- ¿Qué es la firma de código empresarial?
- ¿Qué es un certificado de firma de código empresarial?
- Ejemplos de firma de código
- Diferentes tipos de certificados de firma de código
- Políticas y estándares aplicables a la firma de código
- ¿Cómo funciona la firma de código?
- Herramientas de firma de código
- Hacia dónde se dirige la firma de código: tendencias reales para 2026 y más allá.
- CodeSign Secure: ¡La herramienta definitiva para firmar códigos que necesitas!
- Conclusión
- Preguntas frecuentes
La firma de código es un paso crucial en el actual entorno de confianza cero para preservar la integridad de la infraestructura y el software. Cuando se realiza correctamente, la firma de código garantiza que solo las personas y los recursos adecuados tengan acceso para firmar el código, y dicha firma permite a los usuarios y dispositivos decidir en qué software confiar y en cuál no.
Como es natural, implementar los métodos de firma de código adecuados para lograr el resultado deseado es más fácil decirlo que hacerlo, como ocurre con todo en el sector de la seguridad. Para protegerse contra las brechas de seguridad y las amenazas a la cadena de suministro , hacerlo correctamente sigue siendo una prioridad absoluta, y esta práctica continúa evolucionando. A continuación, se detallan los cambios ocurridos desde la publicación de este artículo y las próximas novedades a tener en cuenta.
¿Qué es la firma de código empresarial?
El método de firma de código consiste en firmar digitalmente archivos ejecutables y scripts (ya sean programas o firmware) para verificar su autoría. La firma de código utiliza funciones hash criptográficas para confirmar la validez y garantizar la integridad del código, verificando que no ha sido alterado después de su publicación.
En pocas palabras, firmamos el código porque no queremos arriesgarnos a que sea dañado maliciosamente. El software es fundamental para nosotros. Por lo tanto, su integridad es una de nuestras principales preocupaciones. Un programa dañado o pirateado puede provocar:
- Pérdidas de fondos
- Víctimas humanas
- Incertidumbre en la política
- Daño reputacional
- Otras grandes catástrofes
¿Qué es un certificado de firma de código empresarial?
Un certificado de firma de código es un certificado digital emitido por una autoridad de certificación que contiene información que identifica completamente a una empresa. Una clave pública está vinculada matemáticamente a una clave privada y, mediante un certificado digital, se asocia a la identidad de la organización. El término «infraestructura de clave pública» (PKI) se refiere al uso de sistemas de clave tanto pública como privada. El usuario final utiliza la clave pública del desarrollador para confirmar su identidad una vez que este firma el código con su clave privada.
El certificado digital está diseñado para el uso específico del código firmado digitalmente; en PKI, esto se conoce como uso de clave. Al utilizar una firma digital, se añade una marca de tiempo. Gracias a esta función de sellado de tiempo, se garantiza la validez del código firmado mucho después de la expiración del certificado digital. Incluso si el certificado digital utilizado para firmar el código expira inicialmente, no se requiere una nueva firma a menos que se añada más código o se modifique el código existente.
Ejemplos de firma de código
- En MS WindowsSolo se pueden ejecutar scripts de PowerShell firmados, cargar bibliotecas firmadas y ejecutar programas firmados mediante reglas de restricción de software. El código que no esté firmado nunca se ejecutará.
- En dispositivos móvilesPor regla general, todo el software debe estar firmado.
- Controladores del sistema operativo: Todos están firmados en todas las plataformas.
- máquina virtual de JavaLa verificación de la firma del código puede hacerse obligatoria; por ejemplo, los applets deben estar firmados.
- Archivos y paquetes de código abiertoLa firma de código proporciona la autenticidad, la integridad y la seguridad que se exigen al software distribuido dentro de la comunidad de código abierto.
- Terminales POS y otros dispositivos extremadamente seguros: Solo se permite ejecutar código que haya sido firmado.
- Software para dispositivos médicos y de aviónica está firmado.
A escala industrial o crítica, existen diversos escenarios de aplicación en los que la firma de código desempeña un papel crucial, como el gobierno electrónico, la banca electrónica, la fabricación de dispositivos del Internet de las Cosas (IoT) y las centrales eléctricas.
