Cómo validar una firma PDF PAdES y entender el informe
Publicado el 6 de agosto de 2026
Que un PDF muestre un recuadro con un nombre y una fecha no demuestra que esté firmado. La comprobación real consiste en localizar la firma criptográfica, reconstruir exactamente los bytes que protege y verificar el certificado, el sello de tiempo y las evidencias disponibles.
El validador de OléPDF hace esa comprobación en tu navegador sin subir el documento ni los certificados completos. Esta guía explica qué valida, cómo interpreta PAdES-B-B y PAdES-B-T, cuándo consulta OCSP o CRL y qué conclusiones no deben extraerse del resultado.
Qué comprueba el validador
La utilidad analiza todas las firmas criptográficas que encuentra en el PDF y separa comprobaciones que a menudo se mezclan:
- Integridad CMS y ByteRange. Verifica que la firma coincide con los bytes exactos declarados por el PDF, que la huella del contenido es correcta y que la firma CMS puede comprobarse con el certificado incrustado.
- Cobertura y revisiones. Indica si la firma cubre el documento completo actual o una revisión anterior, y si se añadieron bytes después de firmar. Una firma de una revisión anterior puede seguir siendo criptográficamente correcta, pero el usuario necesita saber que el archivo continuó cambiando.
- Perfil PAdES. Reconoce el nivel PAdES-B-B y el nivel PAdES-B-T. La norma ETSI EN 319 142-1 define los perfiles PAdES Baseline y sus requisitos incrementales.
- Sello de tiempo RFC 3161. En PAdES-B-T comprueba el token, su huella sobre el valor de la firma, la firma de la TSA, su certificado, política, fecha y vigencia. El RFC 3161 exige comprobar que el sello responde a la huella solicitada y que su firma es válida.
- Certificados incrustados. Muestra firmante, organización, emisor, número de serie, periodo de validez y relación del certificado firmante con los certificados incluidos en la firma.
- Revocación. Si el certificado firmante publica endpoints HTTP o HTTPS compatibles, consulta OCSP o descarga la CRL, verifica criptográficamente la respuesta y comprueba su vigencia.
Cómo validar el documento
- Abre el validador de firmas PDF y selecciona el archivo. El PDF se lee localmente en el navegador.
- Revisa cada firma por separado. El resumen muestra integridad, perfil PAdES, cobertura, sello de tiempo, certificado y revocación.
- Comprueba los avisos de cambios posteriores. No es lo mismo una firma inválida que una firma válida sobre una revisión anterior.
- Descarga el informe JSON si necesitas conservar el diagnóstico o revisarlo con otra persona.
El validador admite PDF normales y documentos PDF/A. La firma PAdES puede verificarse en ambos, pero esta utilidad no certifica la conformidad PDF/A: esa es una comprobación distinta. En las pruebas de OléPDF, los PDF/A-2b generados conservaron su conformidad en veraPDF después de firmarse como PAdES-B-B y PAdES-B-T.
Cómo interpretar PAdES-B-B y PAdES-B-T
PAdES-B-B
Es el nivel baseline básico que contiene la firma y la información necesaria para comprobar la integridad y asociarla al certificado firmante. La hora que pueda mostrar el diccionario PDF no equivale por sí sola a una fecha acreditada por una autoridad de sellado.
PAdES-B-T
Añade a B-B un sello de tiempo criptográfico sobre la firma. El validador no se limita a detectar que existe: verifica el token RFC 3161, la huella, la firma de la TSA y la vigencia de su certificado. Cuando el sello es válido y confiable, su hora puede utilizarse como referencia para distinguir, por ejemplo, una revocación anterior o posterior al momento acreditado.
OléPDF no afirma actualmente una validación completa de PAdES-B-LT ni PAdES-B-LTA. Esos niveles requieren evidencias de validación a largo plazo y controles adicionales que no deben inferirse de un resultado B-B o B-T correcto.
Qué ocurre con OCSP y CRL
Los certificados pueden indicar dónde consultar su estado. OCSP permite preguntar por un certificado identificado, conforme al RFC 6960; las listas CRL y sus puntos de distribución forman parte del perfil X.509 del RFC 5280.
