Resumen

  • RFC 3739 ofrecía una forma normalizada para que una autoridad declarara la finalidad cualificada de un certificado de persona física y asociara esa declaración con atributos de identidad y referencias a políticas.
  • El RFC no fijaba las condiciones legales de cualificación ni la consecuencia que debía atribuirle quien recibía el certificado; una firma válida autentica datos firmados, no resuelve por sí sola su significado legal.

El identificador de versión no era un sello legal

Cuando el perfil cambió de RFC 3039 a RFC 3739, el identificador de declaración QC de la versión 1 no desapareció. Podía seguir identificando certificados antiguos emitidos conforme al perfil anterior. RFC 3739 introdujo un identificador distinto para la versión 2 y prohibió usar el identificador v1 en los nuevos certificados emitidos bajo la revisión.

La decisión parece pequeña: dos OID que distinguen dos versiones. Pero muestra qué podía resolver un estándar de certificados y qué no. Podía dar a emisores y aplicaciones una señal legible sobre la versión del perfil. No podía convertir esa señal en una respuesta automática a otra pregunta: ¿cumple este certificado los requisitos legales que rigen el acto para el que se presenta?

RFC 3739, publicado en marzo de 2004, definió un perfil X.509 para certificados de identidad de personas físicas, basado en RFC 3280 y sucesor de RFC 3039. El texto usa «certificado cualificado» para un certificado destinado a identificar a una persona con un nivel alto de garantía dentro de algún marco jurídico aplicable. A la vez, delimita expresamente su alcance: no define los requisitos legales y deja fuera los mecanismos que determinan si un certificado debe considerarse cualificado bajo una legislación concreta.

La neutralidad jurídica no era una omisión accidental que una sintaxis más detallada pudiera corregir. El objetivo era que el perfil permitiera emitir certificados en contextos legales distintos. Estandarizar el sobre del certificado no equivale a uniformar las leyes que pueden interpretar su contenido.

Una declaración firmada todavía depende de una política

El perfil ofrecía a la autoridad de certificación vías para expresar su intención. La extensión de políticas podía incluir un identificador que remitiera a la política aplicable. La extensión opcional Qualified Certificate Statements podía contener declaraciones identificadas por OID y datos adicionales. Entre los ejemplos que contempla el RFC figuran una afirmación del emisor sobre la finalidad cualificada del certificado bajo un sistema jurídico determinado y un límite de confianza o responsabilidad asociado a la jurisdicción.

La firma X.509 protege esos datos contra cambios inadvertidos. Sin embargo, demostrar quién firmó una declaración no prueba que la declaración sea verdadera ni obliga al destinatario a actuar como si lo fuera. RFC 3739 parte de que una CA responsable seguirá una política coherente con sus responsabilidades, prácticas y procedimientos. También indica que quien confía en el certificado puede tener que consultar la política de certificación o la CPS del emisor para entender el significado de los nombres y atributos.

La decisión, por tanto, queda distribuida. El emisor describe el propósito con el que expidió el certificado; quien lo recibe evalúa al emisor, la política, la prueba de identidad y la operación concreta. La primera parte aporta evidencia firmada. La segunda conserva la responsabilidad de decidir si esa evidencia basta para su contexto. Un OID facilita localizar una semántica; no crea por sí solo esa semántica.

Los campos personales no se interpretan solos

El perfil permite que el sujeto aparezca con su nombre real o con un seudónimo. Una extensión de atributos puede incluir fecha y lugar de nacimiento, género, ciudadanía y residencia. El RFC advierte que countryName dentro del nombre distinguido proporciona un contexto general para interpretar otros campos: no significa necesariamente país de ciudadanía, residencia ni emisión del certificado.

También advierte que comparar dos certificados para decidir si representan a la misma persona depende del significado que cada emisor asigne a los nombres. Sin conocer esos significados, la comparación puede inducir a error. La uniformidad de la estructura ayuda a los programas a encontrar valores previsibles, pero no certifica que el dato se haya recogido correctamente, que sea verdadero o que dos nombres similares correspondan a una sola persona.

La extensión biométrica muestra la diferencia entre vincular datos y probar identidad. Puede contener un tipo biométrico, el algoritmo de hash, el hash y, opcionalmente, un URI hacia los datos fuente. El RFC recomienda información adecuada para una verificación humana y advierte que el propio URI puede revelar de quién se están consultando los datos. La extensión no debe marcarse como crítica. El hash puede permitir comparar una muestra con datos concretos; no demuestra por sí mismo cómo se obtuvo la muestra, si se identificó bien al sujeto o qué valor jurídico tiene la comparación.

Compatibilidad que no equivale a adopción

Además del identificador v1/v2, RFC 3739 adaptó el perfil a RFC 3280, añadió domainComponent y title al conjunto permitido para el nombre del sujeto, retiró postalAddress y relajó algunas restricciones de uso de clave para ampliar su aplicabilidad. Estas decisiones describen la evolución normativa y la compatibilidad pretendida.

No son datos de despliegue. El certificado del apéndice C es un ejemplo explicativo, no una muestra de emisiones reales. La ficha del RFC Editor identifica a RFC 3739 como Proposed Standard y señala que dejó obsoleto a RFC 3039; ninguna de esas entradas mide la cantidad de certificados emitidos ni el nivel de soporte en clientes.

Un erratum posterior ilustra otra capa de mantenimiento. El informe 7802, presentado en 2024 y retenido para una actualización documental, señala que el módulo ASN.1 normativo de 1988 escribe semanticsIndentifier donde el resto del documento usa semanticsIdentifier. Esa diferencia merece corregirse en el texto normativo; el informe no demuestra que una implementación haya fallado en producción.

RFC 3739 aportó una gramática compartida para expresar intención del emisor, referencias de política y atributos de identidad. Dejó fuera la determinación de qué exige una ley, si el emisor cumplió su política, si un atributo es correcto y si un destinatario debe aceptar el certificado. La tecnología podía hacer comprobable una declaración. No podía convertir esa declaración en un veredicto legal automático.

Fuentes