Un certificado de firma de código no se instala de la misma manera que un certificado SSL. No hay ningún archivo que colocar en un servidor. La clave privada debe crearse dentro de un dispositivo de hardware certificado y permanecer ahí durante toda la vida del certificado, lo que cambia el orden de todos los pasos siguientes: lo que eliges al finalizar la compra, lo que debes enviar a la Autoridad de Certificación, lo que llega cuando termina la validación y lo que escribes cuando finalmente firmas algo.
Estos tutoriales cubren cada una de esas etapas para los certificados que vende SSL Dragon. Usa esta página para averiguar en qué etapa te encuentras y para comprobar el puñado de reglas que se aplican sin importar la Autoridad de Certificación o el dispositivo que uses.
Navegación rápida
- Qué método de entrega de certificado de firma de código elegir
- Generación de CSR y atestación en YubiKey 5 FIPS
- Luna Network HSM 7: guía de CSR y atestación
- Cómo validar certificados de firma de código Sectigo y Comodo
- Cómo validar certificados de firma de código DigiCert y GoGetSSL
- Cómo configurar un certificado de firma de código EV en un token enviado por correo
- Instalación del certificado de firma de código en YubiKey 5 FIPS
- Cómo firmar un archivo EXE usando un certificado de firma de código
Qué rige ahora todos los pedidos de certificados de firma de código
Tres cambios de la industria subyacen en las ocho guías siguientes. Leerlos primero explica por qué el proceso tiene la forma que tiene y te evita seguir instrucciones antiguas que todavía circulan ampliamente.
La clave privada debe generarse y mantenerse en hardware certificado
Desde el 1 de junio de 2023, los Requisitos Básicos de Firma de Código del CA/Browser Forum exigen que la clave privada esté protegida por un módulo criptográfico certificado como mínimo con FIPS 140-2 Nivel 2 o Common Criteria EAL 4+. Las Autoridades de Certificación ya no pueden permitirte generar una clave en un navegador o en un portátil y descargar después un archivo PFX.
Todo lo demás se deriva de esa única regla. Es la razón por la que el formulario de pedido te pide elegir un método de entrega, por la que existe un archivo de atestación (es la forma de demostrar a la CA que una clave que nunca vio crearse fue realmente creada dentro de hardware conforme a la normativa) y por la que instalar el certificado significa colocarlo en una ranura de un dispositivo en lugar de importarlo a un servidor.
Los certificados ahora son válidos por meses, no por años
La votación CSC-31 del CA/Browser Forum, adoptada el 17 de noviembre de 2025 como la versión 3.10.0 de los Requisitos Básicos de Firma de Código, redujo la validez máxima de un certificado de firma de código de confianza pública de 39 meses a 460 días para los certificados emitidos a partir del 1 de marzo de 2026. Se aplica tanto a los certificados estándar como a los de Validación Extendida.
Ambas CA se adelantaron y ambas fijaron 459 días, aproximadamente quince meses: Sectigo desde el 23 de febrero de 2026 y DigiCert desde el 24 de febrero de 2026. DigiCert eliminó al mismo tiempo sus opciones de dos y tres años. Cualquier guía, incluidas versiones anteriores de estas páginas, que te ofrezca un certificado de firma de código de tres años está describiendo un producto que ya no existe. Las compras de varios años ahora implican cobertura de varios años con reemisión, no un único certificado de larga duración. La vida más corta también es la razón por la que aplicar sello de tiempo a cada firma ya no es opcional, ya que el sello de tiempo es lo que mantiene válido el software que ya has distribuido después de que el certificado caduque.
La Validación Extendida ya no evita SmartScreen
Los certificados de firma de código EV solían saltarse la advertencia de Microsoft Defender SmartScreen en una aplicación nueva. Ese comportamiento se eliminó en agosto de 2024, cuando los identificadores de objeto de firma de código EV se retiraron de las raíces del Programa de Raíz de Confianza de Microsoft. Windows ahora trata todos los certificados de firma de código de la misma manera, y un archivo firmado con EV genera reputación exactamente igual que uno firmado con OV.
EV sigue implicando una verificación más estricta de tu organización, y algunas normas de contratación empresarial todavía lo exigen, por lo que no ha dejado de ser útil. Simplemente ya no compra confianza instantánea en Windows, y ningún procedimiento de firma de estas páginas cambiará eso.
Etapa 1: Elige o confirma tu método de entrega
Esta es la primera decisión y la única que no puedes revisar después. Determina si la CA te envía hardware o espera que aportes el tuyo propio, y por lo tanto decide cuáles de las guías siguientes se aplican a tu caso.
Qué método de entrega de certificado de firma de código elegir
Compara las dos opciones del formulario de pedido, un token que la CA precarga y envía frente al hardware que ya posees, con los costes de envío actuales de cada CA, los dispositivos que Sectigo y DigiCert realmente aceptan hoy, en qué se diferencian los servicios de firma en la nube operados por la CA, y por qué la elección queda fijada al finalizar la compra. Léela antes de hacer el pedido: también enumera las preguntas que conviene resolver de antemano, como si tu dispositivo está en la lista compatible de tu CA y si realmente puede producir una atestación. Si el pedido ya existe, explica qué se puede y qué no se puede cambiar en ese punto.
Etapa 2: Genera la clave y el CSR dentro de tu propio hardware
Omite esta etapa si la CA te está enviando un token precargado, porque la clave se genera por ti antes de que se despache el dispositivo. Se aplica solo si elegiste usar hardware que ya posees, en cuyo caso la CA no puede emitir nada hasta que le envíes un CSR generado en ese dispositivo más un paquete de atestación que demuestre que la clave se creó ahí y no se puede exportar.
