Tips & Tricks

Cómo proteger un PDF para que solo pueda abrirse en dispositivos autorizados mediante cifrado basado en certificados

La protección de PDF basada en contraseña funciona bien para mantener alejados a los espectadores ocasionales, pero tiene una debilidad fundamental: cualquiera que conozca la contraseña puede abrir el archivo en cualquier dispositivo. Si la contraseña se comparte, se reenvía o se adivina, la protección se evapora. Para documentos que contienen secretos comerciales, detalles de fusiones y adquisiciones, proyecciones financieras o información de identificación personal regida por leyes de residencia de datos, conocer la contraseña no debería ser suficiente. El documento solo debe abrirse en dispositivos que hayan sido autorizados explícitamente y la autorización debe estar vinculada a una credencial criptográfica que no se pueda compartir tan fácilmente como una cadena de texto.

El cifrado de PDF basado en certificados soluciona esta limitación reemplazando la contraseña compartida con criptografía de clave pública. El documento se cifra utilizando la clave pública del destinatario procedente de un certificado digital y solo se puede descifrar utilizando la clave privada correspondiente, que se almacena en el dispositivo del destinatario, a menudo en un módulo de seguridad de hardware o en un almacén de claves seguro. El usuario nunca ve ni escribe una contraseña. Simplemente abren el archivo y el lector de PDF negocia el descifrado de forma transparente utilizando los certificados disponibles. Este enfoque proporciona un nivel fundamentalmente más alto de control de acceso que los métodos basados en contraseñas porque la posesión de la credencial está ligada a un dispositivo o token de hardware específico, no al conocimiento de un secreto compartido.

How to Protect a PDF So It Can Only Be Opened on Authorized Devices Using Certificate-Based Encryption

Cómo funciona el cifrado de PDF basado en certificados

Cuando Protege archivos PDF con seguridad basada en certificados, el escritor de PDF cifra el contenido del documento utilizando una clave simétrica generada aleatoriamente, normalmente AES-256. Luego, esa clave simétrica se cifra por separado para cada destinatario autorizado utilizando la clave pública del destinatario de su certificado digital. Las claves simétricas cifradas se almacenan en el diccionario de cifrado del PDF junto con el contenido cifrado. Cuando un destinatario autorizado abre el archivo, su lector de PDF encuentra la clave simétrica cifrada que coincide con su certificado, utiliza su clave privada para descifrarla y luego utiliza la clave simétrica recuperada para descifrar el contenido del documento.

Un informe de 2025 sobre prácticas de seguridad de documentos encontró que los documentos cifrados con certificados representaban solo el 8 por ciento de todos los archivos PDF cifrados, a pesar de que los auditores de seguridad los calificaron como significativamente más seguros que el cifrado basado en contraseñas (Adobe, "Document Cloud Security Report", 2025). La brecha en la adopción se debe en gran medida a la complejidad percibida de la gestión de certificados, pero las herramientas PDF modernas han simplificado el proceso hasta el punto de que no es más difícil que configurar el cifrado del correo electrónico. La criptografía asimétrica en el núcleo de este sistema significa que incluso si se intercepta el PDF cifrado, el atacante no puede descifrarlo sin acceder a la clave privada en el dispositivo autorizado.

WukongPDF

Pruebe Proteger PDF

No se necesita instalación. Funciona directamente en su navegador.

Empezar ahora →

Configurar la protección basada en certificados: lo que necesita

Para cifrar un PDF para acceso basado en certificado, necesita el certificado digital del destinatario, que contiene su clave pública. El certificado debe ser un certificado X.509 que incluya la extensión de uso de clave para el cifrado. La mayoría de las organizaciones emiten estos certificados a los empleados a través de su departamento de TI o mediante un servicio PKI (Infraestructura de clave pública) administrado. Los profesionales individuales pueden obtener certificados personales de autoridades de certificación públicas como DigiCert, GlobalSign o Sectigo, generalmente en forma de un certificado de firma de documentos que también admite cifrado.

También necesita una herramienta PDF que admita el cifrado basado en certificados. No todos los editores de PDF incluyen esta función. Es estándar en Adobe Acrobat Pro y en varias plataformas de gestión de documentos empresariales, pero está ausente en la mayoría de las herramientas PDF gratuitas y de consumo. Si su organización maneja regularmente documentos confidenciales que deberían estar restringidos por dispositivo, verifique que la plataforma PDF elegida incluya cifrado de certificado antes de incorporarla a su flujo de trabajo. El certificado Firma digital que utiliza para firmar documentos a menudo puede cumplir una doble función como certificado de cifrado, siempre que haya sido emitido con la extensión de uso de clave para el cifrado de datos.

Agregar y administrar destinatarios autorizados

Al cifrar un PDF con seguridad basada en certificados, especifica una lista de destinatarios autorizados seleccionando sus certificados digitales. Cada certificado seleccionado permite que exactamente un destinatario, o más precisamente, un titular de clave privada, abra el documento. También puede establecer diferentes niveles de permiso por destinatario. Por ejemplo, un destinatario puede tener permisos completos para ver, editar e imprimir el documento, mientras que otro destinatario sólo puede ver e imprimir. Estos permisos los aplica el lector de PDF, no el sistema de archivos, por lo que viajan con el documento independientemente de dónde se almacene o reenvíe.

