domingo, 21 de julio de 2013

Las autoridades de certificacion

En un artículo anterior hablábamos de cifrar y firmar el correo electrónico usando certificados X509. Comentaba que esos certificados son generados por autoriades de certificación en las que confía todo el mundo.

¿Quienes son esas autoridades de certificación que generan esos certificados?

Pues en general son empresas reconocidas y que cobran por sus servicios. Se pueden ver unas cuantas autoridades en el menú de certificados de cualquier navegador, por ejemplo, en firefox:




Digicert, Entrust, RSA Security, Thawte, VeriSign etc... son autoridades de certificación que ofrecen diferentes tipos de certificados como su modelo de negocio, de pago. Hay otras autoridades que emiten certificados de manera grauita, como puede ser CAcert.



De la Wikipedia:
"Estos certificados pueden ser usados para firmar y cifrar correo electrónico, identificar y autorizar usuarios conectados a sitios web y transmisión segura de datos en Internet. Cualquier aplicación que soporte Secure Socket Layer (SSL) puede usar certificados firmados por CAcert, tal como lo puede hacer cualquier aplicación que use certificados X.509, por ejemplo para cifrar o firmar documentos digitalmente."

En España también se pueden obtener certificados de manera gratuita, por ejemplo si tenemos el DNIe (documento nacional de identidad electrónico) pues ya tenemos un certificado otorgado por el gobierno de España a través de la dirección General de la Policía.

También se puede obtener de manera gratuita un certificado personal, perfectamente utilizable para propósitos de cifrado y firma de correo, a través de la FNMT (CERES), aunque tradicionalmente se ha usado para la relación de los ciudadanos con hacienda.



Y todavía queda una tercera forma de generar certificados, que es autogenerándolos, ya sea mediante el autofirmado de certificados o creándonos nuestra propia autoridad de certificación. En próximas entradas nos crearemos nuestra propia autoridad y generaremos nuestros certificados.

miércoles, 17 de julio de 2013

Privacidad en el correo electrónico (III): certificados X509

Además de GnuPG, que requiere la instalación y manejo de un software para el cifrado y firmado del correo, también podemos usar certificados X509 para obtener el mismo resultado.

 Tanto GnuPG como X509 usan un mecanismo de cifrado asimétrico con dos claves, una pública y otra privada.

X509 es un estándar que, entre otras cosas, establece un formato para un certificado de clave pública. Si poseemos un certificado X509 a nuestro nombre, lo que tenemos es un archivo que contiene nuestra clave pública y la certificación de que nos pertenece y nos identifica.  Esa certificación la realiza una autoridad en la que, en principio, confía todo el mundo.

Ese archivo puede ser descargado y usado por cualquiera para cerciorarse de que aquello que les enviamos (cifrado o no) lo ha enviado el propietario del certificado. También puede se usada esa clave pública para que cualquiera nos pueda enviar información cifrada a nosotros, titulares del certificado.

El par de claves, una vez las obtengamos de alguna autoridad de certificación las podemos importar a nuestro cliente de correo (y navegador, si lo necesitamos), usándolas para cifrar, descifrar y firmar correos electrónicos o documentos, como por ejemplo para realizar la declaración de la renta.

En la imagen siguiente se muestra el menú de "certificados" del cliente de correo Thunderbird, desde donde se pueden importar los certificados:



En la imagen siguiente se muestra el menú de configuración para indicar el certificado a utilizar para cifrar o firmar el correo electrónico del cliente de correo Thunderbird:


Posteriormente al enviar un correo se puede indicar si se quiere cifrar o firmar, y si lo ciframos atravesará toda Internet hasta que llegue a su destinatario, complicando cualquier intento de capturar la información que se envíe.