<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>seguridad Archives - Mifiel Blog</title>
	<atom:link href="https://blog.mifiel.com/tag/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>https://blog.mifiel.com/tag/seguridad/</link>
	<description>La firma electrónica y su impacto en el mundo de los negocios</description>
	<lastBuildDate>Wed, 03 Sep 2025 23:17:57 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.1</generator>

<image>
	<url>https://i0.wp.com/blog.mifiel.com/wp-content/uploads/2025/07/cropped-Mifiel-Logo.png?fit=32%2C32&#038;ssl=1</url>
	<title>seguridad Archives - Mifiel Blog</title>
	<link>https://blog.mifiel.com/tag/seguridad/</link>
	<width>32</width>
	<height>32</height>
</image> 
<site xmlns="com-wordpress:feed-additions:1">102898507</site>	<item>
		<title>¿Es seguro usar la e.firma en Mifiel?</title>
		<link>https://blog.mifiel.com/efirma-segura-firmar-mifiel/</link>
					<comments>https://blog.mifiel.com/efirma-segura-firmar-mifiel/#respond</comments>
		
		<dc:creator><![CDATA[Carlos López R.]]></dc:creator>
		<pubDate>Tue, 23 Jul 2019 13:00:19 +0000</pubDate>
				<category><![CDATA[Recursos para firmantes]]></category>
		<category><![CDATA[seguridad]]></category>
		<guid isPermaLink="false">https://blog.mifiel.com/?p=3149</guid>

					<description><![CDATA[<p>Una preocupación común de los usuarios de Mifiel es la seguridad de la e.firma al usar la plataforma. Conoce cómo tu FIEL se mantiene segura.</p>
<p>The post <a href="https://blog.mifiel.com/efirma-segura-firmar-mifiel/">¿Es seguro usar la e.firma en Mifiel?</a> appeared first on <a href="https://blog.mifiel.com">Mifiel Blog</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Una preocupación común entre usuarios finales y empresas que integran nuestra solución en sus procesos es <strong>¿los datos sensibles de mi e.firma están seguros al firmar documentos en Mifiel?</strong> Sin duda es una inquietud legítima, dadas las <a href="https://blog.mifiel.com/fiel-contador-pesima-idea/" target="_blank" rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)">implicaciones de compartir la FIEL con terceros</a>.</p>



<p class="wp-block-paragraph">La respuesta corta es sí. Como firmante de un documento, tu Firma Electrónica Avanzada está segura durante todo el proceso. A continuación explicamos paso a paso cómo se firma un documento en Mifiel y la manera en que tu e.firma se mantiene segura. Sin embargo, es conveniente definir algunos conceptos en este contexto que pueden ser confusos para comprender el proceso.</p>



<h2 class="wp-block-heading">Conceptos clave de firmas electrónicas</h2>



<p class="wp-block-paragraph">Los términos que causan mayor confusión son aquellos que <strong>utilizan la frase “firma electrónica” indistintamente</strong> —incluso en la legislación mexicana— para llamar tanto al acto de firmar como a los datos que se utilizan para dicha acción sin importar que se trate de una <a href="https://blog.mifiel.com/comparacion-tipos-de-firmas/" target="_blank" rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)">Firma Electrónica Simple o una Avanzada</a>.</p>



<p class="wp-block-paragraph">Primero, <strong>Firma Electrónica Avanzada o Fiable (FEA)</strong> es la combinación de un certificado de llave pública (archivo *.cer), una llave privada (archivo *.key) y la contraseña de dicha llave, que permiten generar firmas irrepudiables. El certificado público no es sensible, en cambio la llave privada y la contraseña que la protege sí lo son.</p>



<figure class="wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio"><div class="wp-block-embed__wrapper">
<iframe class="youtube-player" width="1200" height="675" src="https://www.youtube.com/embed/6eucp0UcRoI?version=3&#038;rel=1&#038;showsearch=0&#038;showinfo=1&#038;iv_load_policy=1&#038;fs=1&#038;hl=es-MX&#038;autohide=2&#038;wmode=transparent" allowfullscreen="true" style="border:0;" sandbox="allow-scripts allow-same-origin allow-popups allow-presentation allow-popups-to-escape-sandbox"></iframe>
</div></figure>



