- Puntos Clave
- ¿Qué es el Foro CA/B?
- Requisitos básicos: Cómo el foro establece las reglas
- Cómo ha evolucionado el CSBR
- Los tres pilares de la seguridad en la firma de código del Foro CA/B
- Cómo el Foro garantiza el cumplimiento
- Por qué esto te importa
- Nota sobre FIPS 140-3
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Cumpla con las normas de firma de código del Foro CA/B.
El CA/Browser Forum (CA/B Forum) es un grupo voluntario de autoridades de certificación y proveedores de navegadores y sistemas operativos que establece los requisitos básicos que rigen la emisión y gestión de certificados de firma de código. Sus normas, incluido el almacenamiento obligatorio de claves de hardware, son fundamentales para garantizar la fiabilidad de la firma de código en toda la industria del software.
El CA/Browser Forum garantiza la seguridad de la firma de código mediante la publicación y el cumplimiento de los Requisitos Básicos de Firma de Código, las normas del sector que deben seguir las autoridades de certificación . Estas normas exigen una sólida verificación de identidad, el almacenamiento seguro de las claves privadas en hardware y la rápida revocación de los certificados comprometidos. Desde el 1 de junio de 2023, requieren que todas las claves privadas de firma de código se generen y almacenen en hardware certificado, lo que constituye la medida de seguridad más importante.
Puntos Clave
- El CA/Browser Forum (CA/B Forum) es un organismo voluntario de autoridades de certificación, proveedores de navegadores y proveedores de sistemas operativos que establece estándares para los certificados digitales, incluida la firma de código.
- Sus Requisitos Básicos de Firma de Código (CSBR, por sus siglas en inglés) definen cómo las CA deben emitir y gestionar los certificados de firma de código, creando un estándar global coherente.
- Desde el 1 de junio de 2023, las claves privadas para los certificados de firma de código EV y no EV deben generarse y almacenarse en un módulo criptográfico de hardware (FIPS 140-2 Nivel 2 o Criterios Comunes EAL 4+), y no deben ser exportables.
- Las autoridades de certificación deben verificar la identidad de los solicitantes de certificados, revocar los certificados comprometidos en un plazo de 24 horas y someterse a auditorías independientes anuales (WebTrust o ETSI).
- Los requisitos siguen evolucionando y la firma de código está empezando a orientarse hacia algoritmos post-cuánticos como ML-DSA y los algoritmos LMS y XMSS basados en funciones hash.
¿Qué es el Foro CA/B?
El CA/Browser Forum (CA/B Forum) es un consorcio voluntario de organizaciones que impulsan la confianza digital: autoridades de certificación como DigiCert, Sectigo, GlobalSign y Entrust; proveedores de navegadores como Google y Mozilla; y proveedores de sistemas operativos como Microsoft y Apple. Fundado en 2005, inicialmente se centró en los certificados de Validación Extendida (EV) para sitios web, y posteriormente amplió su alcance para abarcar toda la gestión de certificados digitales , incluyendo la firma de código. Juntas, estas organizaciones definen los estándares y las mejores prácticas que rigen la emisión y gestión de certificados, para que los usuarios puedan confiar en el software y los sitios web con los que interactúan.
La afiliación es voluntaria y no tiene validez legal por sí sola, pero las reglas del Foro tienen un enorme peso práctico: los navegadores y los sistemas operativos exigen que las autoridades de certificación en sus almacenes de confianza las cumplan, por lo que, en efecto, los requisitos del Foro se convierten en el precio a pagar para ser digno de confianza.
Requisitos básicos: Cómo el foro establece las reglas
El principal resultado del Foro son sus Requisitos Básicos (RB), las reglas detalladas que deben seguir las autoridades de certificación. En lo que respecta a la firma de código , se trata de los Requisitos Básicos de Firma de Código (RBC). Estos requisitos establecen cómo se emiten los certificados, cómo se verifican las identidades, cómo se deben proteger las claves privadas y cómo se deben revocar los certificados comprometidos. Dado que los principales navegadores y sistemas operativos exigen su cumplimiento, los RBC funcionan como un estándar global único y sirven de referencia para otros marcos de referencia, como las directrices del NIST , la norma ETSI EN 319 411, las auditorías de WebTrust y la norma ISO 21188.
