Validación OCSP y CRL en tiempo real

Validación OCSP y CRL en tiempo real

Equipo Firmas.com.ec · 19 de julio de 2026 · Integracion API

Verificar una firma tiene una parte fácil y una difícil. La fácil es comprobar que el documento no cambió y que la firma corresponde al certificado: pura matemática, y una librería lo resuelve. La difícil es responder si ese certificado seguía siendo válido en el instante en que se usó, porque un certificado puede estar dentro de su periodo de vigencia y aun así haber sido anulado por su emisor.

Ese es el terreno de la revocación, y de los dos mecanismos que la resuelven: las listas de revocación y el protocolo de consulta en línea. Este artículo explica cómo funcionan, cuál conviene en cada caso y qué decisiones de política tiene que tomar tu equipo antes de escribir el primer cliente HTTP.

Por qué existe la revocación

Un certificado se revoca cuando deja de ser confiable antes de su fecha de caducidad. En el contexto ecuatoriano las causas habituales son concretas:

  • El token se perdió, lo robaron o el archivo .p12 quedó expuesto.
  • La persona dejó de tener la representación con la que fue emitido, típicamente por un cambio de representante legal.
  • Cambiaron datos que constan en el certificado y que ya no corresponden.
  • El titular lo solicita por cualquier motivo.

La revocación es inmediata en su efecto y pública en su publicación. Y no es reversible: un certificado revocado no se reactiva, se emite uno nuevo. Por eso un sistema que valida firmas sin consultar revocación puede aceptar como buena la firma de un certificado que la empresa dio de baja hace meses.

Listas de revocación: el mecanismo clásico

Una lista de revocación es un archivo firmado por la entidad emisora que enumera los certificados anulados con la fecha en que lo fueron. El certificado indica en su interior dónde descargarla. El validador la baja, comprueba la firma de la lista y busca el número de serie del certificado en cuestión.

Ventajas: se descarga una vez y sirve para muchas validaciones, funciona sin conectividad permanente y puede archivarse como evidencia. Desventajas: entre dos publicaciones hay una ventana en la que la lista no refleja las revocaciones más recientes, y en emisores con muchos certificados el archivo crece y su descarga deja de ser trivial.

Dos campos importan al implementar: el instante de emisión de la lista y el de la próxima actualización prevista. Ese segundo valor es el que define cuánto tiempo tu caché puede considerar vigente lo que descargó. Ignorarlo y cachear "un día porque sí" es un error de diseño frecuente.

Consulta en línea: respuesta puntual

El protocolo de consulta en línea invierte el modelo: en vez de bajar la lista completa, se pregunta por un certificado concreto y el servicio responde con uno de tres estados —vigente, revocado o desconocido— junto con la fecha de esa información y su firma.

Es más liviano y más fresco, y es lo que usan los visores modernos. A cambio introduce una dependencia de red por validación y expone un patrón de consultas que revela qué certificados está verificando tu sistema.

Tres detalles que separan una implementación seria de una improvisada: verificar la firma de la respuesta y que quien la firma esté habilitado por el emisor para responder por él; usar un valor aleatorio de un solo uso para impedir que se te devuelva una respuesta antigua guardada; y no tratar el estado "desconocido" como si fuera "vigente", porque no lo es.

Comparación práctica

CriterioLista de revocaciónConsulta en línea
FrescuraSegún la periodicidad de publicaciónAl momento de la consulta
TráficoAlto por descarga, bajo por validaciónBajo por consulta, alto en volumen
Dependencia de redSolo al refrescarEn cada validación
Uso sin conexiónPosibleNo
PrivacidadNo revela qué se consultaRevela cada consulta al emisor
Uso típicoValidación por lotes y archivo de evidenciaValidación interactiva y firma en línea

La combinación habitual en producción: consulta en línea como camino principal y lista de revocación como respaldo cuando el servicio no responde. Si ninguno de los dos está disponible, hay que decidir qué hacer, y esa decisión no es técnica.

Fallo permisivo o fallo estricto: la decisión de política

Cuando no se puede determinar el estado de revocación, tu sistema tiene dos caminos y ambos tienen consecuencias:

  • Permisivo: continúa y acepta la firma. Nadie se queda bloqueado por una caída del servicio del emisor, pero se abre la puerta a aceptar un certificado revocado. Un atacante que pueda cortar tu acceso al servicio de revocación consigue exactamente eso.
  • Estricto: rechaza. Es la postura segura y la que puede detener tu operación cuando un servicio externo falla.

La salida razonable en la mayoría de organizaciones es diferenciar por tipo de documento: estricto para lo que compromete a la empresa —contratos, garantías, ofertas— y permisivo con registro de la excepción para documentación operativa. Lo que no debe pasar es que la política la defina por accidente el valor por defecto de una librería. Escríbela, aplícala y audítala.

