Seguridad y privacidad

FirmaCR está diseñado para que el documento se procese en su Mac y la llave privada permanezca protegida dentro de la tarjeta.

El PDF no se sube

FirmaCR abre, firma y verifica el documento localmente. No necesita crear una cuenta y no envía el archivo PDF a FirmaCR ni a un servicio de almacenamiento.

Cuando solicita una estampa de tiempo, la aplicación calcula una huella SHA-256 del contenido firmado y envía esa huella al servicio de estampado del Banco Central. La huella permite obtener la evidencia de tiempo sin transmitir el documento.

La llave privada no sale de la tarjeta

La operación criptográfica de firma ocurre mediante la tarjeta. FirmaCR no extrae ni almacena la llave privada. El PIN se solicita para autorizar la operación de la tarjeta.

FirmaCR no le pedirá que envíe su PIN.

No comparta el PIN por correo ni lo incluya en una solicitud de soporte.

Conexiones utilizadas al firmar

Si activa “Estampa de tiempo y datos de validación”, FirmaCR puede realizar estas consultas:

  • Solicitar al servicio de estampado de tiempo del BCCR una estampa sobre la huella del contenido.
  • Consultar las direcciones OCSP o CRL indicadas en los certificados para obtener información de revocación.

Las respuestas y los certificados necesarios se incorporan al PDF para producir PAdES-LT. Si desactiva la opción, estas consultas no se realizan como parte del firmado, pero el documento puede carecer de información que algunos validadores esperan.

Verificación local

Al verificar, FirmaCR examina el contenido y las firmas dentro del PDF. Revisa la correspondencia criptográfica, construye la cadena disponible hasta una raíz confiable y comprueba que la estampa de tiempo pertenezca a la firma.

Actualizaciones protegidas

FirmaCR utiliza Sparkle para buscar actualizaciones. Cada paquete de actualización debe superar una verificación con la llave pública EdDSA incluida en la aplicación; una descarga alterada es rechazada.

Este sitio web

El sitio es estático y actualmente no incluye formularios, publicidad, píxeles de seguimiento ni código de analítica en el navegador. Al visitar cualquier sitio, el proveedor de alojamiento recibe la información técnica normal de una solicitud web, como la dirección IP y el agente de usuario.

Contacto de seguridad

Para reportar una vulnerabilidad o hacer una consulta sobre privacidad, escriba a [email protected]. Evite incluir documentos confidenciales en el primer mensaje.