Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Certificados de firma de código con sellado de tiempo: importancia

Certificados de firma de código con sellado de tiempo

Introducción

Analicemos brevemente la firma de código.

La firma de código es un método para poner un firma digital en un archivo, documento, software o ejecutable para probar su autenticidad y autenticidad en cuanto a la funcionalidad y las características que ofrece. Esto también garantiza que la entidad de software (archivo, documento, software o ejecutable) no se altere durante su tránsito.
La firma de código se ha convertido en un requisito esencial para los desarrolladores de software. La razón es que la firma de código garantiza la confianza de los usuarios en el software y también proporciona confianza a los usuarios para evitar los mensajes de advertencia que aparecen cuando un usuario descarga/instala el ejecutable en su entorno.

Respuesta rápida: ¿Qué es el sellado de tiempo en la firma de código?

El sellado de tiempo es un paso opcional en la firma de código donde una Autoridad de Sellado de Tiempo (TSA) registra criptográficamente la hora exacta en que un certificado de firma de código firmó un archivo. Dado que la validez de la firma se verifica con respecto a esa hora registrada, en lugar de con la hora actual del sistema, el software firmado se sigue instalando correctamente incluso después de que el certificado de firma de código caduque o sea revocado.

Última actualización: agosto de 2026 · Última verificación: agosto de 2026 · Frecuencia de actualización recomendada: 6 meses, ya que se trata de una explicación permanente de un concepto estable de firma de código.

Resumen Ejecutivo

  • El sellado de tiempo desvincula la validez de la firma de la validez del certificado: El cliente verifica la firma comparándola con la hora de firma registrada, no con la fecha actual, por lo que un certificado caducado o revocado no invalida el software firmado cuando aún era válido.
  • Una Autoridad de Sello de Tiempo (TSA, por sus siglas en inglés) realiza el trabajo: Utiliza PKI para vincular un hash del software y la hora autorizada actual en un token de marca de tiempo firmado que se incrusta en la firma del código.
  • Predominan dos familias de protocolos: RFC 3161 (actualizado por RFC 5035) y Microsoft Authenticode, utilizado en los formatos .cab, .exe, .ocx y .dll.
  • Saltarse este paso tiene un coste real: Sin una marca de tiempo, el software deja de poder instalarse una vez que caduca su certificado de firma, lo que genera exactamente el tipo de interrupción relacionada con los certificados que una gran parte de las empresas ya informan estar experimentando.

¿A quién debería importarle el sellado de tiempo en la firma de código?

El sellado de tiempo es una decisión del proceso de firma que perdura más allá de cualquier lanzamiento individual. Esto es lo que debe responsabilizar cada rol.

Administradores de PKI

Confirme que la opción de marca de tiempo de la herramienta de firma esté habilitada de forma predeterminada y que el punto final TSA configurado sea accesible y esté siendo monitoreado.

Arquitectos de seguridad

Elija qué protocolo de sellado de tiempo (RFC 3161 o Authenticode) se ajusta a la cadena de herramientas de firma y a los formatos de archivo de destino de la organización, y documente la decisión en la política de firma de código.

Equipos de plataforma

Integrar la marca de tiempo en el paso de firma de CI/CD para que cada compilación tenga una marca de tiempo automática, sin que ningún desarrollador pueda olvidar ninguna opción manual.

Equipos de cumplimiento

Confirme que las prácticas de sellado de tiempo y el uso de TSA estén documentados y distribuidos a todas las partes interesadas involucradas en el proceso de firma de código, tal como recomiendan las mejores prácticas originales que se detallan a continuación.

CISO

Toma la decisión de revocar sin dudarlo un certificado de firma de código comprometido, sabiendo que el software con marca de tiempo que ya está en funcionamiento seguirá validándose correctamente.

