Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

MPIC y el futuro de la validación de dominios

PKI

Detrás de cada certificado TLS que solicita su organización, se está produciendo un cambio silencioso que la mayoría de los equipos aún no han notado. La forma en que las autoridades de certificación verifican que usted controla su propio dominio ha cambiado. Ahora es más estricta, se ejecuta desde varios lugares de internet simultáneamente y, a partir de 2026, se ejecutará con mucha más frecuencia.

La razón por la que se ejecuta con más frecuencia es sencilla. El 15 de marzo de 2026, la vida útil máxima de un certificado TLS público se redujo a 200 días. Los certificados más cortos implican más renovaciones, y muchas renovaciones activan una nueva validación del dominio. Por lo tanto, el nuevo proceso de validación, denominado Corroboración de Emisión Multiperspectiva (MPIC), ya no es un evento aislado que se pueda ignorar. Es algo que sus dominios experimentarán repetidamente durante todo el año. Si su configuración tiene un punto débil, lo encontrará una y otra vez.

Esta publicación explica qué es MPIC, por qué existe, qué ha cambiado a su favor y qué podría generar un problema, y ​​cómo asegurarse de que nada de esto le cause una interrupción del servicio.

El problema que MPIC fue diseñado para resolver

Durante años, una autoridad de certificación confirmaba el control de un dominio desde un único punto de vista. Consultaba un registro DNS que el usuario hubiera configurado o descargaba un archivo que hubiera subido a su servidor, y si la respuesta era correcta, emitía el certificado. Esto funcionaba bien hasta que alguien manipulaba la ruta que seguía la solicitud.

Aquí es donde entra en juego el secuestro del Protocolo de Puerta de Enlace Fronteriza (BGP). BGP es el sistema de enrutamiento que determina cómo se mueve el tráfico por internet, y no se diseñó pensando en la seguridad. Un atacante que pueda manipular el enrutamiento o envenenar las respuestas DNS puede redirigir silenciosamente la verificación de validación de una CA a través de su propio servidor. La CA recibe una respuesta aparentemente correcta y emite un certificado a la parte equivocada. Desde la perspectiva de la CA, nada parece inusual. Eso es lo que hace que el ataque sea peligroso.

Esto no es solo una preocupación teórica. En 2018, un equipo de investigación de Princeton demostró el ataque en el mundo real. En un estudio que presentaron en la conferencia de seguridad USENIX, titulado "Engañando a las autoridades de certificación con BGP", utilizaron el secuestro de BGP para engañar a las autoridades de certificación y lograr que validaran dominios que no controlaban, y obtuvieron certificados genuinos para dominios que no les pertenecían de varias de las CA más grandes de la época, incluidas Let's Encrypt , GoDaddy, Comodo, Symantec y GlobalSign.

Los ataques se llevaron a cabo de forma ética, pero demostraron que la vulnerabilidad era viable en la práctica y no solo en teoría. Este trabajo condujo directamente a la validación desde múltiples perspectivas. Let's Encrypt, en colaboración con el mismo grupo de Princeton, implementó una versión preliminar en 2020, y posteriormente la industria adoptó este enfoque como MPIC.

Cómo funciona realmente MPIC

En lugar de verificar el control del dominio desde un único lugar, la CA ahora lo hace desde varias ubicaciones de red independientes distribuidas por diferentes partes de Internet. Cada ubicación ejecuta la misma validación, ya sea una consulta DNS o una descarga de archivos HTTP, y luego se comparan los resultados.

Si todas las perspectivas coinciden, la validación se completa con éxito y el certificado avanza. Si las perspectivas discrepan, por ejemplo, si una ubicación recibe una respuesta DNS diferente o su solicitud se redirige, la CA lo considera una señal de alerta y detiene o marca la solicitud. Un atacante tendría que interceptar el enrutamiento de todos los puntos de vista simultáneamente, lo cual es mucho más difícil que engañar una sola verificación. Las perspectivas se ubican deliberadamente muy separadas, por lo que lo que cuenta es la corroboración desde puntos realmente distintos de la red, no desde dos máquinas ubicadas en el mismo centro de datos.

Esto se aplica a las dos comprobaciones importantes en el momento de la emisión: la Validación del Control de Dominio , que demuestra que usted controla el dominio, y la Autorización de la Autoridad de Certificación (CAA), el registro DNS que indica qué autoridades de certificación están autorizadas a emitir certificados en su nombre, que ahora se gestionan desde múltiples perspectivas.

Las reglas provienen del Foro CA/Browser , específicamente de la propuesta SC-067, y se aplican a todas las autoridades de certificación (CA) reconocidas públicamente. Su plena aplicación comenzó en septiembre de 2025, cuando las CA empezaron a exigir la corroboración desde al menos dos perspectivas distintas. El nivel de exigencia aumenta progresivamente. Hasta 2026, las CA incrementarán el número de perspectivas requeridas y exigirán que abarquen más de un registro regional de Internet, ampliando así la cobertura geográfica de las verificaciones con el tiempo.

Qué cambia para ti y qué no.

Para la mayoría de las organizaciones, la buena noticia es que MPIC se realiza en el lado de la CA y no requiere ninguna acción por su parte. Usted solicita un certificado como siempre lo ha hecho, y la verificación multiperspectiva se ejecuta en segundo plano. Si usted controla su dominio y sus respuestas DNS son consistentes en internet, no notará nada.

