La seguridad es fundamental en el mundo digital actual, especialmente en lo que respecta a la protección de las claves privadas de los certificados de firma de código . Durante años, los desarrolladores han utilizado certificados de firma de código para garantizar la autenticidad, la integridad y la confiabilidad de sus aplicaciones de software. Sin embargo, las claves privadas asociadas a dichos certificados no estaban protegidas adecuadamente debido a la falta de políticas y directrices rigurosas.
En este blog, profundizaremos en las recientes actualizaciones de los Requisitos Básicos para Certificados de Firma de Código del Foro de Autoridades de Certificación/Navegadores (CA/B), que deben implementarse a partir del 1 de junio de 2023.
Requisitos de firma de código del CA/Browser Forum, en resumen: desde el 1 de junio de 2023, las claves privadas de los suscriptores para certificados de firma de código de confianza pública deben estar protegidas en un HSM o equivalente (FIPS 140-2 Nivel 2 o Common Criteria EAL 4+); este es un requisito obligatorio, no una recomendación. Desde el 1 de marzo de 2026, según la propuesta CSC-31, los certificados recién emitidos también tienen un límite de validez de 460 días, en comparación con el límite anterior de 39 meses.
Puntos Clave
- Estos son requisitos obligatorios para los certificados de confianza pública, impuestos por las autoridades de certificación, no recomendaciones opcionales que las organizaciones puedan seguir a su propio ritmo.
- El límite de validez de 460 días hace que el sellado de tiempo sea funcionalmente esencial: sin él, el software firmado deja de verificar cuando caduca el certificado, y ahora los certificados caducan aproximadamente cada 15 meses en lugar de cada 3 años.
- Según los requisitos del CA/Browser Forum, la revocación de un certificado cuya vulneración se haya confirmado debe producirse en un plazo de 24 horas, un plazo que presupone un proceso de revocación ensayado, no uno improvisado durante un incidente.
¿Qué son las actualizaciones del Foro CA/B?
El CA/Browser Forum, un consorcio de autoridades de certificación (CA) y proveedores de navegadores, revisa periódicamente sus directrices y requisitos para mejorar la seguridad de los certificados digitales . En una actualización reciente, el foro introdujo nuevos requisitos obligatorios específicos para las claves privadas de los certificados de firma de código. Estos requisitos son de cumplimiento obligatorio, no recomendaciones opcionales, y tienen como objetivo abordar las amenazas de seguridad emergentes y fortalecer la seguridad general del ecosistema de firma de código .
A partir del 1 de junio de 2023, es obligatorio que las claves privadas de los suscriptores asociadas a los certificados de firma de código estén protegidas mediante un módulo criptográfico de hardware que cumpla con los requisitos de FIPS 140-2 Nivel 2 o Common Criteria EAL 4+. Los suscriptores deben seleccionar uno de los métodos aprobados para generar y proteger las claves privadas de sus certificados de firma de código.
-
Opción 1
Utilice un módulo criptográfico de hardware operado por ellos que cumpla con los estándares prescritos.
-
Opción 2
Utilice una solución de protección y generación de claves basada en la nube que satisfaga los siguientes criterios:
- Mantiene las claves privadas dentro de los límites seguros del módulo de cifrado de hardware de la plataforma en la nube, cumpliendo con los requisitos especificados.
- Registra todos los accesos, operaciones y cambios de configuración relacionados con los recursos que protegen la clave privada.
-
Opción 3
Utilice un servicio de firma que cumpla con los requisitos básicos establecidos.
Además, las CA deberán verificar que la clave privada del suscriptor se genere, almacene y utilice en un módulo de cifrado de hardware adecuado utilizando uno de los siguientes métodos:
- La CA proporciona un módulo de cifrado de hardware con pares de claves pregenerados.
- El suscriptor utiliza la certificación de clave para verificar la generación segura de la clave privada en un módulo criptográfico de hardware.
- El suscriptor utiliza una biblioteca de cifrado prescrita y un módulo de cifrado de hardware adecuado para la generación y el almacenamiento de pares de claves.
- El suscriptor presenta un informe de auditoría de TI que confirma el uso exclusivo de un módulo de cifrado de hardware adecuado para la generación de pares de claves de certificados de firma de código.
- El suscriptor proporciona un informe de su solución de protección de clave basada en la nube, que demuestra la configuración segura de los recursos que protegen la clave privada.
- La CA se basa en un informe, firmado por un auditor aprobado, que confirma la creación del par de claves en un módulo de cifrado de hardware adecuado, incluidas las soluciones basadas en la nube.
- El suscriptor proporciona un acuerdo en el que se compromete a utilizar un servicio de firma que cumpla con los requisitos.
Validez, fecha y hora de emisión del certificado.
