Verificación criptográfica del PDF firmado: cómo y por qué
Que un PDF lleve un sello de firma no significa que sea válido. Lo importante es poder verificar criptográficamente que ese PDF no se ha modificado desde que se firmó. En este artículo te enseñamos cómo hacerlo desde Adobe Reader y desde validadores externos.
Por qué la verificación criptográfica importa más de lo que parece
Recibes un PDF firmado por un proveedor. Lo abres, ves la imagen de su firma sobre el papel y das por hecho que el contrato es válido. Lo archivas. Tres años después surge un litigio: el proveedor niega haber firmado ese documento concreto, dice que el texto que ves es distinto al que él aprobó. Tu legal te pide que demuestres que el PDF no se ha modificado desde la firma.
Si no sabes verificar criptográficamente el PDF, estás en problemas. La imagen de la firma sobre el documento no prueba absolutamente nada. Cualquier persona con conocimientos básicos puede pegar una imagen de firma en un PDF. Lo que prueba la validez es el hash criptográfico, la cadena de certificados y el sellado de tiempo que el documento lleva incorporados como metadatos.
Saber verificar un PDF firmado es una habilidad básica que cualquier responsable que gestione contratos firmados debería dominar. La buena noticia: con dos o tres herramientas gratuitas y diez minutos de práctica, lo controlas.
Qué te dice (y qué no) el sello visual sobre el documento
Cuando ves la firma como imagen en el PDF, esa imagen es solo decoración. A nivel jurídico vale exactamente cero si no va acompañada del audit trail criptográfico que la respalda. Cualquier persona con Photoshop puede pegar una imagen de firma en un PDF cualquiera. La validez no está en la imagen.
Lo que sí cuenta y prueba que el PDF es auténtico:
- El hash criptográfico del PDF: una huella matemática única del contenido del documento. Si modificas un solo byte, el hash cambia. Las plataformas de firma calculan el hash del PDF original antes de firmar y dejan ese hash dentro del audit trail.
- El certificado del prestador de servicios de confianza que selló el documento. Tiene que estar emitido por una entidad europea reconocida en la lista oficial eIDAS.
- El sellado de tiempo cualificado (TSA) que garantiza que el documento existía en esa fecha exacta y no en otra.
- La cadena de eventos del audit trail: quién abrió, cuándo, desde qué IP, cómo se autenticó.
Estos cuatro elementos juntos son lo que demuestra que el documento es lo que dice ser. La imagen visible es ornamento.
Verificación práctica en Adobe Acrobat Reader
Adobe Acrobat Reader (gratuito) verifica automáticamente cualquier firma electrónica avanzada o cualificada incrustada en un PDF. Es la herramienta más accesible para el día a día:
- Abre el PDF en Adobe Reader (no en Chrome ni en otros visores PDF: necesitas Adobe Reader específicamente para esta función).
- Si el documento tiene firmas digitales aplicadas, en la parte superior aparece una barra azul con el mensaje "Documento firmado".
- Pulsa el botón "Panel de firma" a la izquierda. Verás la lista de todas las firmas del documento con su estado.
- Por cada firma, despliega el detalle y comprueba:
- Estado: verde si la firma es válida y el documento no se ha modificado, ámbar si hay alguna duda (certificado caducado, por ejemplo), rojo si el documento ha sido alterado o la firma está corrompida.
- Hash del documento: Adobe lo recalcula al vuelo y lo compara con el firmado. Si coinciden, el documento es íntegro.
- Fecha de firma: si hay sellado de tiempo (TSA), aquí ves la fecha verificada por la TSA, no la fecha local del firmante (que sería manipulable).
- Certificado del firmante: emisor, validez del certificado en el momento de la firma, propósito autorizado.
El detalle clave que mucha gente pasa por alto
Adobe puede mostrar "firma válida" pero al mismo tiempo "el documento ha sido modificado tras la firma" si alguien añadió comentarios o anotaciones después. Mira siempre el campo "Documento sin cambios". Si pone "modificado tras la firma", investiga antes de aceptar el documento como prueba.
