Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Comprensión de los requisitos de firma de código del foro CA/Browser  

firma de código

En junio de 2023, el CA/Browser Forum implementó una importante actualización de sus requisitos de firma de código, que afectó directamente a desarrolladores, equipos de DevOps y empresas que dependen de Autoridades de Certificación (CA ) de confianza pública para firmar y proteger su software. Estas actualizaciones, que entraron en vigor el 1 de junio de 2023, exigen que las claves privadas de firma de código se almacenen y protejan de forma segura en un Módulo de Seguridad de Hardware (HSM) certificado. Este cambio afecta tanto a los certificados de Validación Extendida (EV) como a los que no lo son.

Posteriormente se presentó un segundo requisito vinculante: la propuesta CSC-31 limita la validez de los certificados de firma de código a 460 días, con vigencia a partir del 1 de marzo de 2026 , reemplazando los períodos de emisión plurianuales que ofrecían algunas autoridades de certificación. En conjunto, estos dos mandatos, el requisito de HSM y el límite de validez, constituyen la base vinculante actual del Foro CA/B para los certificados de firma de código de confianza pública.

En resumen: a partir del 1 de junio de 2023, las claves privadas de firma de código deben generarse y almacenarse en un HSM que cumpla con la norma FIPS 140-2 Nivel 2 (o Common Criteria EAL 4+); a partir del 1 de marzo de 2026, la validez de los certificados se limita a 460 días. Ambos son requisitos, no recomendaciones, y las autoridades de certificación que aplican la normativa básica rechazan las solicitudes de emisión que no cumplen con estos requisitos.

Puntos Clave

  • Tanto la obligatoriedad del HSM (1 de junio de 2023) como el límite de validez de 460 días (1 de marzo de 2026) son requisitos estrictos que las autoridades competentes imponen en el momento de la emisión, y no recomendaciones internas de buenas prácticas que una organización pueda optar por omitir.
  • El límite de 460 días implica que la renovación ahora se produce aproximadamente cada año en lugar de cada 1-3 años, lo que aumenta la complejidad operativa de la integración de HSM y los desafíos de automatización de CI/CD que se describen a continuación, ya que la fricción en la renovación ahora se repite con mucha más frecuencia.

Lista de verificación de auditoría de cumplimiento

  1. Confirme que la clave de firma se generó internamente y nunca se exportó desde un HSM certificado según FIPS 140-2 Nivel 2 o Common Criteria EAL 4+.
  2. Confirme que la validez del certificado en el momento de su emisión o renovación no exceda los 460 días.
  3. Confirme que cada firma incluya una marca de tiempo de confianza, para que la firma siga siendo válida incluso después de que caduque el certificado.
  4. Confirme que existe un procedimiento de revocación documentado y que ha sido probado, no solo escrito.
  5. Confirme que la renovación se controla específicamente en función del plazo de 460 días, y no en función de una suposición plurianual heredada de antes de la votación CSC-31.

¿Por qué el requisito HSM?

Los nuevos requisitos surgen de la necesidad de implementar prácticas de seguridad más rigurosas en el desarrollo de software. Ante la creciente sofisticación de los ciberataques, es fundamental garantizar la integridad del software desde el momento de su firma. Proteger las claves privadas de firma de código en un módulo de seguridad de hardware (HSM) reduce drásticamente el riesgo de que las claves se vean comprometidas, ya que los HSM están diseñados para ser resistentes a manipulaciones y proporcionar un entorno seguro para las operaciones criptográficas.

A partir del 1 de junio de 2023, todos los solicitantes de certificados deberán utilizar un HSM que cumpla con los siguientes estándares:

Estas certificaciones son ampliamente reconocidas como estándares de la industria para módulos criptográficos seguros, lo que garantiza que las claves privadas estén protegidas en un entorno de hardware que no se puede eludir ni manipular.

Principales desafíos bajo los nuevos requisitos de firma del código

Si bien el cambio hacia el uso de HSM para la firma de código es un paso positivo para la seguridad, introduce varios desafíos técnicos que deben abordarse:

  1. Demostración del cumplimiento del requisito de HSM

    El primer obstáculo para las organizaciones es demostrar que sus claves privadas se almacenan de forma segura en un HSM. Esta prueba es necesaria para obtener certificados de firma de código de las CA. Si bien muchas CA ofrecen HSM basados ​​en USB como solución, esto puede resultar engorroso para las empresas que operan en la nube o que requieren firmas de código a gran escala. Los HSM USB no son ideales para equipos distribuidos en diferentes regiones o para aquellos que necesitan operaciones de firma rápidas y a gran escala.