Administrar una gran lista de destinatarios en varios documentos es un desafío sin un directorio centralizado. Los entornos empresariales suelen utilizar una integración LDAP o Active Directory que le permite buscar certificados por nombre de usuario o dirección de correo electrónico directamente desde el cuadro de diálogo de cifrado. Si su organización no tiene esta integración, mantenga un almacén de certificados compartido donde los certificados actuales de los empleados se publiquen y actualicen cuando los certificados se renueven o revoquen. Este almacén debe ser accesible para cualquier persona que cifre documentos para distribución interna y debe actualizarse cada vez que cambie el certificado de un empleado.

Qué sucede cuando un certificado caduca o es revocado

Los certificados digitales tienen una fecha de vencimiento, generalmente de uno a tres años desde su emisión. Cuando un certificado utilizado para el cifrado de PDF caduca, la clave privada correspondiente no deja de funcionar. Un destinatario cuyo certificado haya caducado aún puede abrir documentos cifrados antes de la fecha de caducidad, siempre que todavía posea la clave privada. La fecha de vencimiento afecta si el certificado se considera válido para establecer confianza, pero no deshabilita la capacidad de descifrado.

La revocación del certificado es una situación diferente. Si se revoca un certificado, por ejemplo porque un empleado abandonó la organización o una clave privada se vio comprometida, el destinatario ya no debería poder utilizar ese certificado. Sin embargo, el cifrado de PDF sin conexión no tiene un mecanismo en tiempo real para verificar el estado de revocación. La verificación de revocación depende de la configuración del lector de PDF y de si está configurado para consultar una CRL (Lista de revocación de certificados) o un respondedor OCSP (Protocolo de estado de certificados en línea). Si el lector está desconectado o configurado para omitir las comprobaciones de revocación, es posible que aún se pueda utilizar un certificado revocado para abrir documentos previamente cifrados. Por esta razón, el cifrado basado en certificados debe combinarse con otros controles, como la caducidad de documentos o una capa de gestión de derechos de información, para documentos donde el acceso posterior a la revocación es una preocupación crítica.

Basado en certificado versus basado en contraseña: cuándo usar cada uno

El cifrado basado en contraseña es apropiado para documentos compartidos dentro de un grupo confiable donde la contraseña se puede comunicar a través de un canal separado, como una llamada telefónica o una aplicación de mensajería cifrada. Es simple, universalmente compatible y no requiere que los destinatarios tengan certificados digitales. El cifrado basado en certificados es la opción correcta cuando la sensibilidad del documento exige control de acceso a nivel de dispositivo, cuando el documento debe tener diferentes niveles de permiso para diferentes destinatarios o cuando la organización requiere una pista de auditoría de qué certificados se utilizaron para cifrar cada documento como evidencia de control de acceso.

Para obtener el nivel más alto de protección, algunas organizaciones combinan ambos métodos. El PDF está cifrado con seguridad basada en certificados para los destinatarios principales autorizados y se establece una contraseña separada como método de acceso de respaldo almacenado en un depósito de garantía seguro. Este enfoque proporciona un sólido control de acceso al cifrado de certificados con una ruta de recuperación documentada en caso de que los certificados se pierdan o un destinatario no esté disponible. La contraseña custodiada debe almacenarse en un sistema de acceso controlado independiente, como una bóveda de gestión de acceso privilegiado, con registros de acceso y requisitos de aprobación.

Solución de problemas de cifrado de certificados

El problema más común que encuentran los destinatarios es que su lector de PDF informa que no puede encontrar una identificación digital coincidente. Esto significa que el lector buscó en los almacenes de certificados del sistema, incluido el almacén de certificados de Windows, el llavero de macOS y el almacén de ID digital de Adobe, y no encontró un certificado que coincida con ninguna de las claves simétricas cifradas en el diccionario de cifrado del PDF. El modelo PDF Security requiere una coincidencia exacta entre el certificado utilizado para el cifrado y el certificado disponible para el descifrado. La solución es importar el certificado correcto en una de las tiendas que busca el lector. Si el certificado del destinatario se renovó desde que se cifró el PDF, el nuevo certificado puede tener una clave pública diferente y el destinatario debe ubicar el certificado anterior que coincida con la clave utilizada durante el cifrado.

Un segundo problema es que el destinatario puede abrir el archivo pero ciertas operaciones, como imprimir o editar, están bloqueadas. Esto significa que el cifrado se configuró con permisos restringidos para ese destinatario. El remitente debe volver a cifrar el documento con el nivel de permiso deseado para ese destinatario. Los permisos se establecen en el momento del cifrado y no se pueden cambiar sin volver a cifrar todo el documento. Un tercer problema ocurre cuando el PDF se abre en un lector que no admite en absoluto el cifrado basado en certificados. Muchos visores de PDF basados en navegador, aplicaciones de PDF móviles y lectores de escritorio livianos solo admiten seguridad basada en contraseña. Los destinatarios que no puedan abrir un PDF cifrado con certificado deben intentar abrirlo en Adobe Acrobat Reader DC u otro lector que incluya explícitamente la seguridad basada en certificados como una característica compatible. WukongPDF admite el cifrado basado en certificados y proporciona información clara cuando no se puede encontrar un certificado, incluido el número de serie exacto del certificado esperado, para que los destinatarios puedan localizar la credencial correcta. Verificar la compatibilidad del lector antes de cifrar archivos importantes evita que los destinatarios previstos no puedan abrir el documento.

WukongPDF

Pruebe Proteger PDF

No se necesita instalación. Funciona directamente en su navegador.

Empezar ahora →