![]() |
![]() |
| Paypal | FTP | CCD | Buscar | Trucos | Trabajo | Foros |
|
|||||||
| Registrarse | FAQ | Miembros | Calendario | Guía de estilo | Buscar | Temas de Hoy | Marcar Foros Como Leídos |
![]() |
|
|
Herramientas | Buscar en Tema | Desplegado |
|
|
|
#1
|
|||
|
|||
|
Si el certificado lo tienes protegido con contraseña, que es lo mas normal, aunque el archivo te lo cojan no les servira para nada si no saben esa contraseña necesaria para poder utilizarlo en cualquier sitio.
|
|
#2
|
||||
|
||||
|
Hola a todos,
Cita:
Por otro lado, aunque sea más o menos banal, dicho archivo podría estar guardado en alguna carpeta y con un nombre que tratase también de no indicar de qué tipo de archivo se trata. Dicho al contrario, no guardar el archivo en una carpeta tal que "certificado" y con un nombre tal que "certificado-cliente.crt". Se trata de ofuscar un poco el emplazamiento del archivo, el nombre del propio archivo e incluso su extensión, evitando dar pistas sobre su función. Última edición por dec fecha: 16-05-2025 a las 13:48:27. |
|
#3
|
|||
|
|||
|
Normalmente los certificados están cifrados, sí. El problema es que, para que el software pueda usarlo, hace falta que éste "conozca" la clave para descifrarlo.
Una solución sería la que propones: que cada vez que haya que emitir una factura, el usuario final tenga que meter la clave... ¿pero qué pasa si, por ejemplo, hay una tarea automatizada que se dedica a enviar automáticamente las facturas que han quedado pendientes de enviar? (por errores técnicos, incidencias, caída de Internet... lo que sea). El software tendría que guardar la clave en algún sitio (no vamos a pedirle la clave al usuario cada minuto...). Al final, se me ocurren pocas cosas más que la mencionada antes: asegurar lo máximo posible el servidor, tomar las precauciones habituales en entornos web y rezar mucho. |
|
#4
|
||||
|
||||
|
Hola a todos,
Respecto de la pedir la contraseña al usuario cada minuto... claro... es que depende de cómo está "montado" el asunto: ciertamente, puede ser problemático, puesto que, la idea de pedirle la contraseña al usuario, es no utilizar ninguna "guardada", por supuesto, tampoco el "hash" de la contraseña guardado en la base de datos: se trata de pedírsela para que nadie más que el usuario pueda conocerla. Quizás, en algún caso, pueda bastar con guardar la contraseña en la sesión de usuario (hablando de PHP, en la variable $_SESSION), pero, como digo, es cierto que esto puede no ser suficiente en todos los casos... puede que complique el asunto para algunas tareas como las que mencionas: lo que está claro es que guardar la contraseña en el servidor, sería casi como decirle al "malo" cómo descifrar el archivo del certificado. |
|
#5
|
||||
|
||||
|
Cita:
__________________
Uno se alegra de ser útil. (Isaac Asimov) |
|
#6
|
|||
|
|||
|
Hola todos,
No tengo tan claro que podamos almacenar los certificados digitales de nuestros clientes así de fácil en la base de datos o en directorios del servidor, etc, aunque los encriptemos. Me refiero a entornos SaaS (alguno comenta PHP y doy por supuesto que será web/cloud) y no aplicaciones de escritorio. Lo digo por el tema del reglamento eiDAS que requiere de gestión de certificados digitales bajo hardware HSM y cosas así, o eso tengo entendido. Nosotros estamos ahora buscando posibles proveedores para la gestión externa de certificados y firma de documentos sin que tengamos que almacenar nosotros los certificados. Pero entre tanto proveedor con precios opacos, disparatados o nada claros, se nos hace un mundo este tema. Sé que hay algunos programas (incluso en modo SaaS) que hacen doble encriptado y cosas así pero los almacenan en su base de datos/servidor y ya no cumple estrictamente con el eiDAS (o eso creo). No creo que pedir la contraseña del certificado pueda ser viable para facturar, ya que eso es darle muchos privilegios a cualquier empleado que facture (pensad simplemente en simplificadas). Se nos va a hacer muy costoso si no podemos almacenar nosotros los certificados digitales de nuestros clientes aunque los encriptemos por separado la clave privada y la contraseña para: - firmar registros de facturación (en modo No Verifactu), - comunicarnos con AEAT con el certificado del cliente, - o firmar logs de auditoria de elementos prefacturables (pedidos, albaranes, cobros, etc como dicen en los webinars el técnico de Hacienda para los requisitos que garanticen los principios de Integridad, Inalterabilidad, Trazabilidad, Accesibilidad, Legibilidad y Conservación de la ley Antifraude). No digamos ya cuando tengamos que firmar facturas digitales sí o sí con la Ley Crea y Crece. Estoy hablando de miles de euros al año en costes para pagar a proveedores eiDAS que gestionen externamente los certificados y que casi todos cobran a razón de documento/registro firmado. Imaginad un cliente que facture fácilmente 15.000 facturas lo que puede costar. He visto que se puede mandar firmar con la aplicación AutoFirma mediante el protocolo afirma:// y que se abre la aplicación AutoFirma, se firma y devuelve el doc firmado a una URL de nuestro servidor con el documento firmado, pero no lo he probado (quizá sea invento de chatgpt) y no valdrá para procesos automatizados o incluso que cualquier currito sin el certificado de la empresa instalado en el PC no podrá facturar. Decidle a vuestros clientes que por cada factura que emitan van a pagar ahora X,XX€... ya sé donde nos mandarán. ¿Cómo lo veis vosotros? ¿Alguien que haya indagado el tema eiDAS y sepa con certeza la posibilidad de almacenar en servidor (principalmente SaaS) certificados de nuestros clientes sin todo el tema eiDAS? A ver si estamos aquí todos luchando con el nuevo invento de Verifactu y nos vamos a meter en un marrón con el eiDAS. |
|
#7
|
||||
|
||||
|
Hola a todos,
Cita:
![]() |
![]() |
| Herramientas | Buscar en Tema |
| Desplegado | |
|
|
Temas Similares
|
||||
| Tema | Autor | Foro | Respuestas | Último mensaje |
| Proteger mi app | feliz-58 | Varios | 1 | 07-09-2012 04:05:07 |
| Proteger tu EXE | yuckss | Seguridad | 9 | 19-07-2011 20:22:45 |
| Cómo proteger mi IP? | svaldiviezo | Internet | 11 | 28-02-2007 16:15:04 |
| Proteger Carpetas | bustio | Windows | 5 | 20-09-2006 11:06:18 |
| Como proteger un RTF | Deiv | Gráficos | 4 | 09-09-2006 13:41:57 |
|