Cuando existe esa información, el validador:
- construye la solicitud OCSP para el certificado firmante o usa la URL de distribución CRL;
- transporta la consulta mediante el relay de OléPDF para evitar las restricciones CORS del navegador;
- verifica en el cliente la firma y autorización del respondedor OCSP, la coincidencia del identificador, las fechas producedAt, thisUpdate y nextUpdate, o la firma, emisor y vigencia de la CRL;
- muestra válido, revocado, indeterminado o no disponible, sin convertir un timeout o una respuesta incompleta en una falsa revocación.
Una CRL delta, indirecta, parcial o con ámbito no soportado se trata de forma conservadora: no se usa para afirmar que el certificado es válido. Si no existe una evidencia verificable, el resultado queda indeterminado.
Privacidad de la comprobación
El PDF y los certificados completos permanecen en el navegador. Para revocación solo sale la solicitud OCSP —que contiene un identificador del certificado— o la URL de la CRL indicada por el propio certificado. El relay no necesita recibir el documento ni la clave privada y no conserva esos artefactos.
Esto preserva la confidencialidad del contenido, aunque una consulta de estado siempre revela metadatos mínimos al servicio consultado: el respondedor OCSP puede conocer qué identificador se pregunta y el servidor de la CRL recibe una descarga de su lista. Si el certificado no publica un endpoint HTTP o HTTPS utilizable, la herramienta no inventa uno y muestra el estado como no disponible.
Qué contiene el informe
El informe descargable deja constancia de la referencia temporal de la validación y, para cada firma:
- integridad CMS, algoritmo de huella, ByteRange, cobertura y revisiones posteriores;
- nivel PAdES, errores de perfil y datos de los certificados incrustados;
- presencia, integridad, confianza, fecha, política y firmante del sello RFC 3161;
- resultado OCSP o CRL, endpoint, método, fuente, fechas de actualización, motivo y momento de revocación, y errores de consulta;
- declaración de privacidad: el documento y los certificados completos no se han subido.
Lo que un resultado válido no demuestra
- No sustituye el almacén de confianza del sistema. El navegador puede verificar la criptografía y la cadena incrustada, pero no dispone automáticamente de todas las raíces y políticas de confianza del sistema operativo o de un validador administrativo.
- No certifica por sí solo la identidad jurídica o la cualificación. Que una firma sea íntegra no demuestra sin más que el certificado sea cualificado, que pertenezca legalmente a quien se espera o que cumpla la política exigida por un trámite.
- No es una validación PAdES-LT/LTA. El alcance actual llega a B-B y B-T, con consulta actual de revocación cuando el certificado ofrece la información.
- No certifica PDF/A. Puede validar firmas dentro de un PDF/A, pero la conformidad archivística requiere una herramienta específica.
Para una decisión administrativa, judicial o de alto riesgo, conserva el informe, contrasta la cadena y la política con el destinatario y utiliza además el validador oficial que corresponda.
Preguntas frecuentes
¿Se sube el PDF o el certificado para validar?
No. El PDF y los certificados completos se procesan en el navegador. Para comprobar revocación solo se transporta la solicitud OCSP con el identificador del certificado o se descarga la CRL indicada por él.
¿Valida PAdES-B-T de verdad o solo detecta el sello?
Lo verifica: comprueba la huella RFC 3161 sobre la firma, la firma del token, el certificado TSA, su vigencia, la política y la hora acreditada.
¿Qué significa revocación indeterminada?
Que no existe una evidencia OCSP o CRL válida y suficiente para afirmar válido o revocado. Puede faltar el endpoint, estar caído, devolver una respuesta caducada o usar un tipo de CRL cuyo alcance no puede evaluarse con seguridad.
¿Valida también PDF/A?
Valida la firma PAdES contenida en un PDF/A, pero no certifica la conformidad PDF/A. Son dos comprobaciones diferentes.
¿El resultado sustituye a VALIDe o al almacén de confianza del sistema?
No. Aporta una verificación técnica detallada y privada, pero la confianza jurídica, las raíces aceptadas y las políticas administrativas deben contrastarse con el validador o destinatario correspondiente.
Comprueba la firma y conserva la evidencia
Valida localmente la integridad, el perfil PAdES, el sello de tiempo y la revocación disponible; después descarga el informe y contrasta la confianza jurídica cuando el uso lo requiera.