La seguridad es una de las principales preocupaciones al pasar del papel a la firma electrónica. La buena noticia: una e-firma bien implementada suele ser más segura que una firma manuscrita.
Capas de seguridad
1. Autenticación
- Verificación por email — Enlace único de firma
- Códigos de acceso — SMS o email
- KBA — Preguntas de conocimiento
- Verificación de identidad — Documento y biometría
- SSO/OAuth — Identidad empresarial
2. Cifrado
- TLS/HTTPS en tránsito
- AES-256 en reposo (habitual en el sector)
- En algunos casos, cifrado de extremo a extremo
3. Pista de auditoría
| Dato | Propósito |
|---|---|
| Nombre y email | Identifica al firmante |
| Dirección IP | Vincula la firma a una red/ubicación |
| Marca de tiempo | Prueba cuándo se firmó |
| Dispositivo y navegador | Evidencia adicional |
| Acciones | Apertura, lectura, campos, firma |
| Hash del documento | Prueba de integridad |
| Consentimiento | Aceptación de firmar electrónicamente |
4. Detección de manipulación
Tras firmar, un hash criptográfico (p. ej. SHA-256) «huella» el documento. Cualquier cambio altera el hash por completo.
E-firma vs. papel
| Función | Papel | Electrónica |
|---|---|---|
| Verificación de identidad | Suele no haber | Email, SMS, ID |
| Resistencia a falsificación | Relativamente fácil | Mucho más difícil |
| Manipulación | Difícil de detectar | Hashes criptográficos |
| Auditoría | Ninguna | Registros completos |
Buenas prácticas
- Usar HTTPS siempre
- Verificar al firmante por email como mínimo
- Activar pistas de auditoría
- Usar hashing del documento
- Limitar el acceso
- Considerar el autoalojamiento
Enfoque de seguridad de WPsigner
- Tu servidor, tus datos — En tu instalación WordPress
- Sin nube de terceros para el documento
- HTTPS con el certificado de tu servidor
- Pistas de auditoría completas
- Hash del documento para integridad