El PDF no se sube
FirmaCR abre, firma y verifica el documento localmente. No necesita crear una cuenta y no envía el archivo PDF a FirmaCR ni a un servicio de almacenamiento.
Cuando solicita una estampa de tiempo, la aplicación calcula una huella SHA-256 del contenido firmado y envía esa huella al servicio de estampado del Banco Central. La huella permite obtener la evidencia de tiempo sin transmitir el documento.
La llave privada no sale de la tarjeta
La operación criptográfica de firma ocurre mediante la tarjeta. FirmaCR no extrae ni almacena la llave privada. El PIN se solicita para autorizar la operación de la tarjeta.
No comparta el PIN por correo ni lo incluya en una solicitud de soporte.
Conexiones utilizadas al firmar
Si activa “Estampa de tiempo y datos de validación”, FirmaCR puede realizar estas consultas:
- Solicitar al servicio de estampado de tiempo del BCCR una estampa sobre la huella del contenido.
- Consultar las direcciones OCSP o CRL indicadas en los certificados para obtener información de revocación.
Las respuestas y los certificados necesarios se incorporan al PDF para producir PAdES-LT. Si desactiva la opción, estas consultas no se realizan como parte del firmado, pero el documento puede carecer de información que algunos validadores esperan.
Verificación local
Al verificar, FirmaCR examina el contenido y las firmas dentro del PDF. Revisa la correspondencia criptográfica, construye la cadena disponible hasta una raíz confiable y comprueba que la estampa de tiempo pertenezca a la firma.
Actualizaciones protegidas
FirmaCR utiliza Sparkle para buscar actualizaciones. Cada paquete de actualización debe superar una verificación con la llave pública EdDSA incluida en la aplicación; una descarga alterada es rechazada.
Este sitio web
El sitio es estático y actualmente no incluye formularios, publicidad, píxeles de seguimiento ni código de analítica en el navegador. Al visitar cualquier sitio, el proveedor de alojamiento recibe la información técnica normal de una solicitud web, como la dirección IP y el agente de usuario.
Contacto de seguridad
Para reportar una vulnerabilidad o hacer una consulta sobre privacidad, escriba a [email protected]. Evite incluir documentos confidenciales en el primer mensaje.