Cómo ha evolucionado el CSBR
El Foro revisa continuamente los Requisitos Básicos de Firma de Código para contrarrestar las amenazas emergentes. Los principales hitos son:
| Cuando | CAMBIAR |
| Agosto de 2019 (v1.2) | Adopción inicial de los requisitos básicos de firma de código. |
| 2020 (v2.x) | A medida que RSA-2048 quede obsoleto, es necesario migrar a tokens con marca de tiempo RSA-3072 y SHA-2 para una mayor seguridad criptográfica. |
| Junio de 2022 (v3.0) | Adopción del marco RFC 3647, que estandariza la estructura de la política de certificados y aclara el cumplimiento. |
| 1 de junio de 2023 | El cambio fundamental: las claves privadas tanto para los certificados EV como para los que no lo son deben generarse y almacenarse en hardware certificado (boletas CSC-13 y CSC-17). |
| 2023 a 2024 | Mejoras adicionales en la protección de claves privadas y en los requisitos del servicio de firma digital. |
Mandato de almacenamiento de claves de hardware del 1 de junio de 2023
Esta es la regla de firma de código más trascendental que ha establecido el Foro. Antes de esto, las claves de firma de código no EV (OV) podían generarse en software, lo que facilitaba su copia, filtración o robo, y las claves robadas estuvieron detrás de importantes incidentes de malware como el ataque a ASUS Live Update. Desde el 1 de junio de 2023, el par de claves para los certificados de firma de código EV y no EV debe generarse y almacenarse en un módulo criptográfico de hardware que cumpla o supere el nivel 2 de FIPS 140-2 o Common Criteria EAL 4+, y la clave privada debe ser no exportable. En la práctica, esto significa que HSM o un token de hardware certificado, y las autoridades de certificación deben verificarlo antes de emitirlo. Las organizaciones que adquirieron certificados plurianuales antes de esa fecha deben cumplir con los requisitos en su próxima renovación o reemisión.
Los tres pilares de la seguridad en la firma de código del Foro CA/B
1. Protección de claves privadas
La clave de firma es la joya de la corona: quien la posea puede firmar software en el que el mundo confiará. Por lo tanto, el Foro exige que las claves privadas residan en hardware (un HSM o un token certificado), que no sean exportables, para que un ordenador comprometido no pueda filtrar la clave. Este requisito elimina la causa más común de vulneración de la firma de código.
2. Verificación de identidad antes de la emisión
Antes de emitir un certificado de firma de código, una CA debe verificar al solicitante. Para la Validación de Organización (OV), esto implica confirmar la existencia legal de la organización, su dirección física y su número de teléfono, así como la autorización del solicitante. La Validación Extendida (EV) añade controles más estrictos, incluyendo el historial operativo y una verificación de identidad presencial o equivalente. Esto garantiza que la firma provenga de una organización real y verificada.
3. Revocación rápida de certificados comprometidos
Si una clave se ve comprometida o un certificado se emite incorrectamente, debe revocarse rápidamente. El CSBR exige que las CA revoquen un certificado de firma de código dentro de las 24 horas posteriores a la confirmación de un uso no autorizado o una vulneración de la clave. Las CA publican el estado de revocación a través de las Listas de Revocación de Certificados (CRL) y el Protocolo de Estado de Certificados en Línea ( OCSP ), de modo que los sistemas operativos puedan rechazar el software firmado con un certificado revocado.
Cómo el Foro garantiza el cumplimiento
Las normas solo importan si se cumplen, y el Foro se basa en auditorías independientes. Las autoridades de certificación deben someterse a auditorías anuales bajo marcos como WebTrust para CA (común en Norteamérica) o ETSI EN 319 411 (en Europa), realizadas por terceros independientes. Estas auditorías verifican que una CA emita certificados correctamente, proteja las claves y gestione la revocación adecuadamente. Una CA que no cumpla se arriesga a la máxima sanción: ser eliminada de los almacenes de confianza de Microsoft, Apple, Mozilla y otros, lo que hace que todos sus certificados dejen de ser confiables. Esta amenaza es lo que otorga fuerza real a las normas voluntarias del Foro.
