipos? Descubre PKI como servicio en acción o solicita una demostración de CertSecure Manager.