Diferentes tipos de certificados de firma de código
Para su uso en entornos de confianza pública, los certificados de firma de código están disponibles como Certificados de Validación de Organización (OV), Certificados Estándar y Certificados de Validación Extendida (EV).
Certificados de firma de código con validación extendida (EV)
Ofrecen todas las ventajas del código firmado digitalmente, además de un riguroso proceso de verificación, lo que impulsa su adopción y genera confianza. Como resultado, tus usuarios pueden tener aún más fe en la fiabilidad de tus aplicaciones.
Ventajas de un certificado de firma de código EV:
- Autenticación de dos factoresLos certificados EV incluyen de forma predeterminada una clave privada protegida por hardware, lo que añade un factor de autenticación adicional al del propio certificado.
- Firma sensible al tiempoSu firma seguirá siendo válida incluso después de la fecha de emisión original. certificado de firma de código La firma utilizada para firmarlo ha caducado, incluyendo una marca de tiempo opcional. Sin una marca de tiempo, su firma caduca junto con el certificado, lo que requiere una nueva firma de código.
- SmartScreen para Microsoft Defender: Consigue automáticamente el estado de confianza en el filtro de reputación Microsoft Defender SmartScreen®, lo que reduce las advertencias a la vez que mejora la reputación de la marca y la confianza del usuario.
- Compatibilidad de plataformas en todos los tiposNo es necesario volver a emitir su certificado para firmar código para una plataforma diferente (como Authenticode, Modo Kernel, etc.).
Certificado de firma de código de validación de organización (OV)
Las organizaciones, como las editoriales de software, que desean firmar sus aplicaciones con la identidad certificada de la organización, deberían usar un certificado de firma de código OV. Los equipos que firman con una identificación organizacional común son los que más se benefician del uso del certificado de firma de código OV.
La autenticación de la organización es el primer requisito para obtener un certificado de firma de código validado por la organización. En este proceso, la autoridad de certificación (CA) se esfuerza por confirmar que su empresa es una empresa real, con personalidad jurídica en el lugar donde se registró.
¿Qué es exactamente la autenticación organizacional?
Es cierto lo que se indica respecto al requisito de autenticación de la organización: la CA confirmará que su organización es una corporación debidamente registrada. Si sus registros están actualizados, no debería haber ningún problema. Sin embargo, tenga en cuenta que deberá asegurarse de que toda su información de registro sea precisa si su empresa utiliza nombres comerciales, nombres ficticios o nombres comerciales registrados (DBA).
Por lo general, la CA podrá confirmarlo utilizando una base de datos gubernamental en línea. No se preocupe si la CA no puede acceder a una, ya sea porque la suya carece de registros actualizados o no proporciona ninguna; existen formas alternativas de cumplir con estos criterios:
- Documentos oficiales de registro: La CA también puede aceptar documentos comerciales oficiales que demuestren que su organización es una entidad legal legítima.
- Dun & BradstreetDun & Bradstreet es una empresa que proporciona informes financieros sobre otras organizaciones.
- Carta de Opinión Legal: Un documento en el que un abogado o contador da fe de la autenticidad de su organización.
Certificados de firma de código OV frente a EV: una comparación lado a lado
Una cosa ha cambiado desde que se compararon por primera vez los certificados OV y EV: desde el 1 de junio de 2023, los requisitos básicos actualizados de firma de código del CA/Browser Forum exigen claves privadas protegidas por hardware y no exportables (FIPS 140-2 Nivel 2 o Common Criteria EAL 4+) tanto para los certificados de firma de código OV como para los EV, no solo para los EV. La tabla que aparece a continuación refleja estos requisitos básicos actuales.
| Criterios | Firma de código OV | Firma de código EV |
|---|---|---|
| Verificación de identidad | Autenticación de la organización (registro, comprobaciones de DBA) | Verificación exhaustiva: comprobaciones de existencia legal, física y operativa. |
| Almacenamiento de claves privadas (desde junio de 2023) | Módulo criptográfico de hardware obligatorio (HSM o token) | Módulo criptográfico de hardware obligatorio (HSM o token) |
| Validez máxima (desde marzo de 2026) | 460 días | 460 días |
| Reputación de SmartScreen | Se acumula gradualmente a través del volumen de descargas con el tiempo. | Estado de confianza inmediato |
| Tiempo de emisión típico | Más rápido; verificación comercial estándar | Más lento; verificación más exhaustiva |
| Ideal para | Herramientas internas, proveedores de software independientes más pequeños, equipos que firman bajo una misma identidad organizacional. | Software de consumo de amplia distribución, firma de controladores, versiones de alta confianza. |
Políticas y estándares aplicables a la firma de código
Las directrices y los procesos para la emisión y el uso de claves de firma de código, incluidos los relativos a temas como estos, forman parte de las políticas eficaces de firma de código.