Por qué esto te importa
Cada vez que instalas software sin una advertencia de seguridad, las reglas del Foro CA/B se aplican en segundo plano. La cadena de confianza va desde una CA raíz (de confianza para tu sistema operativo y navegador) a través de CA intermedias hasta el certificado que firmó el software. Dado que cada eslabón está sujeto a los requisitos del Foro, verificado y protegido por hardware, puedes confiar en que el software firmado con un certificado válido proviene realmente del editor que indica y no ha sido manipulado. Cuando el software no está firmado o su certificado ha sido revocado, Windows SmartScreen o macOS Gatekeeper te avisan o lo bloquean directamente.
Firma de código y la transición post-cuántica
Los requisitos del Foro CA/B se centran hoy en RSA y ECDSA firma, pero la firma de código está comenzando a moverse hacia algoritmos post-cuánticos. Las firmas que protegen el software podrían eventualmente ser falsificadas por una computadora cuántica, por lo que la industria se está preparando para adoptar los estándares de firma post-cuántica del NIST, principalmente ML-DSA (FIPS 204), junto con los esquemas basados en hash con estado LMS y XMSS (NIST SP 800-208) que la NSA CNSA 2.0 Se recomienda su uso para la firma de software y firmware en la actualidad. El soporte de HSM y herramientas para estos algoritmos está madurando, y el mismo principio de protección de claves de hardware que el Foro ya exige se aplicará directamente a la firma de código post-cuántica. Las organizaciones que siguen las normas actuales, manteniendo las claves en un HSM con una gobernanza sólida, ya están bien posicionadas para la transición.
Nota sobre FIPS 140-3
El texto CSBR especifica hardware que cumpla con FIPS 140-2 Nivel 2 o Common Criteria EAL 4+. Tenga en cuenta que FIPS 140-3 ha reemplazado a FIPS 140-2 como estándar de validación actual: CMVP dejó de aceptar nuevas solicitudes FIPS 140-2 en 2022, y todos los certificados FIPS 140-2 pasarán a estado histórico el 21 de septiembre de 2026. Al elegir un HSM o token para cumplir con el requisito del Foro CA/B, busque la validación FIPS 140-3 para nuevas implementaciones, que cumple y supera el requisito.
Cómo ayuda la consultoría de cifrado
CodeSign Secure está diseñado precisamente para cumplir con los requisitos del Foro CA/B, especialmente con el almacenamiento de claves en hardware. Almacena las claves privadas de firma de código en un HSM validado por FIPS, lo que garantiza su inexportabilidad y cumplimiento normativo. Firma con estas claves almacenadas en hardware, añade un sellado de tiempo que cumple con los requisitos para una validez a largo plazo y automatiza la gestión del ciclo de vida y la revocación de certificados, asegurando así la alineación con los requisitos en constante evolución. Al centralizar la firma en todos los tipos de artefactos, el mismo proceso gobernado abarca la firma de aplicaciones, contenedores y firmware, y está preparado para adoptar algoritmos post-cuánticos a medida que la compatibilidad se desarrolle. Cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es el Foro CA/B?
El CA/Browser Forum (CA/B Forum) es un grupo voluntario de autoridades de certificación, proveedores de navegadores web y proveedores de sistemas operativos que establece estándares para la emisión y gestión de certificados digitales. Fundado en 2005, publica los Requisitos Básicos que deben cumplir las autoridades de certificación. Para la firma de código, mantiene los Requisitos Básicos de Firma de Código. Si bien la membresía es voluntaria, los navegadores y sistemas operativos exigen que las autoridades de certificación en sus almacenes de confianza cumplan con estos estándares, lo que les otorga una gran fuerza.
¿Cómo garantiza el Foro CA/B la seguridad de la firma de código?
