Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 178

Fijación de certificados

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Fijación de certificados?

Fijación de certificadosTécnica en la que una aplicación codifica de forma fija un certificado o clave pública esperados y rechaza las conexiones TLS que no coinciden, frustrando a las CA fraudulentas o comprometidas.


La fijación de certificados vincula un servidor TLS concreto a una o varias identidades criptográficas —un certificado de hoja completo, un intermedio o un hash de SubjectPublicKeyInfo (SPKI)— en las que el cliente confía de forma implícita. Durante el handshake, el cliente compara la cadena del servidor con los valores fijados y aborta si no coinciden, incluso si la cadena está firmada por una CA de confianza pública. Esto frustra a un atacante que posea un certificado fraudulento pero válido, como uno emitido por una CA comprometida o coaccionada (los incidentes de DigiNotar y Comodo de 2011, que dieron lugar a certificados fraudulentos de Google, son la motivación clásica).

HPKP del navegador frente a la fijación en apps

La web intentó la fijación mediante HTTP Public Key Pinning (HPKP, RFC 7469, 2015), una cabecera de respuesta Public-Key-Pins. Fracasó en la práctica: una clave perdida, una rotación rutinaria sin actualizar las fijaciones o una inyección hostil de "RansomPKP" podían dejar a los usuarios sin acceso durante todo el max-age. Chrome dejó obsoleto HPKP en 2017 y lo eliminó en Chrome 72 (2018), cediendo el papel a los registros de Certificate Transparency. La fijación sobrevive principalmente en las aplicaciones móviles que se comunican con un backend fijo (Android Network Security Config, iOS NSPinnedDomains, OkHttp CertificatePinner).

flowchart TD
  A[Client opens TLS to api.example.com] --> B[Server presents certificate chain]
  B --> C{Chain validates against system CAs?}
  C -->|No| E[Abort: standard TLS failure]
  C -->|Yes| D{SPKI hash matches a pinned key?}
  D -->|Yes| F[Connection allowed]
  D -->|No| G[Abort: pin mismatch, block MITM/rogue CA]

Debilidades y defensas

La fijación solo es tan buena como sus fijaciones de respaldo: fije siempre una clave de reemplazo. En dispositivos con acceso root o jailbreak, herramientas como Frida y objection enganchan la rutina de validación para eliminar las fijaciones, de modo que la fijación eleva el listón para la interceptación MITM, pero no sustituye a la atestación de dispositivos. Las directrices modernas (OWASP MASVS) favorecen la fijación de SPKI con certificados de corta duración y un plan de rotación probado.

Ejemplos

  1. 01

    Una aplicación bancaria que fija el hash SHA-256 de la clave pública de su servidor y rechaza cualquier otro certificado.

  2. 02

    Un cliente de API móvil que fija tanto la clave de producción como la clave de reemplazo como respaldo.

Preguntas frecuentes

¿Qué es Fijación de certificados?

Técnica en la que una aplicación codifica de forma fija un certificado o clave pública esperados y rechaza las conexiones TLS que no coinciden, frustrando a las CA fraudulentas o comprometidas. Pertenece a la categoría de Seguridad de red en ciberseguridad.

¿Qué significa Fijación de certificados?

Técnica en la que una aplicación codifica de forma fija un certificado o clave pública esperados y rechaza las conexiones TLS que no coinciden, frustrando a las CA fraudulentas o comprometidas.

¿Cómo defenderse de Fijación de certificados?

Las defensas contra Fijación de certificados combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Fijación de certificados?

Nombres alternativos comunes: Fijación TLS, Fijación de clave pública.

Términos relacionados

Véase también