- Emisión de claveAl desarrollar protocolos de gestión, establezca reglas y directrices sobre quién puede emitir claves y cuándo. Controle las características asociadas a los diferentes tipos de claves emitidas, evitando la emisión de nuevas claves que utilicen algoritmos vulnerables.
- Gestión de claves: Configurar los controles y protocolos de los roles de usuario. ¿Quién controla las claves? ¿Qué roles existen dentro de los equipos, organizaciones y diferentes etapas de producción, y cómo se dividen en términos de gestión de clavesEl seguimiento de la ubicación de todas las llaves en toda la empresa debería formar parte de estos procedimientos.
- Almacenamiento de clavesEs necesario proteger las claves. Establezca restricciones y protocolos para el almacenamiento de claves, tanto activas como inactivas. Los módulos de seguridad de hardware (HSM), los tokens y el acceso a claves con autenticación multifactor deben formar parte de este proceso.
- Permisos de firmaLos miembros del equipo deben saber quién está autorizado a firmar y en qué ocasiones, así como cómo solicitar la firma si no les corresponde hacerlo.
- Uso claveLas técnicas de firma correctas dependen fundamentalmente de cómo se utilicen, o no se utilicen, las claves. Las claves deben ser utilizadas por las partes adecuadas en los momentos adecuados.
- Cómo evitar el uso compartido de clavesIncluso dentro de los servidores, redes y sistemas internos del equipo, los miembros no deben intercambiar claves. Las claves deben emitirse, gestionarse y guardarse de forma exclusiva para cada función.
- Firma continuaNunca considere la firma de código y software como un proceso de cumplimiento laborioso o algo secundario. La firma continua (CS) debe formar parte de cada flujo de trabajo de CI/CD para garantizar que la seguridad del código se aplique de forma correcta y consistente.
¿Cómo funciona la firma de código?
- Seleccione su certificado de firma de código preferido¿Desea eliminar permanentemente la advertencia de "editor desconocido" de Windows Defender SmartScreen? Seleccione un certificado de firma de código EV. ¿Busca una opción más económica? Utilice un certificado de firma de código OV. Con los certificados OV, la confianza debe ganarse con el tiempo de forma natural, a diferencia de los certificados EV, que se otorgan de inmediato.
- Generar un par de claves pública y privada: Ya que cifrado asimétrico Como base para la firma de código, necesitará un par de claves pública y privada, generadas dentro del módulo criptográfico de hardware requerido por las reglas actuales del CA/Browser Forum en lugar de en el software.
- Hash su código y encripteloTu código se procesa mediante una función hash unidireccional. Como resultado, se genera un resumen alfanumérico predefinido que se cifra con tu clave privada. En este caso, todos tendrán acceso al código, pero no podrán modificarlo sin ser detectados.
- Agregar una marca de tiempoSiempre que el certificado fuera válido cuando se firmó el código, el software seguirá siendo reconocido como auténtico, lo que le ayudará a evitar mensajes de error cuando su certificado caduque.
- Firme su software: Combine el resumen, el certificado de firma de código y la función hash, e incluya el bloque de firma recién formado en su ejecutable o código.
Herramientas de firma de código
Aunque tienen usos distintos, las herramientas de firma de código funcionan de forma similar a las de firma de documentos. Una herramienta de firma de documentos (como DocuSign) utiliza firmas digitales para confirmar que todas las partes involucradas en un documento han aceptado sus términos y que este no ha sufrido modificaciones posteriores. Mediante firmas digitales, una herramienta de firma de código puede demostrar que el software fue escrito por el desarrollador declarado y que no ha sido modificado posteriormente.
Casos de uso de la herramienta de firma de código
- Firma de códigoUna firma de código verifica que un programa informático fue escrito por la persona que afirma ser su creador, lo que ayuda a protegerse contra el malware que suplanta la identidad de software legítimo.
