Cómo se protegen las firmas

Firmado. Sellado. Verificable.

Cada PDF firmado en eContract lleva cuatro capas: la firma basada en certificado del firmante, un sello de la organización, un sello de la plataforma y una marca de tiempo RFC 3161. Cada acción queda registrada en un rastro de auditoría encadenado por hash.

Arquitectura de firma de 4 capas

Cada PDF firmado lleva cuatro capas criptográficas, aplicadas en este orden.

1

Firma del firmante

Después de que el firmante confirma un código de un solo uso enviado por correo electrónico, la firma se aplica con un certificado X.509 emitido por la autoridad de certificación propia del espacio de trabajo.

2

Sello de la organización

El sello digital de la organización, aplicado automáticamente, muestra que el documento se envió desde su espacio de trabajo.

3

Sello de la plataforma

El sello de la plataforma eContract muestra que el documento pasó por el proceso de firma de eContract.

4

Autoridad de sellado de tiempo (TSA)

Una marca de tiempo RFC 3161 de una autoridad de sellado de tiempo registra cuándo se firmó el documento.

Detección de cambios

Los cambios posteriores a la firma son detectables

Cada firma abarca un hash criptográfico del documento. Si el PDF se modifica después de la firma, aunque sea en un solo carácter, los hashes dejan de coincidir y la verificación lo indica.

  • Verificación de hash criptográfico en cada capa de firma
  • Comprueba cualquier PDF firmado en la página de verificación pública
  • La verificación muestra cada firma, su certificado y la marca de tiempo
  • Los eventos del rastro de auditoría están encadenados por hash, por lo que se pueden detectar cambios en el registro
Documento intacto

Las 4 capas de firma verificadas. No se detectaron modificaciones.

Manipulación detectada

Documento modificado después de la firma. El hash no coincide en la capa 2 (sello de la organización). Integridad original comprometida.

Rastro de auditoría

Cada acción, registrada y encadenada por hash

El rastro de auditoría registra quién hizo qué y cuándo en cada contrato. Su peso como prueba depende del tribunal y de la jurisdicción.

👤

Quién

El correo electrónico del firmante, confirmado mediante un código de un solo uso, y el certificado utilizado para firmar

🕐

Cuándo

La hora de cada evento, además de una marca de tiempo RFC 3161 en el PDF firmado

📍

Dónde

La dirección IP de cada acción

💻

Qué dispositivo

Navegador y sistema operativo (user agent)

📋

Qué acción

Creado, enviado, visto, firmado, rechazado: cada paso queda registrado

🔗

Cadena de hash

Cada evento está vinculado al anterior mediante un hash SHA-256, desde la creación hasta la firma final

Jerarquía de certificados PKI

CA raíz— Raíz de confianza de la plataforma
CA del espacio de trabajo— La autoridad de certificación propia de cada espacio de trabajo
Firmante de la organización— Certificado a nivel de empresa
Certificados de firma— Se usan para aplicar las firmas
Certificados

La autoridad de certificación propia de tu espacio de trabajo

Cada espacio de trabajo tiene su propia autoridad de certificación bajo la CA raíz de eContract. Se trata de una PKI interna: los certificados no los emite una autoridad de certificación pública ni acreditada por el gobierno.

  • Una autoridad de certificación independiente para cada espacio de trabajo
  • Las claves privadas se almacenan cifradas en los servidores de eContract
  • Los certificados para sellos y firmas se emiten automáticamente
  • Los detalles del certificado se muestran en la página de verificación
Verificación pública

Cualquiera puede verificar. Sin necesidad de cuenta.

Nuestra página de verificación pública en econtract.online/verify permite a cualquiera comprobar un PDF firmado: cada firma, su cadena de certificados, la marca de tiempo y si el archivo cambió después de la firma.

Estándares

Basado en estándares internacionales

PAdES-T

Firmas electrónicas avanzadas en PDF con marca de tiempo, incrustadas en el PDF firmado.

RFC 3161

Internet X.509 PKI Time-Stamp Protocol: una autoridad de sellado de tiempo registra cuándo se firmó el documento.

SHA-256

Secure Hash Algorithm: se usa para obtener la huella digital de los documentos y encadenar los eventos del rastro de auditoría.

X.509

Estándar internacional para certificados de clave pública: se usa en cada firma y cada sello de la plataforma.

Privacidad

La forma en que tratamos los datos personales se describe en nuestra Política de privacidad.

Preguntas frecuentes sobre seguridad

¿Cómo protege eContract un contrato firmado frente a cambios?

Cada PDF firmado lleva cuatro capas: la firma basada en certificado del firmante, el sello de la organización, el sello de la plataforma y una marca de tiempo RFC 3161. Si el archivo se modifica después de la firma, los hashes dejan de coincidir y la verificación lo indica.

¿Qué es PAdES-T y por qué es importante?

PAdES-T (PDF Advanced Electronic Signatures con marca de tiempo) es un formato estándar para firmas dentro de archivos PDF, con una marca de tiempo de una autoridad de sellado de tiempo. Los lectores de PDF y las herramientas de verificación pueden comprobar las firmas, y la marca de tiempo muestra cuándo se firmó el documento.

¿Cómo se protegen las claves privadas?

Las claves privadas se almacenan cifradas en los servidores de eContract. Cada espacio de trabajo tiene su propia autoridad de certificación bajo la CA raíz de eContract: CA raíz → CA del espacio de trabajo → certificados de la organización y de los firmantes. Se trata de una PKI interna, no de una autoridad de certificación pública ni acreditada.

¿Puede cualquiera verificar un documento firmado con eContract?

Sí. Cualquiera puede subir un PDF firmado en econtract.online/verify. La página comprueba cada firma, la cadena de certificados y la marca de tiempo, y muestra si el archivo cambió después de la firma, sin necesidad de cuenta.

¿Qué información se registra en el rastro de auditoría?

Cada evento se registra con quién lo realizó (un miembro del equipo o un firmante cuyo correo electrónico se confirmó mediante un código de un solo uso), cuándo, la dirección IP, el navegador (user agent) y qué se hizo (creado, enviado, visto, firmado, rechazado). Los eventos están vinculados mediante una cadena de hash SHA-256, por lo que se pueden detectar cambios en el registro.

¿Qué estándares utiliza eContract?

Certificados X.509 para firmas y sellos, PAdES para firmas en archivos PDF, RFC 3161 para marcas de tiempo y SHA-256 para los hashes de documentos y la cadena de hash del rastro de auditoría. Las conexiones usan HTTPS (TLS).

¿Listo para contratos verificables?

Crea un espacio de trabajo gratis y envía tu primer contrato a firmar en pocos minutos.

Empezar gratis