Por qué esto importa: Datos y plazos de entrega

Según la encuesta Trust Pulse de DigiCert (publicada el 2 de julio de 2025), casi la mitad de las empresas sufrieron una interrupción relacionada con certificados el año pasado, y el 37.5 % de esas interrupciones fueron causadas específicamente por certificados caducados. Un certificado de firma de código sin firmar o con una marca de tiempo incorrecta que caduca o se revoca genera precisamente este fallo: un software que antes funcionaba deja de instalarse o ejecutarse repentinamente.

La propuesta SC-081v3 del Foro CA/Browser (aprobada el 11 de abril de 2025) reduce la validez máxima de los certificados TLS a 200 días a partir del 15 de marzo de 2026, a 100 días a partir del 15 de marzo de 2027 y a 47 días a partir del 15 de marzo de 2029. Si bien esta propuesta se centra específicamente en los certificados TLS, refleja una tendencia generalizada en la industria hacia una menor duración de los certificados, lo que hace que el marcado con fecha y hora de cada documento firmado sea más importante, no menos, ya que los certificados que cubren cualquier software firmado ahora tendrán una vigencia mayor.

En lo que respecta a los algoritmos, el NIST finalizó sus tres primeros estándares post-cuánticos , FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA), el 13 de agosto de 2024. A medida que las claves de firma de código y la infraestructura TSA migren a algoritmos post-cuánticos, las organizaciones con prácticas de sellado de tiempo disciplinadas ya implementadas tendrán una transición más sencilla que aquellas que adapten el proceso durante una migración.

Glosario: Términos clave

TérminoDefinición
Firma de códigoLa práctica de aplicar una firma digital a un archivo, documento o ejecutable para probar su autenticidad y confirmar que no ha sido manipulado durante su transmisión.
Marcando la horaUn paso opcional de firma de código en el que un TSA registra la hora exacta de la firma para que un cliente pueda verificar la firma con respecto a esa hora en lugar de la fecha actual.
Autoridad de Sellado de Tiempo (TSA)Un servicio confiable basado en PKI que combina un hash de software con datos de tiempo autorizados, lo firma con su propia clave privada y devuelve un token de marca de tiempo al solicitante.
RFC 3161El estándar original de la IETF que definía el protocolo de marca de tiempo utilizado en la firma de código; actualizado y reemplazado por la RFC 5035, que añade compatibilidad con ESSCertIDv2.
Código de autenticación de MicrosoftFormato de firma de código y sellado de tiempo de Microsoft, utilizado en archivos .cab, .exe, .ocx y .dll en Windows.
Revocación de certificadoEl acto de invalidar un certificado antes de su fecha de vencimiento, normalmente debido a una vulneración de la clave privada; el software con marca de tiempo firmado antes de su revocación continúa validándose correctamente.

¿Qué es el sellado de tiempo?

El sellado de tiempo es una parte opcional del proceso de firma de código, que permite al software reconocer la validez de una firma de código aplicada, incluso después de que caduque un certificado de firma de código. En otras palabras, el sellado de tiempo conserva la firma aplicada al software.
Cada vez que el ejecutable del software firmado se ejecuta en cualquier equipo o sistema cliente, el sistema operativo del usuario verifica su firma digital. Supongamos que el usuario ha marcado el tiempo del software. El equipo del usuario verificará la firma basándose en la hora de la firma digital, en lugar de la hora actual del sistema cuando se ejecuta el software.

A continuación se muestra el flujo de trabajo para un proceso de sellado de tiempo:

flujo de trabajo del proceso de sellado de tiempo

La Autoridad de Sellado de Tiempo (TSA, por sus siglas en inglés) proporciona el servicio de sellado de tiempo, que utiliza principios y tecnología de infraestructura de clave pública (PKI, por sus siglas en inglés) para aplicar sellos de tiempo.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

Los siguientes pasos se realizan en el software de sellado de tiempo:

  1. El solicitante del software que necesita tener una marca de tiempo crea un valor hash y lo envía a la TSA.
  2. El valor hash, la hora autorizada y otra información relacionada, como los datos y la hora de la firma digital, son combinados por la TSA y firmados con su clave privada para crear un nuevo valor hash.
  3. A continuación, el nuevo hash y el hash del software se agrupan y se envían al solicitante.
  4. La aplicación del solicitante recibe el paquete y lo verifica. Una vez realizada la verificación, la marca de tiempo se vuelve válida y se integra en la firma del código del software.