- Validación de la integridad del softwarePara que la transacción sea legítima, los datos firmados no deben haber sido modificados desde que se generó la firma digital.
- Defensa contra ataques a la cadena de suministro: Ataques a la cadena de suministro como SolarWinds Utilizan la modificación de código legítimo para incluir malware. Las firmas de código dificultan estos ataques, ya que el atacante debe tener su código malicioso firmado para que sea creíble.
Sin embargo, estos beneficios deben aplicarse para que el procedimiento de firma de código sea seguro. Si un atacante logra obtener las claves de firma o convencer a una empresa para que firme su código malicioso, este parecerá legítimo para los usuarios, lo cual es precisamente la presión que impulsa las tendencias que se describen en la siguiente sección.
Hacia dónde se dirige la firma de código: tendencias reales para 2026 y más allá.
Los principios fundamentales mencionados anteriormente no han cambiado, pero la presión por aplicarlos correctamente se ha intensificado. Cuatro novedades están transformando la forma en que las empresas firman el código hoy en día.
Las llaves con respaldo de hardware ahora son obligatorias, no opcionales.
Desde el 1 de junio de 2023, los requisitos básicos actualizados de firma de código del CA/Browser Forum exigen que las claves privadas de los certificados de firma de código OV y EV se generen y almacenen en un módulo criptográfico de hardware certificado según FIPS 140-2 Nivel 2 o Common Criteria EAL 4+, y que la clave no sea exportable. Lo que antes era un distintivo exclusivo de EV, ahora es el requisito mínimo para cualquier certificado de firma de código de confianza pública, ya sea un token USB físico o un HSM en red.
Los ataques a la cadena de suministro están convirtiendo la firma electrónica y la procedencia en aspectos no negociables.
El modelo de amenazas que justifica ese requisito de hardware no es teórico. El informe "Estado de la cadena de suministro de software 2026" de Sonatype identificó más de 454,600 nuevos paquetes maliciosos de código abierto en 2025, un aumento interanual del 75% (comunicado de prensa publicado el 28 de enero de 2026). La participación de terceros en las filtraciones también se duplicó, pasando del 15% al 30% en un solo año , el mayor cambio anual jamás registrado en el informe "Investigaciones de filtraciones de datos 2025" de Verizon. Cuando se produce una vulneración, es costosa: una filtración en la cadena de suministro ahora cuesta 4.91 millones de dólares de media y tarda 267 días en identificarse y contenerse , el ciclo de vida más largo de cualquier vector de filtración rastreado en el informe "Costo de una filtración de datos 2025" de IBM. Las compilaciones firmadas y con trazabilidad son uno de los pocos controles que contrarrestan directamente esta tendencia.
Las firmas post-cuánticas llegarán para las claves de firma de código.
Los certificados de firma de código actuales se basan en RSA o ECDSA, ambos vulnerables al algoritmo de Shor una vez que exista una computadora cuántica suficientemente potente. El NIST ya ha finalizado ML-DSA (FIPS 204) como el estándar principal de firma digital post-cuántica, con SLH-DSA (FIPS 205) como respaldo y FN-DSA (FIPS 206, basado en FALCON) aún en desarrollo. Los artefactos firmados, a diferencia de una única sesión TLS, a menudo deben permanecer verificables durante años, lo que convierte la firma de código en uno de los aspectos más urgentes del debate sobre la migración a la criptografía post-cuántica , en lugar de uno lejano. Antes de planificar dicha migración, las organizaciones necesitan un inventario criptográfico preciso de las claves de firma, los algoritmos y los certificados que se utilizan en sus procesos de compilación.
SLSA y la procedencia de las compilaciones se están convirtiendo en el nuevo estándar.
Una firma válida demuestra quién firmó un artefacto; por sí sola, no demuestra cómo se creó dicho artefacto. El marco de Niveles de Cadena de Suministro para Artefactos de Software (SLSA) aborda esta deficiencia al exigir una procedencia de compilación verificable, sistemas de compilación a prueba de manipulaciones e integridad del código fuente, además de la firma. Las empresas que buscan alcanzar el Nivel 3 de SLSA suelen combinarlo con las mismas claves de firma respaldadas por hardware que ahora exige el CA/Browser Forum, ya que una cadena de procedencia más sólida es tan confiable como la clave que la firma.