El Foro CA/B publica los Requisitos Básicos para la Firma de Código, que establecen tres medidas de seguridad principales: las claves privadas deben generarse y almacenarse en hardware certificado para evitar su robo; las autoridades de certificación deben verificar la identidad de los solicitantes antes de emitir certificados; y los certificados comprometidos deben revocarse en un plazo de 24 horas. Las auditorías anuales independientes garantizan el cumplimiento, y las autoridades de certificación que no cumplan con los requisitos pueden ser eliminadas de los almacenes de confianza de navegadores y sistemas operativos, lo que hace que sus certificados dejen de ser confiables.
¿Qué cambios se produjeron en la firma de código el 1 de junio de 2023?
El 1 de junio de 2023 entraron en vigor los requisitos básicos actualizados de firma de código del Foro CA/B, que exigen que las claves privadas para los certificados de firma de código EV y no EV (OV) se generen y almacenen en un módulo criptográfico de hardware que cumpla con el nivel 2 de FIPS 140-2 o Common Criteria EAL 4+, y que la clave no sea exportable. Anteriormente, las claves no EV podían generarse mediante software, lo que facilitaba su robo. Ahora, un HSM o un token de hardware certificado es obligatorio, y las CA deben verificarlo antes de emitirlo.
¿Cuáles son los requisitos básicos de firma de código del Foro CA/B?
Los Requisitos Básicos para la Firma de Código (CSBR, por sus siglas en inglés) son las normas detalladas del Foro CA/B sobre cómo las autoridades de certificación emiten y gestionan los certificados de firma de código. Abarcan la verificación de identidad de los solicitantes, la protección obligatoria de hardware para las claves privadas, los plazos de revocación de certificados y las obligaciones de auditoría. Adoptados por primera vez en 2019 y revisados repetidamente desde entonces, crean un estándar global coherente y son referenciados por los marcos de NIST, ETSI, WebTrust e ISO.
¿Con qué rapidez debe revocarse un certificado de firma de código comprometido?
Según los Requisitos Básicos de Firma de Código del Foro CA/B, una autoridad de certificación debe revocar un certificado de firma de código dentro de las 24 horas posteriores a la confirmación de que la clave privada se ha visto comprometida o que el certificado se está utilizando con fines no autorizados. El estado de revocación se publica a través de las Listas de Revocación de Certificados (CRL) y el Protocolo de Estado de Certificados en Línea (OCSP), de modo que los sistemas operativos y las herramientas de seguridad pueden bloquear el software firmado con un certificado revocado.
¿Está evolucionando la firma de código hacia algoritmos post-cuánticos?
Está empezando a suceder. La firma de código actual se basa principalmente en RSA y ECDSA, que una futura computadora cuántica podría vulnerar, por lo que la industria se está preparando para adoptar los estándares de firma post-cuántica del NIST, principalmente ML-DSA (FIPS 204), junto con los esquemas LMS y XMSS basados en hash que la NSA CNSA 2.0 recomienda para la firma de software y firmware. El soporte para HSM y herramientas está madurando. Las organizaciones que ya almacenan claves de firma en un HSM, como exige el Foro CA/B, están bien posicionadas para la transición.
Cumpla con las normas de firma de código del Foro CA/B.
El almacenamiento de claves en hardware es obligatorio y sus requisitos están en constante evolución. Descubra CodeSign Secure de Encryption Consulting para firmar con claves protegidas por HSM, no exportables y que cumplen con los requisitos básicos del Foro CA/B desde su diseño, con ciclo de vida automatizado y preparación para la era post-cuántica.
- Puntos Clave
- ¿Qué es el Foro CA/B?
- Requisitos básicos: Cómo el foro establece las reglas
- Cómo ha evolucionado el CSBR
- Los tres pilares de la seguridad en la firma de código del Foro CA/B
- Cómo el Foro garantiza el cumplimiento
- Por qué esto te importa
- Nota sobre FIPS 140-3
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Cumpla con las normas de firma de código del Foro CA/B.