    Una opción más escalable es usar HSM basados ​​en red, que pueden estar en las instalaciones o alquilarse a proveedores de la nube. Soluciones como AWS CloudHSM, Azure Dedicated HSM, Google Cloud HSM y nShield as a Service son opciones viables. Sin embargo, es fundamental asegurarse de que el HSM que elija admita los métodos de verificación requeridos por su CA, como la atestación de claves (es decir, confirmar que la clave privada reside en el HSM).

  2. Gestión de operaciones de claves y certificados

    Una vez que sus claves privadas estén protegidas en un HSM, su gestión se vuelve más compleja. Los HSM están diseñados para mantener las claves privadas dentro de su entorno seguro, lo que significa que no es posible exportarlas directamente para su uso en software. En su lugar, es necesario interactuar con el HSM a través de una capa intermedia, como:

    Estas operaciones requieren software especializado y herramientas criptográficas. Además, es necesario garantizar un control estricto de los permisos de acceso a las claves. Cada acción realizada en el HSM (p. ej., uso de claves, emisión de certificados) debe registrarse y auditarse para cumplir con las mejores prácticas de seguridad.

  3. Integración de la firma de código con HSM

    Uno de los mayores desafíos técnicos es la integración de los HSM con las diversas herramientas de firma de código utilizadas en las distintas plataformas. La mayoría de las organizaciones utilizan herramientas de terceros para la firma de código, como:

    • signtool (Windows)
    • jarsigner (Java)
    • Codesign y productsign (macOS)
    • rpmsign y debsign (Linux)
    • cosignar (contenedores)

    Al utilizar un HSM, la integración de estas herramientas requiere el uso de proveedores de servicios criptográficos (CSP) específicos de la plataforma. Por ejemplo:

    • ventanas: Utiliza KSP (proveedores de almacenamiento de claves) o CSP (proveedores de servicios criptográficos).
    • Java: Utiliza proveedores JCE (Java Cryptography Extension).
    • Linux: Se basa en las bibliotecas PKCS#11 para criptografía basada en hardware.
    • Mac OS: Utiliza CTK (kit de herramientas criptográficas).

    Estas integraciones pueden ser complejas, ya que las herramientas de firma deben configurarse para interactuar con el HSM a través del proveedor de servicios adecuado. Esto suele requerir una configuración y pruebas personalizadas para garantizar un funcionamiento sin problemas.

  4. Optimización del rendimiento en pipelines de CI/CD

    En los entornos DevOps modernos, la velocidad y la eficiencia son fundamentales. Introducir un HSM en el proceso de firma de código puede ralentizar el flujo de trabajo si no se configura correctamente. Un enfoque común que muchos equipos adoptan inicialmente es cargar los datos que se van a firmar, realizar la operación de firma y luego descargar el resultado. Sin embargo, este método puede ser ineficiente, consumir un ancho de banda considerable y causar retrasos.

    Para optimizar este proceso, muchas organizaciones adoptan el hash del lado del cliente. Con este método, el código se procesa en el cliente antes de enviarse al HSM para su firma, lo que reduce la cantidad de datos transferidos y acelera el proceso de firma. Sin embargo, este método requiere que tanto el proveedor de servicios criptográficos como la infraestructura de firma admitan esta función.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

¿Cómo puede la consultoría en cifrado ayudarle en su proceso de cumplimiento normativo?

En Encryption Consulting , nos especializamos en ayudar a las organizaciones a cumplir con los requisitos de firma de código del CA/Browser Forum. Así es como podemos ayudarle durante esta transición:

  • Integración de HSMYa sea que opte por HSM basados ​​en USB o en red, podemos ayudarlo a seleccionar la mejor solución para sus necesidades y guiarlo a través del proceso de integración.
  • Soluciones de gestión de clavesOfrecemos experiencia en la gestión segura de sus claves privadas dentro de HSM, garantizando que todas las operaciones de claves y certificados se realicen de forma segura y en cumplimiento con los estándares de la industria.
  • Optimización de la firma de códigoNuestro equipo puede ayudarle a integrar su proceso de firma de código con los proveedores de servicios criptográficos necesarios, garantizando que el proceso sea fluido y seguro en todas las plataformas.
  • Optimización de canalización de CI/CDPodemos ayudarlo a implementar estrategias eficientes de firma de código dentro de su canalización CI/CD para minimizar cualquier impacto en el rendimiento.