Los períodos de validez de los certificados se están reduciendo, lo que hace que el sellado con fecha y hora sea indispensable.
La exigencia de claves de hardware no fue la última palabra del CA/Browser Forum sobre la firma de código. Según la propuesta CSC-31, los certificados de firma de código de confianza pública emitidos a partir del 1 de marzo de 2026 tienen una validez máxima de 460 días, frente a los 39 meses anteriores. Esto reduce a la mitad la vida útil de un certificado y hace que el sellado de tiempo de cada firma sea prácticamente obligatorio: sin un sellado de tiempo RFC 3161, el software firmado deja de verificarse en cuanto caduca el certificado, lo que ahora ocurre mucho antes de lo habitual. Los ciclos de renovación, que antes se basaban en varios años, deberán pasar a ser subanuales para evitar una brecha en la capacidad de firma.
CodeSign Secure: ¡La herramienta definitiva para firmar códigos que necesitas!
Encryption Consulting le ofrece la mejor herramienta de firma de código del mercado. CodeSign Secure , una de las soluciones de firma de código más eficientes y fáciles de usar, ofrece diferentes tipos de firma para sus distintos casos de uso.
- Firma de Windows
- Firmador de tarros
- Firma SSL abierta
Ofrecemos todas las funciones mencionadas en una sola plataforma con nuestra herramienta de línea de comandos KSP, que detecta automáticamente la extensión del archivo y aplica el método de firma adecuado. Con solo ingresar algunos datos, KSP genera el archivo firmado en poco tiempo, brindándole un espacio de trabajo centralizado para todas sus necesidades de firma.
¿Qué hace que nuestra empresa sea diferente de otras empresas?
- Utilizamos CodeSign Secure, que utiliza hash del lado del clienteEsto proporciona una capa adicional de seguridad. El uso de una función hash en el origen de un archivo ayuda a mantener su integridad y ofrece al cliente una visión clara del archivo y de lo que sucede después de la firma.
- El archivo está firmado dentro de un HSMy las claves nunca se exponen al mundo exterior, cumpliendo así de forma predeterminada los requisitos de clave de hardware del CA/Browser Forum.
- Nuestra organización proporciona control de acceso basado en roles para la firma de código/archivos, lo que garantiza el acceso y los privilegios correctos al usuario.
- Añadir una marca de tiempo al código firmado evita el riesgo de que el software caduque inesperadamente cuando expire el certificado de firma de código.
- CodeSign Secure utiliza las directrices y normas estándar más recientes para la firma de código, y realiza un seguimiento de los algoritmos criptográficos utilizados en cada artefacto firmado como parte de la preparación para la migración de firmas post-cuánticas.
Conclusión
El software se utiliza en la mayoría de los aspectos de la vida cotidiana y en sistemas críticos para las empresas en todo el mundo. Por lo tanto, es fundamental que el código que se ejecuta en estos sistemas sea fiable. La firma digital segura se ha vuelto imprescindible, ya que las aplicaciones que contienen datos confidenciales, transacciones comerciales u operaciones que implican la seguridad de la vida humana requieren más que técnicas de firma predefinidas. Las claves respaldadas por hardware son ahora obligatorias en lugar de una característica premium, los ataques a la cadena de suministro aumentan en todos los aspectos medibles y los algoritmos de firma postcuántica ya están finalizados, aunque su adopción aún se encuentra en sus primeras etapas.
Nuestra herramienta de firma de código, CodeSign Secure , ofrece una forma sencilla y eficiente de firmar su código y proteger su software, garantizando que cumpla con los estándares actuales de CA/Browser Forum y esté preparado para las futuras transiciones criptográficas. Es intuitiva y fácil de usar, lo que le ayuda a aumentar la confianza de los usuarios, protegerse contra el malware y los ataques en línea, y salvaguardar su reputación como desarrollador.
Preguntas frecuentes
¿Los certificados de firma de código OV también requieren ahora un módulo de seguridad de hardware?
Sí. Desde el 1 de junio de 2023, los Requisitos Básicos de Firma de Código del Foro CA/Browser exigen claves privadas protegidas por hardware y no exportables tanto para los certificados de firma de código OV como EV, no solo para los EV como antes.
¿Cuál es la diferencia real entre los certificados de firma de código OV y EV en la actualidad?