Validadores externos para firmas eIDAS
Si no quieres depender de Adobe o si tu PDF tiene firmas de prestadores no estándar, hay validadores online gratuitos oficiales que aceptan el PDF y devuelven un informe completo, en lenguaje claro, sobre la validez de cada firma. Los dos más útiles para España y la UE:
- VALIDe (Ministerio de Asuntos Económicos y Transformación Digital): el validador oficial español. Sube el PDF y te devuelve un informe que dice si las firmas son válidas, qué certificados las respaldan y si el documento se ha modificado. Útil sobre todo para firmas con prestadores españoles (FNMT, Camerfirma, etc.).
- EU DSS Demo (Comisión Europea): el validador transfronterizo. Acepta firmas de cualquier prestador europeo reconocido. Es la herramienta de referencia cuando recibes firmas de un cliente o proveedor de otro país UE y quieres confirmar que el prestador está en la lista de confianza.
Ambos te dicen, en lenguaje natural, si el PDF es válido, qué firmas tiene, cuáles son los certificados emisores y si hubo alguna manipulación posterior. Para verificaciones críticas (litigios, due diligence), usa el validador oficial en lugar de fiarte solo de Adobe.
El PDF probatorio que entrega REPLAI Sign
REPLAI Sign entrega, además del PDF firmado, un PDF probatorio independiente con todo el audit trail. Ese PDF probatorio no es el contrato firmado, es la "factura" que dice exactamente qué ocurrió y en qué orden:
- Hash criptográfico del PDF original (antes de firmar).
- Hash criptográfico del PDF final firmado y sellado.
- Cronología completa de eventos por firmante: enviado, entregado, abierto, firmado.
- Datos del prestador de servicios de confianza usado (REPLAI como prestador europeo).
- Cadena de certificados usados.
- Sellado de tiempo cualificado de cada firma.
Para una verificación rápida sin abrir validadores externos, en el detalle del envío de REPLAI Sign tienes un botón "Verificar" que recalcula el hash del PDF firmado al vuelo y te confirma si coincide con el original. Si no coincide, el documento se ha alterado posteriormente y se muestra alerta roja.
Errores frecuentes al gestionar PDFs firmados a largo plazo
- Reimprimir y escanear el PDF firmado. Pierdes toda la cadena criptográfica. El resultado es un PDF imagen sin firmas reales.
- Aplastar/flatten el PDF con herramientas tipo "PDF Editor" para "limpiarlo". Borras las firmas digitales. Lo que queda no vale como prueba.
- Convertir a Word para editarlo. Cualquier modificación posterior invalida las firmas. Si necesitas cambiar el texto, haz un anexo firmado, no toques el original.
- Archivar solo el PDF firmado sin el certificado de audit trail. El PDF solo, sin su pista de auditoría, pierde valor probatorio. Archiva siempre los dos juntos.
- No verificar nunca los PDFs que recibes. Antes de aceptar un contrato firmado por un proveedor como vinculante, verifícalo. Es trabajo de 30 segundos.
Preguntas frecuentes
¿Qué es un sellado de tiempo (TSA)?
Es un servicio externo que firma criptográficamente un hash con la hora actual certificada. Garantiza que un documento existía en una fecha concreta, independientemente del reloj del firmante.
¿Y si el firmante cambió la fecha de su ordenador?
No afecta. El sellado de tiempo viene de un servicio externo (TSA), no del reloj local del firmante. Es uno de los motivos por los que el TSA es importante.
¿Los validadores son gratis?
VALIDe y EU DSS Demo sí. Algunos validadores comerciales con API se pagan, pero para uso ocasional no hace falta.
¿Cuántos años se mantiene válido un PDF firmado?
Mientras el algoritmo criptográfico no quede obsoleto. Las firmas con SHA-256 (estándar actual) son seguras durante décadas. Para conservación a muy largo plazo se usa "firma archivada" (LTA) que renueva los sellados.
¿Quieres firmar con plena validez legal?
REPLAI Sign integra firma electrónica avanzada con audit trail, validador, OTP y QR para móvil. Prueba la suite 30 días y firma tu primer documento hoy.
Prueba REPLAI 30 días gratis Conocer REPLAI Sign →