El requisito de protección de claves HSM mencionado anteriormente no es el único mandato que ha cambiado. Según la propuesta CSC-31, los certificados de firma de código de confianza pública emitidos a partir del 1 de marzo de 2026 tienen una validez máxima de 460 días (aproximadamente 15 meses), una reducción significativa con respecto al límite de 39 meses que se aplicaba anteriormente. Esto tiene implicaciones operativas directas:
- El registro de la fecha y hora se vuelve funcionalmente esencial. Ahora que los certificados caducan aproximadamente cada 15 meses en lugar de cada 3 años, el software firmado sin una marca de tiempo dejará de verificarse mucho antes de lo que las organizaciones están acostumbradas. Cada firma debe incluir una marca de tiempo RFC 3161 para que siga siendo válida según la vigencia del certificado en el momento de la firma, no en el momento de la instalación.
- Los ciclos de renovación deben producirse aproximadamente el doble de veces. Un proceso de gestión de certificados basado en una cadencia de renovación de 3 años deberá pasar a una cadencia subanual para evitar una brecha en la capacidad de firma.
- La revocación sigue siendo aplicable dentro de las 24 horas posteriores a la confirmación de la vulneración. independientemente de la validez restante del certificado. Un período de validez más corto no exime de este requisito.
¿Cómo puede usted mantenerse en cumplimiento?
Para garantizar el cumplimiento de estas actualizaciones y mejorar la seguridad de sus certificados digitales, las organizaciones deben tomar las siguientes medidas:
-
Revise los requisitos
Estudie en profundidad las recomendaciones actualizadas proporcionadas por el Foro CA/Browser para comprender los requisitos específicos y los cambios relacionados con las claves privadas de los certificados de firma de código.
-
Evaluar la infraestructura existente
Las organizaciones deben revisar su infraestructura actual e identificar sus métodos para generar y proteger las claves privadas de los certificados de firma de código. Esta evaluación ayudará a identificar deficiencias o áreas que deben abordarse para cumplir con las nuevas directrices.
-
Seleccione un enfoque adecuado
Las organizaciones deben elegir uno de los enfoques aprobados que se indican en el blog para generar y proteger sus claves privadas de certificado de firma de código.
Lista de verificación de auditoría de cumplimiento
- Clave privada almacenada en un HSM o equivalente (FIPS 140-2 Nivel 2 / Criterios Comunes EAL 4+ como mínimo), verificada mediante uno de los siete métodos de verificación de CA mencionados anteriormente.
- Se confirma la validez del certificado en 460 días o menos para cualquier certificado emitido a partir del 1 de marzo de 2026.
- Cada operación de firma incluye una marca de tiempo RFC 3161.
- Un procedimiento de revocación ensayado y documentado, capaz de cumplir con el requisito de 24 horas después de la confirmación del compromiso.
- La renovación se programa con suficiente antelación al período de validez más corto, no se gestiona de forma reactiva.
¿Quieres saber cómo podemos ayudarte?
CodeSign Secure de Encryption Consulting ofrece a las organizaciones una solución integral de firma de código adaptada a sus necesidades específicas. Mediante esta solución, las organizaciones pueden establecer una sólida política de firma de código que mitiga eficazmente los riesgos de seguridad y garantiza la autenticidad de su software. Nuestro producto optimiza el proceso de firma de código y ofrece diversas funciones diseñadas para mejorar la seguridad.
Una característica clave de CodeSign Secure es la gestión segura de claves . Permite a las organizaciones almacenar de forma segura las claves privadas de sus certificados de firma de código mediante la integración con módulos de seguridad de hardware (HSM) líderes en el sector y con certificación FIPS. Esta integración elimina los riesgos potenciales asociados al robo, la corrupción o el uso indebido de claves, ya que las claves privadas nunca salen del HSM durante el proceso de firma de código.
Preguntas frecuentes
¿El requisito de HSM es una recomendación o un requisito obligatorio?
Es un requisito indispensable. Desde el 1 de junio de 2023, las autoridades de certificación deben verificar que la clave privada de un suscriptor esté protegida en un módulo criptográfico de hardware adecuado antes de emitir un certificado de firma de código de confianza pública; no se trata de una recomendación opcional.
¿Se aplica el límite de validez de 460 días a los certificados emitidos antes del 1 de marzo de 2026?
El límite máximo se aplica a los certificados emitidos en o después de esa fecha bajo la propuesta CSC-31. Los certificados ya emitidos bajo los términos de validez anteriores conservan su fecha de vencimiento original hasta su renovación.
¿Un período de validez del certificado más corto reduce el requisito de revocación de 24 horas?
No. La revocación dentro de las 24 horas posteriores a la confirmación de la vulneración de la clave se aplica independientemente de la validez restante del certificado; ambos requisitos son independientes.
Conclusión
En conclusión, las recientes actualizaciones de los Requisitos Base para Certificados de Firma de Código realizadas por el CA/Browser Forum enfatizan la importancia de proteger las claves privadas de los certificados de firma de código. Las organizaciones deben adaptarse a estas actualizaciones implementando medidas robustas, como el uso de Módulos de Criptografía de Hardware que no solo cumplen, sino que superan los requisitos de los estándares FIPS 140-2 Nivel 2 o Common Criteria EAL 4+. Las organizaciones pueden reforzar la confianza, la integridad y la autenticidad en sus aplicaciones de software priorizando la seguridad de las claves privadas de los certificados de firma de código.
