La infraestructura de clave pública (PKI) es un marco de tecnologías y políticas diseñado para gestionar identidades digitales. En Internet, necesitamos identidades digitales para poder comunicarnos de forma segura entre nosotros. Al fin y al cabo, ¿de qué sirve un cifrado fuerte si envías todos tus datos sensibles a las personas equivocadas? Poder confirmar que estás hablando con el destinatario previsto marca toda la diferencia cuando se trata de confidencialidad.
¿Qué significa el nombre PKI?
Hace mucho tiempo, cuando recién empezaba con la criptografía y me encontré con el término PKI por primera vez, pensé que se refería a una infraestructura de claves que era pública. Un error fácil de cometer si eres principiante. Muy rápidamente, por supuesto, aprendí sobre las claves públicas, y que el nombre PKI se refiere a cómo están organizadas; las PKI son infraestructuras de claves públicas.
Una identidad digital se codifica como un par de claves conectadas dentro de un criptosistema particular. La clave privada es la identidad y debe mantenerse en secreto; la clave pública, que está intrínsecamente conectada a la clave privada, ofrece al público en general los medios para validar la propiedad de la clave privada.
Las PKI no necesariamente tienen que usar certificados, pero las PKI de uso dominante hoy en día sí lo hacen. Un certificado combina una clave pública con información adicional útil. Cada certificado también incluirá una firma de la autoridad emisora, lo que simplifica aún más el proceso de validación.
Una PKI es una combinación de tecnología y política
Es fácil pensar que una PKI es algo definido en alguna especificación técnica. Por ejemplo, en cuanto a X.509 [el estándar dominante para la implementación de las PKI], puede que te encuentres con la RFC 5280 y la confundas con una PKI. Es mucho más complicado que eso. Para construir una PKI, necesitamos una base de especificaciones técnicas, pero estos documentos por sí solos son insuficientes. Simplemente establecen un marco sobre el cual construir y definen un universo de posibilidades. Una PKI cobra vida en el cruce donde las capacidades técnicas se encuentran con las políticas sobre cómo se van a utilizar para lograr un propósito. Diferentes objetivos pueden dar lugar a diferentes PKI, todas construidas sobre las mismas bases técnicas.
Un multiverso de PKI públicas y privadas
La mayoría de nosotros nos encontramos con nuestra primera PKI cuando empezamos a necesitar un certificado para un sitio web. Para muchos, esa sigue siendo la única PKI con la que trabajan jamás. Sin embargo, a medida que pasas más tiempo en este ámbito, te das cuenta de que hay —de nuevo— mucho más. Por un lado, cualquiera puede usar los mismos principios de PKI para construir su propia PKI privada de uso interno, y mucha gente lo hace.
Por otro lado, y quizás de manera más interesante, eventualmente te das cuenta de que también existe una gran variedad de PKI públicas. Esta diversidad en las PKI existe por razones técnicas (diferentes objetivos y requisitos), así como por razones políticas y financieras (diferentes entidades que quieren tener el control).
PKI públicas
Una PKI pública es aquella creada para que muchas organizaciones no relacionadas y (posiblemente) individuos participen juntos en ella. Por ejemplo, la PKI pública más popular y mejor definida está gestionada por los principales proveedores de navegadores; se llama Web PKI. Si necesitas un certificado para tu sitio web público, tu única opción es obtenerlo de esta PKI.
Una PKI pública no se define por su tamaño. Web PKI es grande y se encuentra en un extremo del espectro. En el otro extremo, un único proveedor (posiblemente más grande) podría, por ejemplo, crear una PKI pública para usar con sus proveedores, y eso es conceptualmente lo mismo.
Echemos un vistazo a algunas PKI públicas populares con las que puedes encontrarte:
- Web PKI; esta es la PKI que usamos a diario, cada vez que nos conectamos a un sitio web. A grandes rasgos, hay cuatro proveedores que controlan esta PKI: Apple, Firefox, Google y Microsoft. CA/Browser Forum es el organismo del sector que supervisa el ecosistema, aunque algunos aspectos de Web PKI son controlados directamente por los navegadores.
- Internet PKI es una prima cercana de Web PKI. En sus inicios eran similares, si no idénticas, pero divergieron con los años. Como ejemplo, Web PKI exige que todos los certificados públicos queden registrados para la posteridad, mientras que Internet PKI no lo hace, al menos no por ahora. A veces estas diferencias importarán y a veces no. Con la migración post-cuántica en marcha, es probable que ambas PKI sigan divergiendo.
- Las PKI de firma de código varían en popularidad y tamaño. Nótese el plural, ya que no existe una única PKI que todos usen. Los proveedores que la necesitan (por ejemplo, Apple, Google y Microsoft) utilizan diferentes enfoques de confianza, y se emite un número reducido de certificados. CA/Browser Forum tiene requisitos técnicos específicos para los certificados de firma de código. La primera versión oficial listada en su sitio web data de 2019, aunque hubo versiones no oficiales anteriores que se remontan a 2016.
- S/MIME PKI es otro pequeño ecosistema que todavía se está configurando. La primera especificación técnica para los certificados S/MIME se publicó en enero de 2023.
- Los certificados BIMI (Brand Indicators for Message Identification) son utilizados por organizaciones que desean que sus logotipos se asocien con los correos electrónicos que envían, por razones de marca.
- Matter PKI es una PKI especializada utilizada por dispositivos IoT, que permite que los dispositivos de varios fabricantes trabajen juntos en diferentes funciones. Es posible que dependas cada vez más de esta PKI en tu vida diaria, pero es poco probable que tengas que pensar en ella mientras sigas siendo solo un consumidor.
¿Cuál es la PKI adecuada para ti?
En cuanto a las PKI públicas, la mayoría de las veces eliges una según tu necesidad. Por ejemplo, si fabricas dispositivos Matter, la única PKI que te importará es Matter PKI. Para servidores de Internet, Web PKI funciona la mayor parte del tiempo. En algunas situaciones poco comunes (sabrás cuándo te encuentres con ellas), tendrás que fijarte en Internet PKI.
Ivan Ristic is the Chief Scientist for Red Sift and former founder of Hardenize. Learn more about how Red Sift helps organizations with their Certificate Monitoring.