Validar al firmar y validar después

Hay dos momentos y se confunden con frecuencia:

  1. Al firmar: comprobar que el certificado del firmante está vigente y no revocado antes de emitir el documento. Evita generar documentación que nacerá cuestionada.
  2. Al verificar, tiempo después: determinar el estado que tenía el certificado en la fecha de la firma, no hoy. Un certificado revocado el año pasado no invalida por sí solo lo firmado antes de la revocación.

Ese segundo caso solo se puede sostener si el documento conserva la prueba: la respuesta de revocación de aquel momento embebida en la firma y un sello de tiempo que fije la fecha. Es exactamente lo que aportan los niveles de conservación de los perfiles avanzados descritos en firmar PDF con PAdES. Sin eso, dentro de cinco años nadie podrá reconstruir el estado y la validación quedará en manos de la interpretación.

Producción: caché, timeouts y ruido

  • Cachea respetando las fechas declaradas por el emisor, nunca con un valor inventado. Y cachea también los estados negativos con criterio.
  • Pon timeouts bajos. Una validación no debe colgar una petición web. Si el servicio no responde en pocos segundos, aplica la política definida.
  • No consultes lo mismo mil veces. En un lote donde todos los documentos usan el mismo certificado, una consulta por lote basta.
  • Registra el resultado de cada validación con su origen y su fecha. Es la evidencia que pedirá una auditoría.
  • Alerta sobre los "desconocido" repetidos: suelen indicar que estás consultando al servicio equivocado para ese emisor.

Cuando la validación falla por motivos que no son revocación —cadena incompleta, raíz no confiable— el diagnóstico es otro; está en el error de cadena de certificados y en certificado no válido: cómo solucionarlo. Y si lo que ocurrió fue simplemente que el certificado llegó a su fecha límite, el camino está en certificado caducado: cómo verificarlo.

Cuando el resultado dice revocado

Un documento firmado con un certificado revocado antes de la firma no debería aceptarse. La respuesta operativa tiene tres pasos: detener el uso de ese certificado en todos los sistemas, identificar qué documentos se emitieron en el periodo dudoso y gestionar la emisión de uno nuevo. La emisión es 100% en línea y toma aproximadamente 30 minutos, en archivo .p12, token USB o firma en la nube; los valores están en la página de precios.

Omnifox para avisar sin perder el hilo

El grupo desarrolla también Omnifox, plataforma omnicanal que reúne WhatsApp, correo, redes y llamadas en una bandeja compartida. Cuando hay que avisar a varias contrapartes que un documento debe volver a firmarse, o coordinar la reposición de un certificado con el titular, esa gestión deja de vivir en chats sueltos y queda con historial, responsable y seguimiento. Más información en omnifox.io.

Preguntas frecuentes

¿Es obligatorio validar revocación al verificar una firma?

Una verificación completa la incluye; si se omite, el resultado es parcial y así debería reportarse. Lo que cada organización define es cómo actuar cuando la información no está disponible.

¿Revocar un certificado invalida los documentos firmados antes?

No de forma automática. Lo firmado mientras estaba vigente conserva su valor, siempre que se pueda probar la fecha de la firma. Sin sello de tiempo, esa prueba es mucho más difícil de sostener.

¿Cuál mecanismo debo usar si solo puedo implementar uno?

Para validación en línea de documentos que llegan de a uno, la consulta en tiempo real. Para procesos por lotes con muchos documentos del mismo emisor, la lista de revocación es más eficiente.

¿Qué hago si el servicio del emisor está caído?

Aplicar la política escrita: rechazar o continuar registrando la excepción, según el tipo de documento. Y tener el mecanismo alternativo configurado para no depender de una sola vía.

¿Cada cuánto debo refrescar la lista de revocación?

Según la fecha de próxima actualización que declara la propia lista. Ese dato lo publica el emisor y es el único criterio correcto; cualquier intervalo fijo elegido a mano queda desalineado tarde o temprano.

Si tu equipo está construyendo validación de firmas o necesita certificados corporativos gestionados con control de vigencia, habla con un asesor de Firmas.com.ec. Solicita tu cotización corporativa.

Agencia autorizada de certificación

Obtén tu firma electrónica hoy mismo

Sin filas, sin citas y sin trámites presenciales: todo el proceso es en línea.

  • Para persona natural o empresa: emitimos la firma que necesites.
  • En menos de 30 minutos, 100% en línea desde donde estés.
  • Archivo .p12 con validez legal ante el SRI, para facturación electrónica y firmar documentos.
  • Vigencias de 1, 2, 3 y 4 años: elige según lo que necesites.
  • Acompañamiento por WhatsApp durante todo el proceso.
Solicitar mi firma electrónica

¿Dudas antes de comprar? Escríbenos al 0959643979