Una advertencia antes de empezar con una YubiKey: la interfaz gráfica YubiKey Manager en la que se basan las instrucciones antiguas llegó a su fin de vida el 19 de febrero de 2026. La herramienta de línea de comandos ykman y Yubico Authenticator no se ven afectadas y son las que usan las guías siguientes.
Generación de CSR y atestación en YubiKey 5 FIPS
La ruta completa con ykman en una YubiKey 5 FIPS: poner primero el token en modo aprobado FIPS (de lo contrario se niega a generar una clave), elegir la ranura y el algoritmo de clave, producir el par de claves y el CSR, exportar el certificado de atestación y el intermedio de Yubico, y unirlos en el único archivo PEM que espera la CA. También cubre la trampa de codificación de PowerShell que hace que un archivo de atestación por lo demás correcto sea rechazado.
Luna Network HSM 7: guía de CSR y atestación
El mismo trabajo en un Thales Luna Network HSM, usando la utilidad independiente cmu del Luna HSM Client: generar el par de claves RSA con los atributos de los que depende la atestación, leer los identificadores de objeto, construir el CSR con el algoritmo de firma correcto y producir la confirmación de clave pública que verifica la CA. Merece la pena leerla incluso si ya has ejecutado estos comandos antes, porque la versión publicada en toda la industria produce un CSR firmado con SHA-1 a menos que añadas una opción.
Etapa 3: Supera la validación
La validación trata sobre quién eres, no sobre tu hardware, así que se desarrolla junto con las etapas 1 y 2 en lugar de después de ellas. La CA confirma que la entidad nombrada en el certificado existe legalmente, que se puede contactar en una dirección y en un número de teléfono o correo electrónico que puede verificar desde una fuente distinta a tu formulario de pedido, y que quien aprobó la solicitud estaba autorizado para hacerlo. Aquí es donde se atasca casi cualquier pedido retrasado, y es la única etapa que no puedes acelerar trabajando más rápido por tu parte.
Las dos CA siguen procesos distintos, así que elige la guía que corresponda a tu certificado.
Cómo validar certificados de firma de código Sectigo y Comodo
Qué comprueba Sectigo y en qué orden, para la Validación de Organización, para desarrolladores individuales sin empresa y para la Validación Extendida: la comprobación en el registro de tu nombre legal, la sesión automatizada de Video ID, la verificación de dirección y contacto, el Acuerdo de Suscriptor, la llamada de confirmación que cierra el pedido y los pasos adicionales de existencia operativa y segunda revisión que añade EV. También explica por qué aparece documentación con la marca Comodo en un pedido de Sectigo y qué hacer cuando el registro gubernamental por sí solo no es suficiente.
Cómo validar certificados de firma de código DigiCert y GoGetSSL
El proceso de DigiCert para CS y EV CS, incluido el punto que hace tropezar a la mayoría de los pedidos: hay que completar dos cosas separadas, la organización debe estar validada para firma de código y un contacto verificado etiquetado para ese tipo de certificado debe aprobar la solicitud, y el pedido queda pendiente hasta que ambas se completen. Cubre la verificación de organización, dirección y teléfono, la llamada de confirmación, la vía individual para desarrolladores sin empresa registrada, y qué hacer cuando un pedido se estanca.
Etapa 4: Lleva el certificado a tu hardware
Una vez que la validación se supera, el certificado se emite. Lo que ocurre a continuación depende del método de entrega que elegiste en la etapa 1. O bien llega por correo un token con la clave y el certificado ya cargados, o bien recibes un archivo de certificado para importarlo al dispositivo que generó tu CSR.
Cómo configurar un certificado de firma de código EV en un token enviado por correo
La ruta para un token que la CA te envía por correo, que es la forma habitual en que se entregan los pedidos EV. Cubre la instalación del SafeNet Authentication Client, el orden en que deben conectarse el cliente y el token, la sustitución de la contraseña inicial del token que te envió la CA por correo electrónico, la confirmación de que el certificado es visible para Windows, y la localización de la huella digital que necesitará tu herramienta de firma. Lee la sección de bloqueo antes de escribir la contraseña: el token se bloquea tras un pequeño número de intentos fallidos, y la contraseña de administrador que lo desbloquearía la conserva la CA.
Instalación del certificado de firma de código en YubiKey 5 FIPS
Importar el certificado emitido a la ranura de la YubiKey cuyo par de claves produjo tu CSR, usando ykman o Yubico Authenticator, además de cómo verificar el resultado y qué hacer cuando la CA envía un archivo PKCS#7 que la herramienta no puede leer. También resuelve dos cosas que las guías antiguas indican mal: qué credencial pide realmente la importación y dónde necesita estar en realidad el intermedio de Sectigo para que tus firmas encadenen correctamente.
Etapa 5: Firma tu código y verifícalo
La última etapa es la que repetirás en cada versión, así que merece la pena acertar con el comando una vez y automatizarlo mediante un script.
Cómo firmar un archivo EXE usando un certificado de firma de código
Encontrar SignTool en el Windows SDK sin adivinar un número de versión, el comando de firma con un resumen SHA-256 y un sello de tiempo RFC 3161, seleccionar el certificado correcto en una máquina que contiene varios, la comprobación de verificación canónica y por qué falla sin el conmutador correcto, y cómo firmar desde una clave en la nube o una canalización de CI/CD. También cubre la opción sin token que Microsoft ahora recomienda para la distribución fuera de la Store, y qué hace y qué no hace la firma respecto a SmartScreen.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