<p class="wp-block-paragraph">FIEL o e.firma son nombres que recibe la Firma Electrónica Avanzada que emite el Servicio de Administración Tributaria (SAT), y es con la que Mifiel trabaja nativamente.</p>



<p class="wp-block-paragraph">Cuando hablamos de <strong>firmar electrónicamente un documento</strong> (crear o generar una firma), nos referimos a calcular el <em>hash</em> del mismo y posteriormente cifrarlo con una llave privada *.key.</p>



<p class="wp-block-paragraph">Pero ¿qué es un <strong><em>hash</em></strong>? Se trata de una serie de caracteres que funcionan como huella digital única de algún conjunto de datos—un documento PDF en el caso de Mifiel. Se obtiene mediante un <a rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)" href="https://www.redeszone.net/2010/11/09/criptografia-algoritmos-de-autenticacion-hash/" target="_blank">algoritmo de cifrado o encripción como SHA-256</a>.</p>



<p class="wp-block-paragraph">Definidos estos conceptos, podemos conocer cómo se mantiene segura tu llave privada durante el proceso de firma de documentos en Mifiel.</p>



<h2 class="wp-block-heading">Proceso de firma en Mifiel</h2>



<p class="wp-block-paragraph">Todo comienza al subir documentos a la plataforma. Cuando nuestro servidor recibe el PDF, calculamos su hash y lo almacenamos (si el <a href="https://blog.mifiel.com/api-mifiel-adecuada-organizacion/" target="_blank" rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)">cliente integra nuestra API</a>, es posible solo enviar el hash). A los firmantes se les notifica por correo electrónico que su firma es requerida y mediante un enlace único, llegan a nuestro motor de firmas, un pequeño widget o aplicativo que se ejecuta dentro del navegador del usuario (Chrome, Firefox, Safari, etc.).</p>



<p class="wp-block-paragraph">Este widget muestra el PDF y el botón “Firmar documento”. Tras hacer clic en el botón, se solicita al usuario cargar el certificado público (*.cer), así como la llave privada (*.key) y la contraseña de esta. Como sabes, el certificado es un dato público, de hecho puedes <a href="https://portalsat.plataforma.sat.gob.mx/RecuperacionDeCertificados/" target="_blank" rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)">descargar en la página del SAT el de cualquier persona</a> física o moral que tenga o haya tenido FIEL.</p>



<p class="wp-block-paragraph">Pero <strong>¿dónde está la seguridad si también piden los datos sensibles?</strong> La clave está en que <strong>todo se carga y ejecuta de manera local en tu dispositivo</strong>, no se envía a nuestros servidores.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph">No esperamos que tengas fe en nuestra palabra, por ello te invitamos a utilizar la función “Inspeccionar” o la consola de tu navegador para auditar todo el proceso y constatar que en ningún momento se envían a Mifiel ni la llave privada ni su contraseña.</p>
</blockquote>



<p class="wp-block-paragraph">Entonces, en lugar de enviar la llave privada, el aplicativo <strong>firma electrónicamente de manera local</strong>, es decir, encripta el hash en tu PC o smartphone. Este hash cifrado (la firma en sí) y el certificado público se envían a los servidores de Mifiel, impidiendo así exponer la llave privada.</p>



<p class="wp-block-paragraph">Al recibir el certificado, verificamos ante la registradora del SAT que no esté expirado ni revocado. Si no es válido, se muestra un error al firmante, pero de no haber inconvenientes, Mifiel toma la llave pública contenida en este y descifra la firma generada anteriormente. Lo siguiente es <strong>comprobar que el hash obtenido sea correcto</strong>. Para ello, comparamos el hash obtenido al inicio con el hash recién descifrado. Si no coinciden, se muestra un error al firmante y cuando sí coinciden, Mifiel coloca la firma generada en un XML. Este archivo se envía a un PSC para que <a href="https://blog.mifiel.com/constancia-de-conservacion/" target="_blank" rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)">agregue una constancia de conservación</a>.</p>



<p class="wp-block-paragraph">El proceso finaliza enviando el documento firmado y con constancia de conservación a los firmantes y espectadores, tanto el XML —el documento con validez legal— como el PDF—la representación impresa del documento con una hoja de firmas.</p>