La parte que requiere atención es más específica, pero real. MPIC implica que las solicitudes de validación ahora llegan desde múltiples direcciones IP en diferentes ubicaciones, no desde una única fuente predecible. Si su organización restringe el acceso a sus puntos finales de validación con listas de direcciones IP permitidas o reglas de firewall, una verificación proveniente de una ubicación inesperada puede ser bloqueada. Cuando esto sucede, las perspectivas no coinciden y la validación falla. Dos configuraciones suelen causar esto:

  • Las reglas de firewall y de lista blanca que solo permiten el tráfico desde un conjunto limitado de direcciones IP bloquearán las direcciones que no reconozcan. Debe asegurarse de que todos los puntos finales de la red involucrados en la validación sean accesibles desde todos los puntos de acceso de la CA.
  • Los registros CAA mal configurados o que se resuelven de forma inconsistente en diferentes partes de Internet ahora se mostrarán como fallos en lugar de pasar desapercibidos. Dado que CAA también se verifica desde múltiples perspectivas, se detecta cualquier inconsistencia que una ubicación podría haber pasado por alto.

En sí mismos, ninguno de los dos problemas es difícil de solucionar. La clave está en el momento oportuno. Con los antiguos certificados anuales, se presentaba un problema de validación una vez al año y había tiempo suficiente para resolverlo. Con los certificados de 200 días, y los de menor duración que están por venir, la validación se presenta con mucha más frecuencia, y una configuración frágil que antes fallaba una sola vez ahora falla periódicamente. Una configuración incorrecta que causa una interrupción en cada renovación es un problema mucho mayor que uno que se presentaba anualmente.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Por qué ambos cambios son importantes en conjunto

Si comparamos ambos cambios, la conclusión es clara. La validación se ha vuelto más estricta, lo cual es beneficioso para todos, y también más frecuente, lo que aumenta el costo de cualquier punto débil en su gestión. Las organizaciones que superan las dificultades son aquellas que saben dónde se encuentran todos sus certificados, los renuevan automáticamente, mantienen sus registros CAA limpios y consistentes, y se han asegurado de que sus puntos de validación sean accesibles desde cualquier lugar donde una CA pueda realizar comprobaciones. Las que tienen dificultades son aquellas que aún gestionan los certificados manualmente, donde cada renovación implica un pequeño paso manual y cada paso manual supone una posibilidad de bloqueo.

La solución no es complicada, pero sí requiere deliberación. Los certificados más cortos premian la automatización y penalizan la improvisación, y MPIC es una razón más por la que la brecha entre ambos se está ampliando.

Cómo puede ayudar Encryption Consulting

La solución para gestionar los certificados MPIC y de 200 días consiste en dejar de tratar las renovaciones como tareas manuales ocasionales y empezar a gestionarlas como un proceso automatizado y bien supervisado.

CertSecure Manager , nuestra solución de gestión del ciclo de vida de los certificados, está diseñada precisamente para este entorno. Descubre todos los certificados en sus sistemas en la nube, locales e híbridos, para que nada le pille por sorpresa, y automatiza la emisión y renovación de principio a fin, lo que elimina los pasos manuales donde suelen surgir los problemas de validación.

Mantiene un inventario en tiempo real con detalles de vencimiento y configuración, supervisa sus registros CAA para detectar el tipo de inconsistencia que ahora MPIC detectará y le alerta mucho antes de que algo alcance un estado crítico. Cuando la validación se ejecuta varias veces al año en lugar de una sola, esa automatización marca la diferencia entre un proceso rutinario en segundo plano y una emergencia constante.

Para las organizaciones que necesitan ayuda para configurar correctamente la infraestructura subyacente, nuestro equipo de Servicios PKI puede revisar y modernizar sus prácticas de validación de dominio, CAA y emisión de certificados, incluyendo asegurarse de que su firewall y las reglas de la lista de permitidos admitan la validación desde múltiples perspectivas de red, para que las comprobaciones MPIC nunca se bloqueen.

Si no está seguro de si su configuración actual está preparada para una validación más frecuente, o si desea dejar de realizar el seguimiento manual de certificados antes de la próxima ronda de recortes de vida útil, póngase en contacto con nosotros . Podemos ayudarle a detectar los puntos débiles antes de que se conviertan en interrupciones del servicio.

Conclusión

MPIC es una de esas mejoras de seguridad que funcionan mejor cuando no hay que preocuparse por ella. Cierra una brecha real que permitía a los atacantes engañar a las autoridades de certificación mediante trucos de enrutamiento y DNS, y lo hace sin exigir a la mayoría de las organizaciones que cambien nada, lo cual es un resultado positivo.

Lo importante no es MPIC en sí, sino su momento de lanzamiento. Llegó junto con una drástica reducción en la vigencia de los certificados, y ambos factores implican que la validación de dominios ahora se realiza con la suficiente frecuencia como para que cualquier punto débil del proceso se manifieste tarde o temprano. Unos registros CAA limpios, puntos de validación accesibles desde cualquier lugar y renovaciones automatizadas son clave para evitar que esto se convierta en un problema.

La vigencia de los certificados seguirá reduciéndose. Los equipos que ahora consideran la validación y renovación como algo que se puede automatizar, en lugar de gestionarlo manualmente cada vez, serán los que apenas notarán el próximo cambio cuando llegue.