Hardware security module (HSM)
Un hardware security module es un dispositivo dedicado que genera y guarda claves criptográficas y hace operaciones con ellas, construido de forma que el material de la clave no se pueda exportar en claro. Las aplicaciones le mandan datos para firmar o descifrar y reciben un resultado, nunca la clave.
Lo que se compra es una frontera y una garantía sobre esa frontera. La frontera significa que comprometer el servidor de aplicaciones da la capacidad de usar una clave mientras dure ese acceso, no una copia de la clave que siga funcionando después. La garantía viene de una validación independiente, y por eso los pliegos de compra hablan de los niveles de validación FIPS 140 y, en Europa, de la evaluación Common Criteria y de los requisitos que se aplican a los dispositivos usados para firma electrónica cualificada.
Dónde aparece en un contexto español es bastante previsible: como raíz de una infraestructura de clave pública, en entornos de pago donde las normas de tarjeta lo exigen, en las categorías más altas del ENS, y allá donde una firma electrónica tenga que tener peso jurídico. Un KMS gestionado en una nube pública cubre casi todos los demás casos por una fracción del coste de operación, y los proveedores ofrecen una opción dedicada de un solo tenant cuando hace falta específicamente una frontera validada.
La observación que merece la pena hacer es que un dispositivo de este tipo protege la clave y no la autorización para usarla. Si cualquier identidad de aplicación puede llamar a la operación de firma sin restricción, un atacante que llegue a esa identidad obtiene todo lo que necesita sin tocar la clave jamás. Lo que miramos es quién puede invocar cada operación, si esas llamadas se registran y si alguien las revisa, porque ahí es donde de verdad se decide la frontera.