Volver al glosario

Infraestructura de clave pública (PKI)

2 min de lectura

En criptografía, una infraestructura de clave pública (PKI) es el sistema de autoridades de certificación, certificados y revocación que liga una clave pública a una identidad y permite a las partes confiar en esa ligadura. Sostiene TLS, mTLS, las firmas digitales y DNSSEC, así que hay otras cinco fichas que apuntan a un concepto que tiene que existir aquí.

29 de julio de 2026
Compartir:

Cómo funciona

La criptografía de clave pública permite a cualquiera cifrar hacia una clave pública o verificar una firma hecha con la clave privada correspondiente, pero solo si puede confiar en que esa clave pública pertenece de verdad a quien dice. La PKI aporta esa confianza. Una autoridad de certificación emite un certificado que liga una clave pública a una identidad y lo firma; quien confía en la autoridad confía en la ligadura. Los certificados encadenan hacia arriba hasta un conjunto pequeño de raíces de confianza, tienen un periodo de validez y se pueden revocar antes de caducar mediante listas de revocación de certificados o un protocolo de estado en línea. Toda esa maquinaria es lo que hace que la autenticación de TLS, el TLS mutuo y las firmas digitales signifiquen algo en vez de ser solo matemáticas.

Qué sale mal

Una PKI concentra la confianza, así que sus vulnerabilidades tienen consecuencias grandes. Si se puede conseguir que una autoridad de certificación emita un certificado para una identidad que no le corresponde, todas las partes que confían quedan engañadas. Puertas adentro, el servicio de certificados de empresa es uno de los objetivos favoritos en nuestros proyectos: una plantilla de certificado mal configurada puede permitir a un usuario con pocos privilegios pedir un certificado que autentique como una cuenta privilegiada, una clase de vulnerabilidad conocida como abuso de AD CS, que convierte la propia infraestructura de confianza en una vía de escalada. La revocación floja es el fallo más silencioso: una clave comprometida sigue siendo de confianza porque la revocación no se comprueba, así que la red de seguridad teórica no está cuando hace falta.

Dónde aparece esto en una auditoría

Revisamos los servicios de certificados como infraestructura y como superficie de ataque: cómo están configuradas las autoridades y las plantillas, quién puede pedir qué, si la revocación se impone, y si se puede abusar de la autenticación basada en certificado para escalar. En las pruebas internas se enumera el servicio de certificados de empresa en busca de las configuraciones incorrectas que permiten emitir certificados privilegiados, con la escalada demostrada. Comprobamos además dónde fijan certificados los clientes (certificate pinning) y si esa fijación es correcta. Esto forma parte de cómo revisamos los servicios de certificados y su abuso.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.