Ahora que ambos requieren almacenamiento de claves de hardware, las diferencias significativas radican en la profundidad de la verificación de identidad y la reputación de SmartScreen: los certificados EV obtienen un estado de confianza inmediato, mientras que los certificados OV construyen su reputación gradualmente a través del volumen de descargas a lo largo del tiempo.
¿Por qué son importantes las estadísticas de ataques a la cadena de suministro específicamente para la firma de código?
Sonatype identificó más de 454,600 nuevos paquetes maliciosos de código abierto solo en 2025, lo que representa un aumento interanual del 75%, y la participación de terceros en las filtraciones se duplicó hasta el 30%, según el informe DBIR de Verizon de 2025. La firma de código es uno de los pocos controles que permite a los usuarios finales verificar que un artefacto no haya sido manipulado después de haber salido del editor legítimo.
¿Afectará la criptografía postcuántica a los certificados de firma de código existentes?
Aunque no de inmediato, los algoritmos RSA y ECDSA que sustentan los certificados de firma de código actuales son vulnerables a la computación cuántica. El NIST ha finalizado la adopción de ML-DSA (FIPS 204) como el estándar de firma principal de reemplazo, y las organizaciones con artefactos firmados de larga duración deberían comenzar un inventario criptográfico ahora mismo, en lugar de esperar una migración forzada.
¿Qué es SLSA y qué relación tiene con la firma de código?
SLSA (Supply-chain Levels for Software Artifacts) es un marco de trabajo para verificar cómo se creó el software, no solo quién lo firmó. Una firma confirma la autoría y la integridad en el momento de la firma; la procedencia SLSA confirma que el proceso de creación no fue manipulado, y ambos se implementan cada vez más de forma conjunta.
¿Ha cambiado recientemente el período máximo de validez de los certificados de firma de código?
Sí. Según la propuesta CSC-31, los certificados emitidos a partir del 1 de marzo de 2026 tienen una vigencia máxima de 460 días, en comparación con el máximo anterior de 39 meses. Esto hace que sea fundamental sellar con fecha y hora cada firma, ya que ahora los certificados caducan aproximadamente cada 15 meses en lugar de cada 3 años.
¿Cumple CodeSign Secure con los requisitos actuales de clave de hardware del CA/Browser Forum?
Sí. CodeSign Secure firma dentro de un HSM de forma predeterminada, por lo que las claves privadas nunca salen del hardware durante la operación de firma, cumpliendo así con el requisito FIPS 140-2 Nivel 2 (o superior) que el CA/Browser Forum ahora exige para todos los certificados de firma de código de confianza pública.
- ¿Qué es la firma de código empresarial?
- ¿Qué es un certificado de firma de código empresarial?
- Ejemplos de firma de código
- Diferentes tipos de certificados de firma de código
- Políticas y estándares aplicables a la firma de código
- ¿Cómo funciona la firma de código?
- Herramientas de firma de código
- Hacia dónde se dirige la firma de código: tendencias reales para 2026 y más allá.
- Las llaves con respaldo de hardware ahora son obligatorias, no opcionales.
- Los ataques a la cadena de suministro están convirtiendo la firma electrónica y la procedencia en aspectos no negociables.
- Las firmas post-cuánticas llegarán para las claves de firma de código.
- SLSA y la procedencia de las compilaciones se están convirtiendo en el nuevo estándar.
- Los períodos de validez de los certificados se están reduciendo, lo que hace que el sellado con fecha y hora sea indispensable.
- CodeSign Secure: ¡La herramienta definitiva para firmar códigos que necesitas!
- Conclusión
- Preguntas frecuentes
- ¿Los certificados de firma de código OV también requieren ahora un módulo de seguridad de hardware?
- ¿Cuál es la diferencia real entre los certificados de firma de código OV y EV en la actualidad?
- ¿Por qué son importantes las estadísticas de ataques a la cadena de suministro específicamente para la firma de código?
- ¿Afectará la criptografía postcuántica a los certificados de firma de código existentes?
- ¿Qué es SLSA y qué relación tiene con la firma de código?
- ¿Ha cambiado recientemente el período máximo de validez de los certificados de firma de código?
- ¿Cumple CodeSign Secure con los requisitos actuales de clave de hardware del CA/Browser Forum?
