
Certificados de validación extendida: qué demuestra realmente la validación extendida (EV) y si sigue siendo importante
Definición
La validación ampliada ( EV) es el nivel más alto de validación de certificados, en el que la autoridad de certificación (CA) aplica el proceso de verificación más riguroso definido en las Directrices EV del CA/Browser Forum, confirmando la existencia jurídica, física y operativa de la organización, así como la autoridad de la persona que solicita el certificado. Los certificados EV incluyen atributos de identidad adicionales, como la jurisdicción de constitución y el número de registro, y se distinguen por un OID de política que los identifica como EV.
Todos los certificados SSL/TLS que se encuentran en la web pública se basan en la misma familia de esquemas criptográficos. Un certificado validado por dominio cifra una conexión con la misma eficacia que el certificado de «Validación Ampliada» más caro. Así pues, si el candado y el cifrado son los mismos, ¿qué es lo que realmente se obtiene a cambio del recargo de la «Validación Ampliada»?
La respuesta breve es: identidad, no confidencialidad. Los certificados de validación extendida (EV) no hacen que una conexión sea más segura a nivel criptográfico. Lo que sí hacen es elevar el listón en un aspecto: demostrar, mediante un riguroso proceso de verificación, qué entidad jurídica se encuentra exactamente detrás de un sitio web. Esta guía explica qué demuestra un certificado EV, en qué se diferencia de otros niveles de validación, por qué su característica más visible desapareció de los navegadores hace años y si sigue mereciendo la pena pagar por él. Entender la validación EV también significa comprendercómo los certificados digitales generan confianzaen primer lugar.
Qué demuestra realmente un certificado de vehículo eléctrico
Un certificado EV ofrece el máximo nivel de garantía de identidad digital disponible entre los certificados SSL/TLS . Si bien todos los certificados confirman al cliente que se está comunicando con el titular del certificado, la validación ampliada (Extended Validation) del certificado verifica la identidad legal del propietario del sitio web ante la autoridad de certificación (CA).
El CA/Browser Forum, el organismo que regula estas normas, define la función principal de un certificado EV como «identificar a la entidad jurídica que controla un sitio web» y ofrecer garantías razonables de que dicho sitio está «controlado por una entidad jurídica específica identificada en el certificado EV mediante su nombre, la dirección de su sede social, la jurisdicción de constitución o registro y el número de registro u otra información que permita evitar ambigüedades».
En la práctica, un certificado EV vincula cuatro datos concretos a un sitio web:
- La denominación social verificada de la entidad jurídica que controla el sitio web.
- La dirección de su sede social.
- La jurisdicción en la que se constituyó o se inscribió.
- Su número de matrícula (u otra información que permita identificarlo sin ambigüedad).
Estos certificados se rigen por las Directrices EV del CA/Browser Forum, establecidas en 2007. Esa normativa es la que garantiza que los datos de identidad de un certificado EV sean coherentes y fiables en todas las autoridades de certificación que lo emiten.
Comparación entre EV y otros niveles de validación
La forma más útil de entender la EV es mediante la comparación, ya que todos los certificados públicos comparten la misma base criptográfica. Lo que diferencia los niveles de validación no es la solidez del cifrado, sino el grado de verificación de la identidad que realiza la autoridad certificadora antes de la emisión, y la cantidad de información sobre dicha identidad que se muestra. Esa verificación se remonta ala autoridad certificadora que emite y firma el certificado.
En el nivel más básico, la verificación solo confirma el control del dominio. En el nivel intermedio, la autoridad de certificación (CA) también confirma la existencia legal de la organización e incluye esos datos en el certificado. En el nivel más alto, el EV, la CA lleva a cabo una revisión exhaustiva de la existencia legal, física y operativa de la organización, y la solicitud debe ser presentada por la propia organización, y no por una persona que actúe de manera informal.
| Profundidad de validación | Lo que verifica la CA | Lo que se muestra | Caso de uso típico | Hora de emisión |
|---|---|---|---|---|
| Solo control de dominio | El solicitante controla el dominio | Solo autoridad emisora, sin datos de la organización | Sitios web personales o internos | Acta |
| Organización verificada | El control del dominio y la personalidad jurídica de la organización | Datos de la organización que figuran en el certificado | Sitios web comerciales que recopilan datos de los usuarios | De horas a días |
| Revisión exhaustiva de los aspectos jurídicos, físicos y operativos (EV) | Existencia jurídica, física y operativa, además del control del dominio, iniciada por la organización | Datos de identificación de la organización verificados | Sitios de alta confianza y alto riesgo | El más largo de los tres |
La conclusión es que subir de nivel no aumenta la seguridad criptográfica. Lo que aporta es una garantía de identidad y, con ello, un mayor grado de confianza para los visitantes que se toman la molestia de examinar el certificado.