Intentemos entender esto en términos de un escenario del mundo real.
Supongamos que usted es el desarrollador, firmó el código de su software y el certificado es válido desde enero de 2021 hasta enero de 2022. Ahora, un usuario que descarga su software en octubre de 2021 olvida instalarlo debido a su apretada agenda. Intenta instalarlo en febrero de 2022, pero recibe un error.

Analicemos el mismo escenario, con la única excepción de que se le asignó una marca de tiempo al software en julio de 2021. Ahora, cuando el usuario intenta instalar el software en febrero de 2022, lo logra y no recibe ningún error. ¡Este es el efecto de la marca de tiempo!

Protocolos utilizados en el sellado de tiempo

En el software de sellado de tiempo se utilizan los siguientes protocolos:

RFC 3161

Se actualiza el RFC 3161 y se designa como RFC 5035, que además permite el uso de ESSCertIDv2.

Código de autenticación de Microsoft

Microsoft Authenticode se puede utilizar en varios formatos, como .cab, .exe, .ocx y .dll.

Mejores prácticas para el sellado de tiempo de Code Sign

Las siguientes prácticas recomendadas se pueden adaptar mientras se realiza el sellado de tiempo de la firma de código:

  1. Asegúrese siempre de que la opción de sellado de tiempo esté habilitada en su herramienta de firma, como Microsoft Signtool. Además, elija una herramienta de firma que admita el sellado de tiempo, ya que es una función opcional por defecto.
  2. Asegúrese de incluir el sellado de tiempo en su proceso de desarrollo de software. Esto evitará problemas inesperados debido a discrepancias entre versiones.
  3. Documente el proceso completo de su herramienta de firma mientras utiliza la opción de sellado de tiempo, ya que cada herramienta de firma tiene un flujo de trabajo diferente para el sellado de tiempo. Además, distribuya este documento a todas las partes interesadas en el proceso de firma de código.
  4. El sellado de tiempo permite al sistema cliente verificar si el software fue firmado antes o después de la revocación del código. certificado de firmaPor lo tanto, si desea revocar el certificado de firma de código por cualquier motivo, como una vulnerabilidad de la clave privada, puede hacerlo. El sistema cliente no tendrá ninguna dificultad al instalar el software, ya que el sellado de tiempo se realizó cuando el certificado de firma de código era válido.

Lista de verificación práctica antes de enviar una compilación firmada

  • Confirme que la herramienta de firma (Signtool o equivalente) tenga habilitada la opción de marca de tiempo y que apunte a una URL TSA que funcione.
  • Verifique que el token de marca de tiempo esté correctamente incrustado inspeccionando los detalles del certificado del binario firmado para comprobar si existe una contrafirma de marca de tiempo.
  • Automatice el registro de la hora en el pipeline de CI/CD para que se aplique en cada compilación, y no como un paso manual que se puede omitir.
  • Documente el flujo de trabajo de sellado de tiempo para cada herramienta de firma utilizada y compártalo con todas las partes interesadas en el proceso de firma.
  • Comprueba que las versiones antiguas ya distribuidas se sigan instalando correctamente después de que caduque su certificado de firma, confirmando así que la marca de tiempo cumple su función.
  • Vuelva a verificar la disponibilidad del punto final de la TSA y la validez del certificado con la frecuencia de actualización recomendada.

