Club Delphi  
    Paypal   FTP   CCD     Buscar   Trucos   Trabajo   Foros

Retroceder   Foros Club Delphi > Proyecto SIF/Veri*Factu/Ley Antifraude > General/Noticias
Registrarse FAQ Miembros Calendario Guía de estilo Buscar Temas de Hoy Marcar Foros Como Leídos

Respuesta
 
Herramientas Buscar en Tema Desplegado
  #1  
Antiguo 16-05-2025
delphiGar delphiGar is offline
Miembro
 
Registrado: ago 2024
Posts: 182
Poder: 3
delphiGar Va por buen camino
Si el certificado lo tienes protegido con contraseña, que es lo mas normal, aunque el archivo te lo cojan no les servira para nada si no saben esa contraseña necesaria para poder utilizarlo en cualquier sitio.
Responder Con Cita
  #2  
Antiguo 16-05-2025
Avatar de dec
dec dec is offline
Moderador
 
Registrado: dic 2004
Ubicación: Alcobendas, Madrid, España
Posts: 13.145
Poder: 36
dec Tiene un aura espectaculardec Tiene un aura espectacular
Hola a todos,

Cita:
Empezado por delphiGar Ver Mensaje
Si el certificado lo tienes protegido con contraseña, que es lo mas normal, aunque el archivo te lo cojan no les servira para nada si no saben esa contraseña necesaria para poder utilizarlo en cualquier sitio.
Esa es la idea de cifrar el archivo, aunque, una cosa no quite la otra: el archivo para mí no debería ser público... sólo debería poderse acceder al mismo desde el servidor, lo que pasa es que, por si se considerase que eso mismo también pudiera ser un problema, de ahí el hecho de sugerir su cifrado, para que así, incluso si alguien accediese al archivo, desde el servidor, no pudiera realmente acceder a su contenido.

Por otro lado, aunque sea más o menos banal, dicho archivo podría estar guardado en alguna carpeta y con un nombre que tratase también de no indicar de qué tipo de archivo se trata. Dicho al contrario, no guardar el archivo en una carpeta tal que "certificado" y con un nombre tal que "certificado-cliente.crt". Se trata de ofuscar un poco el emplazamiento del archivo, el nombre del propio archivo e incluso su extensión, evitando dar pistas sobre su función.
__________________
David Esperalta
www.decsoftutils.com

Última edición por dec fecha: 16-05-2025 a las 13:48:27.
Responder Con Cita
  #3  
Antiguo 16-05-2025
wilecoyote wilecoyote is offline
Miembro
 
Registrado: may 2025
Posts: 29
Poder: 0
wilecoyote Va por buen camino
Normalmente los certificados están cifrados, sí. El problema es que, para que el software pueda usarlo, hace falta que éste "conozca" la clave para descifrarlo.

Una solución sería la que propones: que cada vez que haya que emitir una factura, el usuario final tenga que meter la clave... ¿pero qué pasa si, por ejemplo, hay una tarea automatizada que se dedica a enviar automáticamente las facturas que han quedado pendientes de enviar? (por errores técnicos, incidencias, caída de Internet... lo que sea). El software tendría que guardar la clave en algún sitio (no vamos a pedirle la clave al usuario cada minuto...).

Al final, se me ocurren pocas cosas más que la mencionada antes: asegurar lo máximo posible el servidor, tomar las precauciones habituales en entornos web y rezar mucho.
Responder Con Cita
  #4  
Antiguo 20-05-2025
Avatar de dec
dec dec is offline
Moderador
 
Registrado: dic 2004
Ubicación: Alcobendas, Madrid, España
Posts: 13.145
Poder: 36
dec Tiene un aura espectaculardec Tiene un aura espectacular
Hola a todos,

Respecto de la pedir la contraseña al usuario cada minuto... claro... es que depende de cómo está "montado" el asunto: ciertamente, puede ser problemático, puesto que, la idea de pedirle la contraseña al usuario, es no utilizar ninguna "guardada", por supuesto, tampoco el "hash" de la contraseña guardado en la base de datos: se trata de pedírsela para que nadie más que el usuario pueda conocerla.

Quizás, en algún caso, pueda bastar con guardar la contraseña en la sesión de usuario (hablando de PHP, en la variable $_SESSION), pero, como digo, es cierto que esto puede no ser suficiente en todos los casos... puede que complique el asunto para algunas tareas como las que mencionas: lo que está claro es que guardar la contraseña en el servidor, sería casi como decirle al "malo" cómo descifrar el archivo del certificado.
__________________
David Esperalta
www.decsoftutils.com
Responder Con Cita
  #5  
Antiguo 21-05-2025
Avatar de bmfranky
bmfranky bmfranky is offline
Miembro
 
Registrado: may 2024
Ubicación: Gandia, Valencia
Posts: 870
Poder: 3
bmfranky Va por buen camino
Cita:
Empezado por dec Ver Mensaje
Hola a todos,

Respecto de la pedir la contraseña al usuario cada minuto... claro... es que depende de cómo está "montado" el asunto: ciertamente, puede ser problemático, puesto que, la idea de pedirle la contraseña al usuario, es no utilizar ninguna "guardada", por supuesto, tampoco el "hash" de la contraseña guardado en la base de datos: se trata de pedírsela para que nadie más que el usuario pueda conocerla.

