Todos los artículos

X.509: qué hay dentro de un certificado SSL

Detrás del DNIe, el documento nacional de identidad electrónico de España, está la FNMT-RCM (Fábrica Nacional de Moneda y Timbre), que opera su propia autoridad de certificación raíz. Es la CA que respalda los certificados de ciudadano usados para declarar impuestos o acceder a la Sede Electrónica, y ningún navegador la trae incluida por defecto como confía en las CA comerciales del ecosistema web.

Qué campos componen un certificado

  • Subject — a quién se le emitió el certificado (un dominio, una organización o, en el caso del DNIe, un ciudadano).
  • Issuer — quién emitió el certificado (una autoridad de certificación, o CA).
  • Período de validez — las fechas de inicio y fin de validez del certificado.
  • Clave pública — la clave usada para establecer una conexión segura o verificar una firma.
  • Firma digital — la firma del emisor, que confirma la autenticidad de todos los demás campos.

Mismo formato, cadena de confianza distinta

Un certificado de la FNMT y el certificado TLS de cualquier web usan exactamente la misma estructura X.509 y el mismo mecanismo de cadena de confianza: una CA intermedia firma el certificado final, y una CA raíz firma la intermedia. La diferencia está en qué almacén de confianza lo comprueba: el sistema operativo confía en la raíz de la FNMT para validar el DNIe tras instalarla explícitamente, mientras que el navegador confía en un conjunto distinto de raíces comerciales para HTTPS — ambas cadenas no tienen por qué coincidir nunca.

Por qué el período de validez es limitado

Un período de validez limitado (normalmente entre 90 días y 1 año para certificados web modernos) reduce los riesgos de una clave privada comprometida y obliga a actualizar regularmente los parámetros criptográficos conforme a los estándares de seguridad actuales.

Para qué se necesita esto

  • Diagnosticar problemas con certificados SSL al configurar un servidor web.
  • Comprobar el período de validez y el emisor de un certificado sin recurrir a servicios externos.
  • Entender la estructura de un certificado al trabajar con mTLS, certificados de cliente o autenticación con DNIe.

Certificados autofirmados

Un certificado puede firmarse con su propia clave privada en lugar de con cualquier CA — estructuralmente es idéntico a un X.509 «real», con los mismos campos, pero en él Issuer y Subject coinciden. Es la misma pregunta de confianza llevada al extremo: la cadena no lleva a ninguna parte, así que nada fuera de tu propia configuración tiene motivo para confiar en él, razón por la que es válido para pruebas internas pero se marca como no confiable en cualquier otro contexto.

Probar la herramienta