És segura la vostra signatura digital?


Últimament comença a proliferar el costum de signar documents de tot tipus digitalment. Les institucions animen a les empreses a fer-ho, i últimament ja directament els ho obliguen a fer. Fins i tot els nous carnets d’identificació espanyols, permeten signar digitalment.

Però, ves per on, ningú ha pensat qui crea la signatura electrònica!!!

Abans de tenir tots aquests mètodes moderns, cap institució t’enviava un paper dient-te com havies de signar, cadascú signava del seu punt i lletra. I el fet de fer-ho manualment feia que es pogués saber si hom havia signat un document.

Avui en dia, les signatures són electròniques, així que la signatura no depèn de qui fa l’acció, ja que qualsevol pot fer-la. I només depèn de si disposes de la clau privada per realitzar-la.

Partint d’aquesta última consideració, ens trobem que si la nostra clau (normalment un nombre de 2048 bits, que són 256 caràcters) la té més d’una persona, tots poden fer-se passar per nosaltres i no hi haurà cap sistema que pugui contradir-ho. Ja que les signatures digitals són com un segell i totes surten igual.

Doncs bé, tornant a la pregunta inicial. Qui us ha creat la vostra clau privada per a signar? Quan aneu a fer-vos el carnet espanyol us la donen directament, o us demanen que us la genereu? Quan aneu a l’agència tributaria són ells qui us generen la clau privada?

Doncs bé, si la resposta és sí, la vostra signatura no és segura, i qui us l’ha generat pot haver-se’n guardat una còpia i pot signar qualsevol cosa en nom vostre i vosaltres no podreu dir que no ho heu fet. Quines coses, oi?

La forma segura d’actuar seria:

  1. Vosaltres us genereu una clau privada amb els paràmetres que us diguin.
  2. Genereu una clau pública amb aquesta còpia privada.
  3. Doneu la clau pública a l’organisme certificador per a que us la certifiqui
  4. Ara ja podeu signar amb la seguretat que ningú més podrà signar sense la clau privada
  5. També teniu la clau pública certificada, per a que tothom pugui comprovar que sou vosaltres qui heu signat.
  6. Si perdeu la clau privada o us la roben, heu d’anar a l’organisme certificador per anular-la i tornar a fer el mateix procés per a tenir-ne una de nova.

Jo no en tinc encara, així que no estic segur que els organismes públics actuïn així. Però tinc la sospita que és així. Algú que ho pugui desmentir? 

No seré jo qui accepti una signatura digital amb una clau privada que no he creat jo des de la seguretat de casa meva.