¿Qué se comprueba durante el proceso de selección de vehículos eléctricos?
El proceso de verificación de los certificados EV es donde se gana la prima. Siguiendo las directrices del CA/Browser Forum, una autoridad de certificación pública valida la identidad operativa y física de la organización que solicita el certificado. Confirma la identidad legal del propietario del sitio web, verifica que el solicitante sea el propietario y único administrador del dominio, y confirma que el solicitante está autorizado a solicitar el certificado en nombre de la organización.
Para verificar la identidad y la dirección de una organización, una autoridad de certificación (CA) no se limita a dar por buena la información facilitada por el solicitante. Se basa en pruebas independientes y difíciles de falsificar, tales como:
- Documentos expedidos por un organismo público de la jurisdicción en la que la organización se constituyó o fue reconocida legalmente.
- Una base de datos de terceros fiable que se actualiza periódicamente y cuya exactitud se evalúa con regularidad.
- Una visita in situ realizada por la autoridad competente o por un agente que actúe en su nombre.
- Una carta de certificación oficial, en ocasiones acompañada de documentos como una factura de servicios públicos, un extracto bancario o un documento fiscal emitido por la administración pública para confirmar una dirección.
Compárese esto con los ligeros controles de control del dominio que se utilizan en los niveles inferiores de validación, en los que una autoridad de certificación (CA) puede limitarse a consultar un registro WHOIS, confirmar un registro « DNS » creado por el solicitante o verificar un archivo alojado en el sitio web. Esos controles demuestran el control de un dominio en cuestión de minutos. La verificación EV, por su propia naturaleza, es más lenta y exhaustiva, ya que comprueba la existencia de una organización real, y no solo una relación técnica con un nombre de dominio.
La historia de la interfaz de usuario: de la barra verde al candado sencillo
Durante años, la esencia de EV era algo que el visitante podía apreciar de un solo vistazo. Antes del otoño de 2019, quien visitara un sitio web protegido por EV podía reconocerlo por el nombre de la empresa, que aparecía en texto verde, o por una barra verde en la barra de direcciones en la que se mostraban la denominación social y la ubicación geográfica de la organización. Era un distintivo visible de una identidad verificada.
Entonces, el icono desapareció. Hacia el otoño de 2019, tanto Google Chrome como Mozilla Firefox eliminaron ese indicador. Hoy en día, todos los certificados, independientemente de si su verificación llevó minutos o semanas, muestran el mismo candado neutro en la barra de direcciones del navegador. Diversos estudios y comentarios del sector cuestionaron si los usuarios se habían fijado alguna vez en la barra verde o habían actuado en consecuencia, y los navegadores siguieron adelante.
Ese cambio no eliminó los datos de identificación EV. Simplemente dejó de mostrarlos automáticamente. Para confirmar que un sitio web utiliza actualmente un certificado EV, hay que hacer clic en el candado y consultar los detalles del certificado. Un certificado EV revela la información de identificación verificada de la organización, mientras que otros tipos de certificados solo muestran la autoridad emisora. La información sigue ahí; simplemente hay que hacer clic de forma deliberada para encontrarla.
También puedes encontrar esta información en la terminal, con herramientas como OpenSSL.
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -text
Busca en la salida la extensión «X509v3 Certificate Policies». Un certificado de validación ampliada (Extended Validation) lleva el identificador reservado 2.23.140.1.1. Ten en cuenta que este arco tiene un componente menos que los identificadores utilizados para los demás niveles, por lo que debes leerlo completo en lugar de buscar coincidencias solo en los últimos dígitos. Cualquier otro identificador reservado en esa posición indica un nivel diferente. Nuestra página dedicada a la validación de certificados explica los requisitos que cada nivel exige a la autoridad de certificación (CA).