<h3 class="wp-block-heading">Verificación posterior</h3>



<p class="wp-block-paragraph">Si después de haber firmado el documento requieres verificar su integridad y la autenticidad de sus firmas, ponemos a tu disposición dos métodos. El primero es el más sencillo, consiste en ingresar al enlace único mostrado en la hoja de firmas del PDF a nuestro validador interno.</p>



<p class="wp-block-paragraph">El segundo agrega un paso —seleccionar el XML firmado—, pero es auditable y equivalente a un perito criptográfico en caso de juicio, se trata de nuestra <a aria-label=" (abre en una nueva pestaña)" href="https://blog.mifiel.com/verificar-una-firma-electronica/" target="_blank" rel="noreferrer noopener">herramienta de código abierto, el Verificador de Mifiel</a>.</p>



<h2 class="wp-block-heading">En conclusión</h2>



<p class="wp-block-paragraph">Generar la firma electrónica de un documento o mensaje de datos mediante Firma Electrónica Avanzada, es el proceso computacional de cifrarlo para obtener su hash y posteriormente cifrar ese mismo hash.</p>



<p class="wp-block-paragraph">Por seguridad del usuario y por disposición de ley, los datos de creación de la firma electrónica, es decir, el <a href="https://blog.mifiel.com/nunca-compartir-tu-efirma-fiel-sat/" target="_blank" rel="noreferrer noopener" aria-label=" (abre en una nueva pestaña)">archivo *.key (llave privada) y su contraseña no deben compartirse con nadie</a> por ningún motivo.</p>



<p class="wp-block-paragraph">Es por esto que en Mifiel desarrollamos nuestro producto de tal forma que las operaciones de firma se ejecutan localmente en tu dispositivo, enviándonos únicamente el resultado y el certificado de llave pública, por lo que no tienes de qué preocuparte.</p>



<hr class="wp-block-separator has-css-opacity"/>



<p class="wp-block-paragraph"><em>Si quieres conocer más sobre el tema y quieres implementar la firma electrónica en tus procesos, puedes contactarnos a través del siguiente botón.</em></p>



<p class="has-text-align-center wp-block-paragraph"><button onclick="window.HubSpotConversations.widget.open()">Contacta a Mifiel</button></p>
<p>The post <a href="https://blog.mifiel.com/efirma-segura-firmar-mifiel/">¿Es seguro usar la e.firma en Mifiel?</a> appeared first on <a href="https://blog.mifiel.com">Mifiel Blog</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.mifiel.com/efirma-segura-firmar-mifiel/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">3149</post-id>	</item>
		<item>
		<title>Nunca debes compartir tu e.firma o FIEL del SAT con nadie</title>
		<link>https://blog.mifiel.com/nunca-compartir-tu-efirma-fiel-sat/</link>
					<comments>https://blog.mifiel.com/nunca-compartir-tu-efirma-fiel-sat/#comments</comments>
		
		<dc:creator><![CDATA[Tomás Álvarez Melis]]></dc:creator>
		<pubDate>Mon, 06 May 2019 13:00:37 +0000</pubDate>
				<category><![CDATA[Manejo seguro de la e.firma]]></category>
		<category><![CDATA[FIEL]]></category>
		<category><![CDATA[seguridad]]></category>
		<guid isPermaLink="false">https://blog.mifiel.com/?p=2702</guid>

					<description><![CDATA[<p>Cuando se tramita la FIEL, el funcionario del SAT debería advertir que compartir tu e.firma a un tercero es peor que entregar hojas en blanco firmadas.</p>
<p>The post <a href="https://blog.mifiel.com/nunca-compartir-tu-efirma-fiel-sat/">Nunca debes compartir tu e.firma o FIEL del SAT con nadie</a> appeared first on <a href="https://blog.mifiel.com">Mifiel Blog</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Recientemente tuvimos una interacción por el chat de Mifiel que decidimos compartir a manera de cuento con moraleja.</p>



<p class="wp-block-paragraph">Nos contacta una persona —llamémosla Juan— por el chat de soporte preguntando si es posible saber si alguien ha hecho mal uso de su FIEL/e.firma. Le respondemos que no hay manera y le preguntamos si sospecha que alguien más tiene acceso a su e.firma.</p>



