Certificates
Last updated
Last updated
Aprende y practica Hacking en AWS:HackTricks Training AWS Red Team Expert (ARTE) Aprende y practica Hacking en GCP: HackTricks Training GCP Red Team Expert (GRTE)
Usa Trickest para construir y automatizar flujos de trabajo fácilmente, impulsados por las herramientas comunitarias más avanzadas del mundo. Obtén acceso hoy:
Un certificado de clave pública es una identificación digital utilizada en criptografía para probar que alguien posee una clave pública. Incluye los detalles de la clave, la identidad del propietario (el sujeto) y una firma digital de una autoridad de confianza (el emisor). Si el software confía en el emisor y la firma es válida, es posible la comunicación segura con el propietario de la clave.
Los certificados son emitidos principalmente por autoridades de certificación (CAs) en una configuración de infraestructura de clave pública (PKI). Otro método es la web de confianza, donde los usuarios verifican directamente las claves de los demás. El formato común para los certificados es X.509, que puede adaptarse a necesidades específicas como se detalla en el RFC 5280.
En los certificados x509, varios campos juegan roles críticos en asegurar la validez y seguridad del certificado. Aquí hay un desglose de estos campos:
Número de Versión significa la versión del formato x509.
Número de Serie identifica de manera única el certificado dentro del sistema de una Autoridad de Certificación (CA), principalmente para el seguimiento de revocaciones.
El campo Sujeto representa al propietario del certificado, que podría ser una máquina, un individuo o una organización. Incluye identificación detallada como:
Nombre Común (CN): Dominios cubiertos por el certificado.
País (C), Localidad (L), Estado o Provincia (ST, S o P), Organización (O) y Unidad Organizativa (OU) proporcionan detalles geográficos y organizativos.
Nombre Distinguido (DN) encapsula la identificación completa del sujeto.
Emisor detalla quién verificó y firmó el certificado, incluyendo subcampos similares al Sujeto para la CA.
El Período de Validez está marcado por las marcas de tiempo No Antes y No Después, asegurando que el certificado no se use antes o después de una cierta fecha.
La sección de Clave Pública, crucial para la seguridad del certificado, especifica el algoritmo, tamaño y otros detalles técnicos de la clave pública.
Las extensiones x509v3 mejoran la funcionalidad del certificado, especificando Uso de Clave, Uso de Clave Extendida, Nombre Alternativo del Sujeto y otras propiedades para afinar la aplicación del certificado.
Uso de Clave identifica las aplicaciones criptográficas de la clave pública, como firma digital o cifrado de clave.
Uso de Clave Extendida delimita aún más los casos de uso del certificado, por ejemplo, para autenticación de servidor TLS.
Nombre Alternativo del Sujeto y Restricción Básica definen nombres de host adicionales cubiertos por el certificado y si es un certificado de CA o de entidad final, respectivamente.
Identificadores como Identificador de Clave del Sujeto y Identificador de Clave de la Autoridad aseguran la unicidad y trazabilidad de las claves.
Acceso a Información de la Autoridad y Puntos de Distribución de CRL proporcionan rutas para verificar la CA emisora y comprobar el estado de revocación del certificado.
SCTs de Precertificado CT ofrecen registros de transparencia, cruciales para la confianza pública en el certificado.
OCSP (RFC 2560) implica que un cliente y un respondedor trabajen juntos para verificar si un certificado digital de clave pública ha sido revocado, sin necesidad de descargar el CRL completo. Este método es más eficiente que el CRL tradicional, que proporciona una lista de números de serie de certificados revocados pero requiere descargar un archivo potencialmente grande. Los CRLs pueden incluir hasta 512 entradas. Más detalles están disponibles aquí.
La Transparencia de Certificados ayuda a combatir amenazas relacionadas con certificados al garantizar que la emisión y existencia de certificados SSL sean visibles para los propietarios de dominios, CAs y usuarios. Sus objetivos son:
Prevenir que las CAs emitan certificados SSL para un dominio sin el conocimiento del propietario del dominio.
Establecer un sistema de auditoría abierto para rastrear certificados emitidos por error o de manera maliciosa.
Proteger a los usuarios contra certificados fraudulentos.
Los registros de certificados son registros auditables públicamente, de solo adición, de certificados, mantenidos por servicios de red. Estos registros proporcionan pruebas criptográficas para fines de auditoría. Tanto las autoridades de emisión como el público pueden enviar certificados a estos registros o consultarlos para verificación. Aunque el número exacto de servidores de registro no es fijo, se espera que sea menos de mil a nivel mundial. Estos servidores pueden ser gestionados de manera independiente por CAs, ISPs o cualquier entidad interesada.
Para explorar los registros de Transparencia de Certificados para cualquier dominio, visita https://crt.sh/.
Existen diferentes formatos para almacenar certificados, cada uno con sus propios casos de uso y compatibilidad. Este resumen cubre los formatos principales y proporciona orientación sobre la conversión entre ellos.
Formato más utilizado para certificados.
Requiere archivos separados para certificados y claves privadas, codificados en Base64 ASCII.
Extensiones comunes: .cer, .crt, .pem, .key.
Utilizado principalmente por Apache y servidores similares.
Un formato binario de certificados.
Carece de las declaraciones "BEGIN/END CERTIFICATE" que se encuentran en los archivos PEM.
Extensiones comunes: .cer, .der.
A menudo utilizado con plataformas Java.
Almacenado en Base64 ASCII, con extensiones .p7b o .p7c.
Contiene solo certificados y certificados de cadena, excluyendo la clave privada.
Soportado por Microsoft Windows y Java Tomcat.
Un formato binario que encapsula certificados de servidor, certificados intermedios y claves privadas en un solo archivo.
Extensiones: .pfx, .p12.
Principalmente utilizado en Windows para la importación y exportación de certificados.
Las conversiones PEM son esenciales para la compatibilidad:
x509 a PEM
PEM a DER
DER a PEM
PEM a P7B
PKCS7 a PEM
Las conversiones PFX son cruciales para gestionar certificados en Windows:
PFX a PEM
PFX a PKCS#8 implica dos pasos:
Convertir PFX a PEM
Convertir PEM a PKCS8
P7B a PFX también requiere dos comandos:
Convertir P7B a CER
Convertir CER y clave privada a PFX
Edición de ASN.1 (DER/PEM) (funciona con certificados o casi cualquier otra estructura ASN.1):
Clona asn1template
Convertir DER/PEM al formato de generación de OpenSSL
Edita certificatename.tpl de acuerdo a tus requisitos
Reconstruir el certificado modificado
Utiliza Trickest para construir y automatizar flujos de trabajo fácilmente, impulsados por las herramientas comunitarias más avanzadas del mundo. Obtén acceso hoy:
Aprende y practica Hacking en AWS:HackTricks Training AWS Red Team Expert (ARTE) Aprende y practica Hacking en GCP: HackTricks Training GCP Red Team Expert (GRTE)