Tabla de problemas, impacto y responsabilidad

ProblemaImpacto en el negocioAcción sugeridaPropietario
La opción de sellado de tiempo se dejó deshabilitada en la herramienta de firma.El software deja de instalarse silenciosamente una vez que caduca el certificado de firma, lo que genera tickets de soporte y pérdida de confianza.Habilite el sellado de tiempo de forma predeterminada en la configuración de la herramienta de firma y verifique en cada lanzamiento.Equipo de la plataforma
Sin monitoreo de puntos finales de la TSALas compilaciones no se firman ni se envían sin una marca de tiempo si la TSA no está disponible durante un período de lanzamiento.Supervise la disponibilidad del punto final de TSA y configure un TSA de reserva cuando sea compatible.Administrador de la infraestructura de clave pública (KPI)
Proceso de sellado de tiempo no documentadoLos nuevos miembros del equipo o las nuevas herramientas de firma omiten el sellado de tiempo, reintroduciendo el riesgo original.Documentar el flujo de trabajo de sellado de tiempo para cada herramienta de firma y distribuirlo a todas las partes interesadas.Arquitecto de seguridad
Certificado revocado sin confirmar las marcas de tiempo previas.Incertidumbre sobre si el software ya distribuido seguirá validándose después de la revocación.Confirme que las compilaciones afectadas tengan una marca de tiempo antes de revocar un certificado comprometido.CISO
No se realiza ninguna auditoría periódica de las prácticas de firma/sellado de tiempo.La desviación de la configuración pasa desapercibida hasta que un certificado caducado provoca fallos en las instalaciones.Configuración de la herramienta de firma de auditoría y uso de TSA con la cadencia de actualización recomendada.Equipo de cumplimiento

Gestión del ciclo de vida de los certificados y modernización de la infraestructura de clave pública (PKI)

Los certificados de firma de código están sujetos a la misma disciplina de gestión del ciclo de vida que cualquier otro tipo de certificado: es necesario realizar un seguimiento de su emisión, renovación y revocación, y el sellado de tiempo evita que la revocación afecte al software ya distribuido. CertSecure Manager centraliza la automatización de certificados, incluido el seguimiento del ciclo de vida de los certificados de firma de código, para que la caducidad de estos no afecte desprevenida a la cadena de lanzamiento. Las organizaciones que modernizan su infraestructura de clave pública (PKI) o que trasladan la emisión de certificados a la nube también deberían evaluar la PKI como servicio (PKI-as-a-Service) para la modernización de su PKI con infraestructura de firma y sellado de tiempo integrada.

Dado que las claves y los algoritmos de firma deberán migrar eventualmente para lograr agilidad criptográfica, combine la disciplina de sellado de tiempo con un inventario más amplio: el Centro de Excelencia PQC ofrece pruebas prácticas posteriores a la computación cuántica, y una evaluación de preparación PQC puede identificar qué certificados y claves de firma requerirán atención prioritaria. Combine ambos con CBOM Secure para el descubrimiento continuo de certificados y el inventario de identidades de máquinas en todas las claves de firma de código en uso.

Para obtener más información sobre el ciclo de vida relacionado, consulte ¿Cuáles son las etapas en el ciclo de vida de un certificado? y Cómo evitar interrupciones en el servicio de certificados.

Medición del éxito y auditorías continuas

El éxito se define por el hecho de que cada compilación firmada lleve una marca de tiempo válida por defecto, cero fallos de instalación atribuibles a un certificado de firma caducado, un flujo de trabajo de sellado de tiempo documentado al que puedan hacer referencia todas las partes interesadas y un punto final de TSA que se supervise en lugar de darse por sentado que está activo.

Revise periódicamente, cada seis meses, la configuración de la herramienta de firma, la accesibilidad del punto final de TSA y esta documentación, ya que se trata de una explicación permanente de un proceso estable, en lugar de una política vinculada a una fecha límite específica del proveedor.

Conclusión

El sellado de tiempo parece ser un paso opcional, pero es un componente vital del ecosistema de firma de código de su organización. Sin el sellado de tiempo, la expiración o revocación de los certificados de firma de código reduciría la confianza de los clientes en el mismo producto de software. El sellado de tiempo garantiza que, incluso si los certificados pierden su validez o se revocan por algún motivo, sus firmas siguen siendo válidas, seguras y confiables.