<p class="wp-block-paragraph">Hasta aquí todo normal. De vez en cuando nos llegan consultas como esta. Pero siempre se trata de alguien que entregó la FIEL a su contador (<a href="https://blog.mifiel.com/fiel-contador-pesima-idea/" target="_blank" rel="noreferrer noopener">muy mala práctica</a>) y después leyó por ahí que los archivos de la firma electrónica no se deben compartir con nadie. Así que nos contacta para <strong>preguntar si hay manera de saber si alguien le está dando mal uso a su FIEL</strong>.</p>



<p class="wp-block-paragraph">Sin embargo, este caso es diferente. Juan sospecha que la USB que contiene los archivos de su FIEL fue sustraída con el objetivo de hacer mal uso de ella.</p>



<figure class="wp-block-pullquote"><blockquote><p>Uno de los documentos que tenemos que firmar al tramitar nuestra e.firma es una carta responsiva que explícitamente expone que los actos realizados con nuestra FIEL son imputables a nosotros.</p></blockquote></figure>



<h2 class="wp-block-heading">Sugerencia: revocar la FIEL</h2>



<p class="wp-block-paragraph">Le sugerimos que si tiene una copia de los archivos revoque lo más pronto posible su e.firma en la página del SAT. También le explicamos que se trata de un tema muy delicado, ya que <strong>la ley otorga presunción jurídica de autoría a la firma electrónica avanzada</strong>, lo que implica que si uno de los documentos firmados con su FIEL llega a un proceso judicial, él va a tener que presentar pruebas de que NO firmó.</p>



<p class="wp-block-paragraph">Probablemente en un estado de incredulidad Juan nos revela que trabaja en un municipio del cual debe firmar los estados financieros con su FIEL. Además agrega que la fecha límite para entregar los estados financieros municipales se aproxima y no le han requerido que los firme. Él sospecha que su USB fue sustraída para firmar estos documentos sin su consentimiento.</p>



<p class="wp-block-paragraph">Con este comentario nos cae el veinte de que se trata de un asunto grave. Rápidamente le reiteramos que si estos estados financieros derivan en una acción judicial y están firmados con su FIEL, <strong>se presumirá que él los firmó y tendrá</strong> <strong>que <a href="https://blog.mifiel.com/documentos-firmados-fiel-pruebas-juicios-mexico/" target="_blank" rel="noreferrer noopener">probarle al juez que NO firmó</a></strong>. Probar negativos en un juicio es extremadamente difícil.</p>



<p class="wp-block-paragraph">Con esta reiteración de que <a href="https://blog.mifiel.com/firmar-fiel-legal/" target="_blank" rel="noreferrer noopener">la e.firma es irrepudiable</a>, Juan deja de contestar en el chat. Asumimos que probablemente está procesando lo que implica la garantía de no repudio de la firma electrónica en contexto de su situación.</p>



<p class="wp-block-paragraph">Después de unos minutos regresa y nos contesta —probablemente en un estado de negación y tratando de racionalizar una posible salida a su predicamento— que en la documentación que entrega el SAT no se especifica en ningún lado que “somos los únicos responsables del mal uso que se le pueda dar a la FIEL”.</p>



<p class="wp-block-paragraph">Le respondemos que lo opuesto es verdad. Uno de los documentos que tenemos que firmar <strong>al tramitar nuestra e.firma es una carta responsiva que explícitamente expone que los actos realizados con nuestra FIEL son imputables a nosotros</strong>. Además indica que si sospechamos que alguien más tiene acceso a nuestra e.firma, es nuestra responsabilidad revocarla inmediatamente.</p>



<p class="wp-block-paragraph">Juan nos revira diciendo que el personal del SAT “no nos explica las implicaciones de la FIEL”. En este punto tiene razón, tache para el SAT. Cuando nos entregan los archivos de la e.firma, el funcionario del SAT nos debería advertir que entregarlos a un tercero es mucho peor que darle hojas en blanco firmadas. Hace falta capacitar al personal para que entiendan y comuniquen claramente las implicaciones de la FIEL.</p>



<figure class="wp-block-pullquote"><blockquote><p>La mayoría tenemos la mala costumbre de usar contraseñas poco seguras y fáciles de adivinar&nbsp;como nuestro RFC, fecha de nacimiento, nombre de nuestra mascota, etc., contraseñas que un atacante con acceso a un mínimo de información sobre nosotros podría adivinar.</p></blockquote></figure>