¿Merece la pena un vehículo eléctrico? Analizando la relación entre coste y beneficio
Esta es la respuesta sincera: depende de tu perfil de riesgo, y para muchos sitios web no merece la pena optar por un certificado EV. Los certificados EV son más caros que otros certificados y su emisión lleva más tiempo debido al proceso de verificación que conllevan.
Donde EV demuestra su valía es en los objetivos de phishing de alto valor. Es ideal para el tipo de sitios web que los atacantes suelen suplantar con mayor frecuencia: bancos, grandes minoristas, instituciones financieras y organismos públicos. En términos más generales, cualquier sitio web que recopile datos, procese inicios de sesión o gestione pagos en línea puede beneficiarse de mostrar una identidad de marca verificada. Si para tu empresa es importante contar con una garantía de identidad más sólida y un alto nivel de confianza, EV desempeña un papel claro.
Para el resto de usuarios, el coste adicional y la mayor lentitud en la emisión son más difíciles de justificar. Conviene tener las ideas claras sobre lo que garantiza y lo que no garantiza un certificado EV. Un certificado EV demuestra que una entidad jurídica registrada es propietaria y controla el dominio. No demuestra que el propio sitio web sea intrínsecamente fiable o tenga buenas intenciones. El investigador de seguridad Troy Hunt señaló ya en 2016 que el valor del EV depende, en última instancia, del factor humano: en qué medida las personas y las organizaciones comprenden estos certificados y actúan para protegerlos. Esa salvedad es la razón por la que el EV debe considerarse una capa de confianza, no una garantía.
Por qué sigue siendo importante la validación de los vehículos eléctricos
Incluso tras el cambio en la interfaz del navegador, la validación de vehículos eléctricos sigue teniendo un valor duradero en tres aspectos.
En primer lugar, la lucha contra el phishing. Los sitios de phishing que se hacen pasar por empresas legítimas son uno de los principales vectores para el robo de datos confidenciales, y los delincuentes pueden comprar certificados validados por dominio a bajo precio en los mercados negros para que los sitios fraudulentos parezcan legítimos. La certificación EV dificulta esta práctica. Los certificados EV robados son mucho más escasos y caros en esos mismos mercados, lo que aumenta el coste y el esfuerzo necesarios para llevar a cabo una suplantación de identidad convincente. Al mostrar una identidad verificada en el certificado, la certificación EV ofrece a los visitantes cautelosos una forma de confirmar con quién están tratando realmente.
En segundo lugar, la identidad verificada de la marca. La identidad de la organización está integrada en el propio certificado, por lo que la garantía se mantiene independientemente de cómo decida mostrarlo cada navegador.
En tercer lugar, el apoyo al cumplimiento normativo. Normativas como la HIPAA, la PCI DSS y el RGPD exigen a las organizaciones que protejan los datos médicos, financieros y personales. Los certificados EV ayudan a demostrar que se dispone de una identidad verificada y de medidas de protección sólidas, lo que puede contribuir a superar con éxito una auditoría basada en dichos requisitos.
Automatización de la validación de certificados y EV a gran escala
Hay un aspecto clave que determina el éxito o el fracaso de los certificados electrónicos en la práctica: la gestión del ciclo de vida. La garantía de identidad que ofrece un certificado no sirve de nada si este caduca sin que nadie se dé cuenta y provoca la interrupción del servicio.
La vigencia de los certificados se está reduciendo rápidamente. Históricamente, los certificados tenían una validez de entre uno y tres años. Hoy en día, la vigencia máxima permitida es de 200 días, y el CA/Browser Forum ha aprobado una votación para reducir la vigencia máxima a tan solo 47 días para 2029. Estas vigencias más cortas reflejan una tendencia generalizada del sector hacia la agilidad, pero también convierten el seguimiento manual en un auténtico problema. Si se pasa por alto una renovación, se corre el riesgo de sufrir interrupciones del servicio, brechas de seguridad e incumplimientos normativos.
