Certificados y claves del DNIe
Los tres certificados que lleva el chip, cómo se accede a ellos con el PIN, qué claves guarda dentro y por qué la clave privada no sale nunca de la tarjeta.
Los tres certificados del DNIe
El chip del DNIe no lleva un certificado, lleva tres, y cada uno responde a una pregunta distinta: ¿es auténtica esta tarjeta?, ¿es quien dice ser esta persona?, ¿ha firmado esta persona este documento?
| Certificado | Para qué sirve |
|---|---|
| Certificado de Componente | Autentica la tarjeta del DNIe mediante un protocolo de autenticación mutua y permite crear un canal cifrado y autenticado entre la tarjeta y los drivers |
| Certificado de Autenticación (Digital Signature) | Garantiza la identidad del ciudadano en una transacción telemática: acredita que es quien dice ser |
| Certificado de Firma | Se utiliza para la firma de documentos, garantizando la integridad del documento y el no repudio de origen |
El de Componente tiene además un uso concreto que conviene recordar: es el que se emplea para renovar los certificados de firma y de autenticación en los kioskos de las comisarías.
Para el examen
Certificado de componente: autentica la TARJETA
Certificado de autenticación: acredita a la PERSONA (Digital Signature)
Certificado de firma: integridad del documento y no repudio de origen
El PIN: la clave personal de acceso
Para acceder a las claves y al certificado de firma, el ciudadano usa una clave personal de acceso, el PIN, que no se la asigna la Administración: la genera él mismo en el momento de recibir su DNIe.
El cambio de esa clave se hace en una Oficina de Expedición usando los Puntos de Actualización del DNIe, y ahí hay dos caminos según si el titular recuerda el PIN o no.
| Situación | Cómo se cambia el PIN |
|---|---|
| Conoce el PIN vigente | Se usa ese PIN durante el proceso de cambio |
| No lo conoce, o está bloqueado tras 3 intentos | Mediante comprobación de la biometría de impresión dactilar |
Existe también un procedimiento telemático para cambiar la clave personal de acceso, pero solo sirve si se recuerda el PIN vigente: sin él hay que pasar por la oficina y por la huella.
Tres intentos fallidos bloquean la clave, y entonces solo la huella dactilar la desbloquea.
Para el examen
Quién genera el PIN: el propio ciudadano al recibir el DNIe
Intentos antes del bloqueo: 3
Cómo se recupera: con la huella dactilar en una Oficina de Expedición
Qué claves guarda el chip
Dentro del bloque de datos criptográficos, las claves del ciudadano van por parejas: cada pareja tiene una clave pública y su clave privada correspondiente, y cada pareja sirve para una cosa distinta.
- Clave RSA pública y clave RSA privada de autenticación (Digital Signature).
- Clave RSA pública y clave RSA privada de firma y no repudio (ContentCommitment).
- Patrón de impresión dactilar.
- Clave pública de root CA, para los certificados card verificables.
- Claves Diffie-Hellman.
Diffie-Hellman merece una línea aparte porque su definición se pregunta: es un protocolo criptográfico de establecimiento de claves entre partes que no han tenido contacto previo, utilizando un canal inseguro y de manera anónima, y por tanto no autentificada. Sirve para ponerse de acuerdo en una clave, no para saber con quién se está hablando.
Para el examen
Qué guarda el chip: dos parejas de claves RSA (autenticación y firma), el patrón dactilar, la clave pública de la root CA y claves Diffie-Hellman
Diffie-Hellman: acuerdo de claves por canal inseguro, anónimo y no autenticado
La custodia de las claves privadas
La custodia de las claves privadas de los certificados de identidad pública la realiza el titular, y no es una fórmula retórica: la Autoridad de Certificación nunca guarda copia de la clave privada.
Puede permitírselo porque la clave privada no puede ser extraída de la tarjeta. Las claves privadas del ciudadano se encuentran almacenadas en el procesador de la tarjeta criptográfica del DNIe, de modo que no abandonan nunca el soporte físico del documento, y eso es exactamente lo que minimiza el riesgo.
Si nadie más tiene copia de tu clave privada, nadie más puede firmar por ti. Es la consecuencia práctica de que la clave no salga del chip.
Para el examen
Dónde viven las claves privadas: en el procesador del chip
Pueden extraerse: no, en ningún caso
Copia en la Autoridad de Certificación: nunca guarda copia de la clave privada
El no repudio
El no repudio, también llamado irrenunciabilidad, es un servicio de seguridad que permite probar la participación de las partes en una comunicación. Dicho de otro modo, impide que alguien niegue después lo que hizo.
| Tipo | Qué impide negar | Quién tiene la prueba |
|---|---|---|
| No repudio en origen | Que el emisor envió el mensaje | El destinatario tiene pruebas del envío |
| No repudio en destino | Que el receptor recibió el mensaje | El emisor tiene pruebas de la recepción |
La confusión típica es asignar la prueba al revés. La regla es cómoda de recordar: la prueba la tiene siempre el otro, el que se beneficiaría de que el primero no pudiera negarlo.
Para el examen
No repudio en origen: el destinatario puede probar que el emisor envió el mensaje
No repudio en destino: el emisor puede probar que el destinatario lo recibió
Algoritmos criptográficos soportados
La tarjeta del DNI es capaz de generar y gestionar por sí misma claves RSA, y la generación de la pareja de claves RSA sigue el estándar PKCS#1 v1.5. Que las genere la propia tarjeta es lo que permite que la clave privada nazca dentro del chip y no salga de ahí.
| Función | Algoritmo |
|---|---|
| Claves asimétricas | RSA, con generación conforme a PKCS#1 v1.5 |
| Hash | SHA-256, en la validación de certificados y en los comandos de autenticación |
| Cifrado simétrico | Triple DES y AES |
Para el examen
Clave pública: RSA con relleno PKCS#1 v1.5
Función resumen: SHA-256
Cifrado simétrico: Triple DES y AES