Quizás, en algún caso, pueda bastar con guardar la contraseña en la sesión de usuario (hablando de PHP, en la variable $_SESSION), pero, como digo, es cierto que esto puede no ser suficiente en todos los casos... puede que complique el asunto para algunas tareas como las que mencionas: lo que está claro es que guardar la contraseña en el servidor, sería casi como decirle al "malo" cómo descifrar el archivo del certificado.
Hola, simplemente usa la contraseña de inicio de sesión del mismo usuario, para des proteger el certificado, mientras dure la sesión operativa , puedes tener en una variable el certificado , en modo array de bytes y des encriptarlo usando como clave el password + usuario, el certificado lo puedes cargar y guardar en un arreglo de bytes, en la carpeta personal del usuario, así lo tienes fácil para acceder al mismo, cuando este caducado, lo actualizas, al estar encriptado , es mas difícil que aunque puedan acceder al fichero , puedan hacer algo con el, aunque seguridad 100% ninguna, siquiera en una aplicación de escritorio.
__________________
Uno se alegra de ser útil. (Isaac Asimov)
Responder Con Cita
  #6  
Antiguo 29-05-2025
raulgov raulgov is offline
Registrado
 
Registrado: oct 2024
Posts: 2
Poder: 0
raulgov Va por buen camino
Hola todos,

No tengo tan claro que podamos almacenar los certificados digitales de nuestros clientes así de fácil en la base de datos o en directorios del servidor, etc, aunque los encriptemos. Me refiero a entornos SaaS (alguno comenta PHP y doy por supuesto que será web/cloud) y no aplicaciones de escritorio.

Lo digo por el tema del reglamento eiDAS que requiere de gestión de certificados digitales bajo hardware HSM y cosas así, o eso tengo entendido.

Nosotros estamos ahora buscando posibles proveedores para la gestión externa de certificados y firma de documentos sin que tengamos que almacenar nosotros los certificados. Pero entre tanto proveedor con precios opacos, disparatados o nada claros, se nos hace un mundo este tema.

Sé que hay algunos programas (incluso en modo SaaS) que hacen doble encriptado y cosas así pero los almacenan en su base de datos/servidor y ya no cumple estrictamente con el eiDAS (o eso creo).
No creo que pedir la contraseña del certificado pueda ser viable para facturar, ya que eso es darle muchos privilegios a cualquier empleado que facture (pensad simplemente en simplificadas).

Se nos va a hacer muy costoso si no podemos almacenar nosotros los certificados digitales de nuestros clientes aunque los encriptemos por separado la clave privada y la contraseña para:
- firmar registros de facturación (en modo No Verifactu),
- comunicarnos con AEAT con el certificado del cliente,
- o firmar logs de auditoria de elementos prefacturables (pedidos, albaranes, cobros, etc como dicen en los webinars el técnico de Hacienda para los requisitos que garanticen los principios de Integridad, Inalterabilidad, Trazabilidad, Accesibilidad, Legibilidad y Conservación de la ley Antifraude).

No digamos ya cuando tengamos que firmar facturas digitales sí o sí con la Ley Crea y Crece. Estoy hablando de miles de euros al año en costes para pagar a proveedores eiDAS que gestionen externamente los certificados y que casi todos cobran a razón de documento/registro firmado. Imaginad un cliente que facture fácilmente 15.000 facturas lo que puede costar.

He visto que se puede mandar firmar con la aplicación AutoFirma mediante el protocolo afirma:// y que se abre la aplicación AutoFirma, se firma y devuelve el doc firmado a una URL de nuestro servidor con el documento firmado, pero no lo he probado (quizá sea invento de chatgpt) y no valdrá para procesos automatizados o incluso que cualquier currito sin el certificado de la empresa instalado en el PC no podrá facturar.

Decidle a vuestros clientes que por cada factura que emitan van a pagar ahora X,XX€... ya sé donde nos mandarán.

¿Cómo lo veis vosotros?
¿Alguien que haya indagado el tema eiDAS y sepa con certeza la posibilidad de almacenar en servidor (principalmente SaaS) certificados de nuestros clientes sin todo el tema eiDAS?

A ver si estamos aquí todos luchando con el nuevo invento de Verifactu y nos vamos a meter en un marrón con el eiDAS.
Responder Con Cita
  #7  
Antiguo 29-05-2025
Avatar de dec
dec dec is offline
Moderador
 
Registrado: dic 2004
Ubicación: Alcobendas, Madrid, España
Posts: 13.145
Poder: 36
dec Tiene un aura espectaculardec Tiene un aura espectacular
Hola a todos,

Cita:
Empezado por raulgov Ver Mensaje
Hola todos,

No tengo tan claro que podamos almacenar los certificados digitales de nuestros clientes así de fácil [...]
Creo que el compañero ha tocado puntos muy importantes. En efecto, acaso ya no es intentar conseguir algo "más o menos" (cosa que, por cierto, no hemos aclarado al final cómo conseguirlo), sino que, desafortunadamente, lo "conseguido" no cumpla con ningún estándar de seguridad, y, que esto, pueda realmente no ser válido, incluso legalmente... Ojo que esto puede ser un verdadero problema: acaso no si "nada falla", pero, en caso de que alguien pueda acceder a los certificados... no será posible "escudarse" en que ha "fallado" ningún estándar, sino, nuestro propio sistema de seguridad, y, tal vez esto signifique pagarlo muy caro...
__________________
David Esperalta
www.decsoftutils.com
Responder Con Cita
Respuesta


Herramientas Buscar en Tema
Buscar en Tema:

Búsqueda Avanzada
Desplegado

Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Proteger mi app feliz-58 Varios 1 07-09-2012 04:05:07
Proteger tu EXE yuckss Seguridad 9 19-07-2011 20:22:45
Cómo proteger mi IP? svaldiviezo Internet 11 28-02-2007 16:15:04
Proteger Carpetas bustio Windows 5 20-09-2006 11:06:18
Como proteger un RTF Deiv Gráficos 4 09-09-2006 13:41:57


La franja horaria es GMT +2. Ahora son las 02:19:40.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Traducción al castellano por el equipo de moderadores del Club Delphi
Copyright 1996-2007 Club Delphi