Presentamos CodeSign Secure: la solución que necesita

Para que su proceso de firma de código sea aún más seguro y eficiente, le recomendamos CodeSign Secure . Nuestra solución ofrece un enfoque automatizado y sin complicaciones para la firma de código que se integra completamente con los HSM, lo que le ayuda a cumplir con los últimos requisitos del CA/Browser Forum sin complicaciones. CodeSign Secure simplifica la gestión de claves, mejora el cumplimiento normativo y garantiza que sus operaciones de firma sigan siendo rápidas y eficientes, incluso en entornos DevOps a gran escala.

Con CodeSign Secure , obtienes:

  • Integración segura con módulos de seguridad de hardware
  • Gestión optimizada de certificados de firma de código
  • Rendimiento mejorado para pipelines de CI/CD
  • Cumplimiento total con los requisitos de firma de código de CA/Browser Forum

Con CodeSign Secure , le ayudamos a mantener su software seguro, conforme a las normativas y rápido . Póngase en contacto con Encryption Consulting hoy mismo para descubrir cómo podemos optimizar su proceso de firma de código.

Renovación, sellado de tiempo y revocación bajo la nueva línea base

El límite de 460 días modifica el ritmo operativo de la firma de código más que cualquier paso técnico individual. De ello se derivan directamente tres implicaciones:

  • Renovación: Un certificado emitido bajo un período plurianual anterior seguirá venciendo según lo programado, pero cualquier renovación o reemisión posterior al 1 de marzo de 2026 está limitada a 460 días, independientemente de lo que la CA haya ofrecido previamente. El ciclo de renovación debe controlarse específicamente en función de este límite, y no basarse en la duración histórica de los certificados.
  • Sellado de tiempo: Una marca de tiempo confiable en una firma registra que el certificado era válido en el momento de la firma. Dado que los certificados ahora caducan aproximadamente cada año, estampar la fecha y hora en cada firma es más importante que nunca: sin ello, la confiabilidad de un documento firmado queda vinculada al período de validez ahora más corto del certificado, y la firma caduca junto con el certificado, incluso si no ha cambiado nada más.
  • Revocación: El requisito de HSM limita las formas en que una clave puede verse comprometida, pero no elimina la necesidad de un procedimiento de revocación probado. Un plan documentado que nunca se ha ensayado es una deficiencia que una auditoría debería detectar; los ciclos de renovación más frecuentes también ofrecen más oportunidades para verificar que el proceso de revocación sigue funcionando correctamente de principio a fin.

Conclusión

Los requisitos actualizados de firma de código del CA/Browser Forum marcan un cambio crucial hacia prácticas de seguridad más sólidas en el ciclo de vida del desarrollo de software. Si bien la transición a la firma de código basada en HSM presenta desafíos técnicos, los beneficios en términos de mayor seguridad e integridad son innegables. Al gestionar eficazmente la integración de HSM , optimizar los flujos de trabajo de gestión de claves y garantizar un rendimiento óptimo en su canalización de CI/CD, podrá cumplir con los nuevos estándares manteniendo la eficiencia del desarrollo.

Encryption Consulting está aquí para guiarlo a través de cada paso del proceso, garantizando que sus prácticas de firma de código sean seguras y cumplan totalmente con los últimos estándares de la industria.

Preguntas frecuentes

¿El límite de validez de 460 días es una recomendación o un requisito indispensable?

Un requisito estricto. La propuesta CSC-31 establece un período máximo de validez de 460 días para los certificados de firma de código de confianza pública emitidos o renovados a partir del 1 de marzo de 2026. Las autoridades de certificación que apliquen la normativa del Foro CA/B no emitirán certificados de mayor duración.

¿El requisito de HSM también se aplica a los certificados internos que no son de confianza pública?

La normativa del Foro CA/B rige las autoridades de certificación de confianza pública y los certificados que emiten. Los certificados emitidos internamente no están sujetos directamente a las votaciones del Foro CA/B, aunque muchas organizaciones aplican la misma protección de claves respaldada por HSM como política interna, ya que la lógica de seguridad subyacente no cambia según quién haya emitido el certificado.