<h2 class="wp-block-heading">Obligado a dar mal uso a su FIEL</h2>



<p class="wp-block-paragraph">Antes de seguir con el relato es importante aclarar un punto que seguramente notaste. Juan menciona que su USB fue sustraída, por lo que los malintencionados perpetradores tienen acceso al archivo .key (la llave privada) de su FIEL. No obstante, <a href="https://blog.mifiel.com/que-es-la-fiel-efirma/" target="_blank" rel="noreferrer noopener">para poder firmar se necesita tener acceso a este archivo</a> pero también es indispensable conocer la contraseña correspondiente.</p>



<p class="wp-block-paragraph">La teoría dice que mientras los ladrones de USBs no tengan la contraseña, no podrán hacer mal uso de la FIEL. Sin embargo, en la práctica, <strong>la mayoría tenemos la mala costumbre de usar contraseñas poco seguras y fáciles de adivinar</strong> como nuestro RFC, fecha de nacimiento, nombre de nuestra mascota, etc., contraseñas que un atacante con acceso a un mínimo de información sobre nosotros podría adivinar.</p>



<p class="wp-block-paragraph">Por ello, como regla general en Mifiel en estos casos siempre recomendamos <a href="https://www.sat.gob.mx/tramites/16659/revoca-tu-certificado-de-e.firma">revocar la FIEL de cualquier manera y tramitar una nueva</a>. La revocación es un proceso es muy fácil y se puede hacer en línea.</p>



<p class="wp-block-paragraph">Regresando al relato, en afán de dar esperanza a Juan, le informamos que si usó una buena contraseña el riesgo está controlado y probablemente haya evitado una desgracia.</p>



<p class="wp-block-paragraph">“El municipio me solicitó llenar un expediente con todos mis datos, incluyendo la contraseña de mi e.firma y la de mi correo electrónico”, nos contesta.</p>



<p class="wp-block-paragraph"><em>What?!?!</em></p>



<p class="wp-block-paragraph">&#8220;Entra al SAT ahora mismo y revoca tu FIEL&#8221;, le respondemos inmediatamente.</p>



<p class="wp-block-paragraph">Mega tache para el municipio y en especial para los abogados que diseñaron este procedimiento de pedir contraseñas. <strong>Nadie debe pedirnos que entreguemos el archivo .key de nuestra FIEL y mucho menos la contraseña*. La e.firma es algo muy delicado que se debe cuidar celosamente</strong>. Esperamos que Juan pueda solucionar su situación sin que le cause graves problemas.</p>



<p class="wp-block-paragraph">Moraleja: custodia apropiadamente tu FIEL así como su contraseña correspondiente.</p>



<hr class="wp-block-separator has-css-opacity is-cnvs-separator-id-1618278965455"/>



<p class="wp-block-paragraph"><em>*Si por alguna razón es necesario utilizar una plataforma web que requiere los archivos de la FIEL o e.firma para su funcionamiento es imperativo asegurarse que la llave privada y la contraseña se queden en la computadora y no sean compartidas con los servidores de la plataforma web. <strong>Mifiel funciona de tal manera que las <a aria-label="firmas de los documentos se ejecutan localmente en el navegador del usuario (abre en una nueva pestaña)" href="https://blog.mifiel.com/efirma-segura-firmar-mifiel/" target="_blank" rel="noreferrer noopener">firmas de los documentos se ejecutan localmente en el navegador del usuario</a>, impidiendo que las claves privadas de la FIEL sean compartidas con el servicio de Mifiel.</strong></em></p>
<p>The post <a href="https://blog.mifiel.com/nunca-compartir-tu-efirma-fiel-sat/">Nunca debes compartir tu e.firma o FIEL del SAT con nadie</a> appeared first on <a href="https://blog.mifiel.com">Mifiel Blog</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://blog.mifiel.com/nunca-compartir-tu-efirma-fiel-sat/feed/</wfw:commentRss>
			<slash:comments>25</slash:comments>
		
		
		<post-id xmlns="com-wordpress:feed-additions:1">2702</post-id>	</item>
	</channel>
</rss>