Preguntas frecuentes

¿Cuál es la principal conclusión sobre la importancia del sellado de tiempo en los certificados de firma de código?

La principal conclusión es que el sellado de tiempo desvincula la validez de una firma de la validez del certificado de firma de código: un cliente verifica la firma con respecto a la hora de firma registrada, por lo que el software previamente firmado se sigue instalando correctamente incluso después de que el certificado caduque o sea revocado.

¿Por qué es importante esto para los equipos de PKI empresariales?

Los equipos de infraestructura de clave pública (PKI) empresariales gestionan los certificados de firma de código junto con cualquier otro tipo de certificado, y un certificado de firma sin marca de tiempo convierte una renovación o revocación rutinaria en una interrupción de la distribución de software, ya que las versiones ya distribuidas dejan de instalarse en el momento en que caduca el certificado.

¿Qué riesgos aumentan si este tema se aborda manualmente?

Gestionar manualmente el marcado de tiempo aumenta el riesgo de que un desarrollador olvide habilitar la opción de marcado de tiempo en una compilación determinada, de que las diferentes herramientas de firma sigan flujos de trabajo inconsistentes y no documentados, y de que nadie note la falta de un marcado de tiempo hasta que una compilación antigua empiece a fallar al instalarse.

¿Qué equipos deberían asumir la responsabilidad de este cambio?

Los administradores de PKI confirman que la herramienta de firma y el TSA estén configurados correctamente; los arquitectos de seguridad eligen y documentan el protocolo de sellado de tiempo; los equipos de plataforma lo automatizan en CI/CD; los equipos de cumplimiento mantienen el proceso documentado y distribuido; y los CISO son responsables de la decisión de revocar certificados, sabiendo que el software con sello de tiempo sigue siendo válido.

¿Cómo se relaciona esto con la gestión del ciclo de vida de los certificados?

El sellado de tiempo es un aspecto importante en la gestión del ciclo de vida de los certificados, ya que determina si la expiración o la revocación de un certificado de firma de código, ambos eventos normales del ciclo de vida, realmente invalidan o no el software firmado previamente.

¿Cómo deberían las organizaciones medir el éxito?

El éxito se define por el hecho de que cada compilación firmada lleve una marca de tiempo válida por defecto, que no haya fallos de instalación atribuibles a un certificado de firma caducado y que exista un flujo de trabajo documentado para el sellado de tiempo al que puedan hacer referencia todas las partes interesadas.

¿Qué se debe auditar o supervisar periódicamente?

Las organizaciones deben supervisar continuamente la disponibilidad de los puntos finales de TSA y auditar la configuración de la marca de tiempo y la documentación de la herramienta de firma cada 6 meses para detectar desviaciones en la configuración antes de que provoquen un fallo en la instalación.

¿Cómo afecta este tema a las infraestructuras de clave pública (PKI) en la nube, híbridas o con múltiples autoridades de certificación (CA)?

En entornos híbridos o con múltiples autoridades de certificación (CA), cada canalización de firma y cada CA que emite certificados de firma de código necesita su propia configuración de sellado de tiempo confirmada, ya que una configuración de TSA que funciona para una herramienta de firma o un sistema de integración continua no se aplica automáticamente a otro.

¿Qué errores comunes deben evitar los equipos?

Los errores comunes incluyen dejar desactivada la opción de marca de tiempo porque es opcional por defecto, omitir la documentación del flujo de trabajo de sellado de tiempo, no automatizarlo en el proceso de compilación y asumir que un certificado no se puede revocar de forma segura sin comprobar si las compilaciones anteriores tenían una marca de tiempo.

¿Qué se debe renovar trimestralmente?

Dado que se trata de una explicación permanente y no de una política sujeta a una fecha límite variable, se recomienda una frecuencia de actualización de 6 meses para revisar la configuración de la herramienta de firma, la accesibilidad del punto final de TSA y esta documentación, en lugar de una frecuencia trimestral.