Sygnau

Seguridad

¿Qué es el hash de un documento y cómo ayuda a demostrar su integridad?

Entiende qué demuestra un hash, qué no puede demostrar por sí solo y cómo combinarlo con un registro de firma y una verificación pública.

Equipo Sygnau · · 7 min de lectura

Un hash es una huella digital calculada a partir del contenido exacto de un archivo. Si se modifica un solo byte del PDF, el resultado normalmente cambia por completo. Esta propiedad permite comprobar si un archivo conservado es exactamente el mismo que se registró en un momento anterior.

Por ejemplo, un sistema puede calcular el SHA-256 del PDF original, registrarlo, generar el documento final con las firmas y calcular un segundo hash del PDF firmado. Más adelante, se vuelve a calcular el hash del archivo presentado y se compara con el valor guardado.

¿Qué demuestra una coincidencia?

Si el hash recalculado coincide con el hash registrado, se puede afirmar que los bytes del archivo verificado coinciden con los del archivo utilizado para generar aquel registro.

Esto aporta una evidencia de integridad muy útil: el documento no ha cambiado respecto a la copia de referencia. También permite detectar modificaciones accidentales o deliberadas.

¿Qué no demuestra un hash por sí solo?

Un hash no responde por sí mismo a estas preguntas:

  • ¿Quién firmó el documento?
  • ¿La persona entendió y aceptó el contenido?
  • ¿Cuándo se calculó realmente el hash?
  • ¿Quién controlaba la base de datos donde se guardó?
  • ¿El registro ya había sido manipulado antes de la verificación?
  • ¿La persona que firmó tenía capacidad o representación suficiente?

También es posible editar un PDF y generar un hash nuevo del archivo alterado. El hash no impide esta acción. Lo que permite es detectar que el nuevo archivo ya no coincide con el valor de referencia guardado antes.

Por eso es importante que el valor de referencia esté protegido, vinculado a un evento temporal e incluido en un registro de auditoría con controles de acceso.

Hash original y hash final

En un flujo de firma es útil diferenciar:

  1. Hash del documento original. Identifica el PDF antes de recoger las firmas.
  2. Hash del documento final. Identifica el PDF completo después de añadir firmas, datos de verificación o certificado de evidencias.

No es normal que ambos sean iguales: añadir una firma visual, una página de evidencias o metadatos modifica el archivo y, por tanto, modifica el hash.

La cadena correcta es conservar ambos y documentar la relación entre ellos. Así se puede demostrar qué original inició el proceso y qué documento final se obtuvo.

¿Un QR o código de verificación sustituye al hash?

No. El QR es una manera práctica de llegar a una página de verificación. Puede contener una URL y un código opaco que permitan consultar el registro, pero no es la prueba criptográfica en sí misma.

Una buena página de verificación puede mostrar:

  • estado del documento;
  • fecha de creación y finalización;
  • código de verificación;
  • hash del documento final;
  • coincidencia o no del archivo que el usuario sube para verificar;
  • eventos esenciales de la firma, respetando la privacidad;
  • aviso claro si el documento ha caducado o ha sido revocado.

No conviene que el código sea secuencial o fácil de adivinar. Tampoco deben exponerse públicamente datos personales, direcciones IP completas o el documento descargable sin valorar permisos, caducidad y riesgos de confidencialidad.

Registro de auditoría: las piezas que dan contexto

El hash gana fuerza cuando se integra en un registro coherente:

  • identificador único del proceso;
  • documento y versión mostrados;
  • hash original y final;
  • fecha y hora de los eventos;
  • destinatarios y canales utilizados;
  • acciones de visualización, aceptación, firma o rechazo;
  • método de autenticación;
  • versión de los textos de consentimiento;
  • política de retención y eliminación;
  • controles para evitar alteraciones silenciosas del registro.

Una IP es un dato contextual, no una identificación infalible. Si se conserva, debe justificarse la necesidad, protegerla y aplicar los principios del UE)">RGPD, incluidos minimización y limitación del plazo de conservación.

Hash versus firma digital criptográfica

Guardar un hash en una base de datos no es lo mismo que aplicar una firma digital basada en certificados al PDF. Una firma digital criptográfica vincula el documento a una clave y permite validar la integridad y otras propiedades mediante infraestructura de clave pública.

En una SES se puede utilizar el hash como evidencia adicional sin afirmar que el PDF contiene una AES o QES. Esta distinción debe explicarse de forma transparente.

Buenas prácticas para Sygnau

  • Utilizar un algoritmo vigente como SHA-256 o superior, según las recomendaciones técnicas aplicables.
  • Calcular el hash en el servidor sobre los bytes exactos que se conservarán o entregarán.
  • No recalcular y sobrescribir nunca silenciosamente el hash de referencia.
  • Conservar un historial append-only o con protecciones equivalentes.
  • Mostrar en la verificación qué archivo se está comprobando y contra qué registro.
  • Separar el código público de verificación de los identificadores internos.
  • Registrar revocaciones o incidencias sin borrar el historial.
  • Aplicar caducidad, autorización de descarga y minimización de datos.

Fuentes


Artículos relacionados

Sygnau · 7458052