Saltar al contenido

Certificados y claves del DNIe

Los tres certificados que lleva el chip, cómo se accede a ellos con el PIN, qué claves guarda dentro y por qué la clave privada no sale nunca de la tarjeta.

Los tres certificados del DNIe

El chip del DNIe no lleva un certificado, lleva tres, y cada uno responde a una pregunta distinta: ¿es auténtica esta tarjeta?, ¿es quien dice ser esta persona?, ¿ha firmado esta persona este documento?

CertificadoPara qué sirve
Certificado de ComponenteAutentica la tarjeta del DNIe mediante un protocolo de autenticación mutua y permite crear un canal cifrado y autenticado entre la tarjeta y los drivers
Certificado de Autenticación (Digital Signature)Garantiza la identidad del ciudadano en una transacción telemática: acredita que es quien dice ser
Certificado de FirmaSe utiliza para la firma de documentos, garantizando la integridad del documento y el no repudio de origen

El de Componente tiene además un uso concreto que conviene recordar: es el que se emplea para renovar los certificados de firma y de autenticación en los kioskos de las comisarías.

Para el examen

  • Certificado de componente: autentica la TARJETA

  • Certificado de autenticación: acredita a la PERSONA (Digital Signature)

  • Certificado de firma: integridad del documento y no repudio de origen

El PIN: la clave personal de acceso

Para acceder a las claves y al certificado de firma, el ciudadano usa una clave personal de acceso, el PIN, que no se la asigna la Administración: la genera él mismo en el momento de recibir su DNIe.

El cambio de esa clave se hace en una Oficina de Expedición usando los Puntos de Actualización del DNIe, y ahí hay dos caminos según si el titular recuerda el PIN o no.

SituaciónCómo se cambia el PIN
Conoce el PIN vigenteSe usa ese PIN durante el proceso de cambio
No lo conoce, o está bloqueado tras 3 intentosMediante comprobación de la biometría de impresión dactilar

Existe también un procedimiento telemático para cambiar la clave personal de acceso, pero solo sirve si se recuerda el PIN vigente: sin él hay que pasar por la oficina y por la huella.

Tres intentos fallidos bloquean la clave, y entonces solo la huella dactilar la desbloquea.

Para el examen

  • Quién genera el PIN: el propio ciudadano al recibir el DNIe

  • Intentos antes del bloqueo: 3

  • Cómo se recupera: con la huella dactilar en una Oficina de Expedición

Qué claves guarda el chip

Dentro del bloque de datos criptográficos, las claves del ciudadano van por parejas: cada pareja tiene una clave pública y su clave privada correspondiente, y cada pareja sirve para una cosa distinta.

  • Clave RSA pública y clave RSA privada de autenticación (Digital Signature).
  • Clave RSA pública y clave RSA privada de firma y no repudio (ContentCommitment).
  • Patrón de impresión dactilar.
  • Clave pública de root CA, para los certificados card verificables.
  • Claves Diffie-Hellman.

Diffie-Hellman merece una línea aparte porque su definición se pregunta: es un protocolo criptográfico de establecimiento de claves entre partes que no han tenido contacto previo, utilizando un canal inseguro y de manera anónima, y por tanto no autentificada. Sirve para ponerse de acuerdo en una clave, no para saber con quién se está hablando.

Para el examen

  • Qué guarda el chip: dos parejas de claves RSA (autenticación y firma), el patrón dactilar, la clave pública de la root CA y claves Diffie-Hellman

  • Diffie-Hellman: acuerdo de claves por canal inseguro, anónimo y no autenticado

La custodia de las claves privadas

La custodia de las claves privadas de los certificados de identidad pública la realiza el titular, y no es una fórmula retórica: la Autoridad de Certificación nunca guarda copia de la clave privada.

Puede permitírselo porque la clave privada no puede ser extraída de la tarjeta. Las claves privadas del ciudadano se encuentran almacenadas en el procesador de la tarjeta criptográfica del DNIe, de modo que no abandonan nunca el soporte físico del documento, y eso es exactamente lo que minimiza el riesgo.

Si nadie más tiene copia de tu clave privada, nadie más puede firmar por ti. Es la consecuencia práctica de que la clave no salga del chip.

Para el examen

  • Dónde viven las claves privadas: en el procesador del chip

  • Pueden extraerse: no, en ningún caso

  • Copia en la Autoridad de Certificación: nunca guarda copia de la clave privada

El no repudio

El no repudio, también llamado irrenunciabilidad, es un servicio de seguridad que permite probar la participación de las partes en una comunicación. Dicho de otro modo, impide que alguien niegue después lo que hizo.

TipoQué impide negarQuién tiene la prueba
No repudio en origenQue el emisor envió el mensajeEl destinatario tiene pruebas del envío
No repudio en destinoQue el receptor recibió el mensajeEl emisor tiene pruebas de la recepción

La confusión típica es asignar la prueba al revés. La regla es cómoda de recordar: la prueba la tiene siempre el otro, el que se beneficiaría de que el primero no pudiera negarlo.

Para el examen

  • No repudio en origen: el destinatario puede probar que el emisor envió el mensaje

  • No repudio en destino: el emisor puede probar que el destinatario lo recibió

Algoritmos criptográficos soportados

La tarjeta del DNI es capaz de generar y gestionar por sí misma claves RSA, y la generación de la pareja de claves RSA sigue el estándar PKCS#1 v1.5. Que las genere la propia tarjeta es lo que permite que la clave privada nazca dentro del chip y no salga de ahí.

FunciónAlgoritmo
Claves asimétricasRSA, con generación conforme a PKCS#1 v1.5
HashSHA-256, en la validación de certificados y en los comandos de autenticación
Cifrado simétricoTriple DES y AES

Para el examen

  • Clave pública: RSA con relleno PKCS#1 v1.5

  • Función resumen: SHA-256

  • Cifrado simétrico: Triple DES y AES