El cifrado EV solo cumple su promesa cuando su ciclo de vida se gestiona de forma automática, sin depender de que los usuarios tengan que recordar nada. Ahí es donde entra en juego el protocolo ACME (Automated Certificate Management Environment). ACME automatiza la emisión, renovación y revocación de certificados al agilizar las interacciones entre el servidor web y las autoridades de certificación. Desarrollado originalmente para Let’s Encrypt, ahora cuenta con una amplia compatibilidad entre las autoridades de certificación y los proveedores de PKI. La automatización de la validación y la renovación de certificados reduce los errores manuales, libera recursos de TI y evita el costoso tiempo de inactividad que se deriva de no detectar a tiempo la caducidad de un certificado.
Cómo Keyfactor ayudarte Keyfactor
Este es el problema que Keyfactor está diseñado para resolver. Keyfactor te permitedetectar,gestionar yautomatizartodos los certificados de tu empresa, de modo que la validación y la renovación de los certificados dejen de depender de la vigilancia individual. La plataforma ayuda a los equipos a pasar de una respuesta reactiva a una visibilidad proactiva gracias a una infraestructura de clave pública (PKI) automatizada de extremo a extremo y a la gestión del ciclo de vida de los certificados.
Esto aborda directamente los retos mencionados anteriormente. A medida que la vigencia se reduce hasta un máximo de 47 días, la detección y renovación automáticas mantienen la validez y la aplicación de los certificados EV y de cualquier otro tipo sin necesidad de un seguimiento manual. Gracias a la compatibilidad con ACME y a la automatización completa del ciclo de vida, puedes mantener la garantía de identidad que ofrece el certificado EV y, al mismo tiempo, evitar las interrupciones que provocan los certificados caducados.
Keyfactor los equipos de seguridad visibilidad
y control sobre las identidades
y la criptografía que protegen cada
interacción digital, para que su negocio
siga funcionando sin interrupciones.
¿Tienes preguntas sobre la validación ampliada? Tenemos las respuestas.
Un certificado EV acredita la identidad legal verificada de la organización que controla el sitio web, incluyendo su denominación social, domicilio social, jurisdicción de constitución y número de registro. Ofrece el máximo nivel de garantía de identidad entre los certificados SSL/TLS . No aporta ninguna resistencia criptográfica adicional.
No, no en lo que respecta a la criptografía. Los tres niveles de validación utilizan la misma familia de esquemas criptográficos. El nivel EV se diferencia por exigir la verificación de identidad más rigurosa y mostrar los datos verificados de la organización, lo que aumenta la confianza más que la seguridad criptográfica.
Una autoridad de certificación pública sigue las directrices del CA/Browser Forum para confirmar la existencia jurídica, física y operativa de la organización, verificar que el solicitante tiene el control del dominio y confirmar la autoridad del solicitante para solicitar el certificado. Este proceso de verificación es más estricto y lento que el de los niveles de validación inferiores.
No. Chrome y Firefox eliminaron la barra verde y el indicador del nombre de la empresa hacia el otoño de 2019. Ahora todos los certificados muestran un candado neutro, y para confirmar el certificado EV hay que hacer clic en el candado y consultar los datos de la organización del certificado.
Pueden estar destinados a objetivos de phishing de gran valor, como bancos, grandes cadenas minoristas, instituciones financieras y sitios web gubernamentales de acceso público, o cualquier sitio web que gestione inicios de sesión y pagos. Para muchos sitios web, el coste adicional y la mayor lentitud en la emisión no están justificados, por lo que conviene evaluar tu perfil de riesgo.
Haz clic en el icono del candado situado en la barra de direcciones del navegador y abre los detalles del certificado. Los certificados EV muestran la información de identificación verificada de la organización, mientras que otros tipos de certificados solo muestran la autoridad emisora.
Dificultan la suplantación de identidad, ya que los certificados EV son difíciles y costosos de obtener de forma fraudulenta, y muestran una identidad verificada. Sin embargo, la protección depende del factor humano y de que se respete el ciclo de vida de los certificados sin depender de los usuarios.
A medida que la vigencia de los certificados se reduce hasta un máximo de 47 días, la automatización mediante protocolos como ACME se encarga de la emisión, la renovación y la revocación, reduce los errores manuales y evita las interrupciones del servicio. Esto hace que sea viable gestionar de forma fiable y a gran escala los certificados EV y todos los demás certificados.