Cloud Signature Consortium API (CSC)
Integra firma electrónica cualificada sobre hashes, con control de tu interfaz y del contenido. Acceso privado sujeto a evaluación y validación.
Cloud Signature Consortium API (CSC) permite incorporar la firma electrónica cualificada de Digito en una aplicación cuya interfaz y proceso de firma construyes tú. Puedes utilizar certificados personales o institucionales y preparar firmas para PDF, JSON o XML.
Digito realiza la operación criptográfica sobre el hash que envía tu aplicación. El contenido que se firma permanece en tus sistemas; tu aplicación utiliza el resultado para ensamblar el archivo firmado.
Acceso privado e integración de esfuerzo alto
CSC no está habilitada por defecto ni forma parte del programa alpha abierto de las otras APIs. El acceso requiere una evaluación del producto y su arquitectura, y una validación final de la implementación antes de producción. Contacta con Digito para presentar tu proyecto.
Qué es CSC
El Cloud Signature Consortium define una API para integrar servicios de firma remota. Su objetivo es facilitar la interoperabilidad entre aplicaciones y proveedores de firma. Puedes consultar las especificaciones oficiales de CSC.
En Digito, esta integración aporta la capacidad de firma a una experiencia que diseñas a medida. Digito mantiene bajo su control los procesos de identidad, autenticación y certificados; tu aplicación gestiona el contenido, la presentación y la preparación del resultado.
Para qué sirve
CSC resulta adecuada cuando necesitas controlar directamente cómo se presenta la información y cómo se incorpora la firma a tu producto:
- Una interfaz de firma propia, con pasos adaptados a un proceso de negocio.
- Una aplicación que mantiene sus documentos en sus propios sistemas.
- Firma de datos estructurados en JSON o XML, como instrucciones o registros de una transacción.
- Un producto de firma que necesita incorporar certificados de Digito a sus propios flujos.
A diferencia de Digito Link API, la interfaz de firma la construye tu equipo. A diferencia de Digito Business API, CSC aporta infraestructura de firma y no incluye la gestión de documentos, almacenamiento, destinatarios o procesos de un espacio de trabajo.
Privacidad del contenido
La aplicación prepara los datos que deben firmarse y calcula el hash, una huella criptográfica de esos datos. Envía esa huella a Digito para la operación de firma, en lugar del documento o contenido completo.
Por este mecanismo, Digito no recibe el contenido que estás firmando para verlo, almacenarlo o editarlo. Tu aplicación conserva el archivo y recibe la firma criptográfica necesaria para completar su formato de salida.
Esta privacidad se refiere al contenido firmado. La identificación del titular, la captura de su documento de identidad y la prueba de vida siguen realizándose en los flujos de Digito, como parte de la emisión y gestión de certificados.
Flujo de firma
Prepara el contenido
Tu aplicación muestra a la persona la información que va a firmar y prepara los datos de firma conforme al formato de salida: PDF, JSON o XML.
Determina el certificado
El flujo identifica la credencial de firma que corresponde al titular y al caso de uso. La persona debe contar con el certificado emitido mediante los procesos de Digito; para una representación institucional, también deben haberse verificado la organización y la facultad correspondiente.
Autentica al firmante y autoriza la acción
Antes de cada acción de firma, la persona se autentica de nuevo con Digito ID. Digito controla esta autenticación y la autorización de uso del certificado. Una sesión en tu aplicación, un token OAuth o una identidad ya verificada no sustituyen ese paso.
Solicita la firma del hash
Tu aplicación calcula y envía el hash de los datos de firma preparados, dentro de la operación autorizada. Digito realiza la firma criptográfica y devuelve su resultado.
Ensambla el archivo firmado
Tu aplicación incorpora el resultado, los certificados y las evidencias requeridas al formato elegido. También prepara la presentación del resultado, su descarga y su conservación.
Valida y entrega el resultado
Comprueba que el archivo final cumple el formato y que sus firmas se validan correctamente antes de entregarlo al usuario o continuar el proceso. Puedes incorporar Signature Validation API para automatizar esta comprobación.
La documentación de integración define la versión CSC, operaciones, algoritmos y mecanismos de autorización aplicables. La descripción anterior muestra las responsabilidades del flujo, sin establecer endpoints ni estructuras de solicitud.
Formatos y responsabilidad de la aplicación
| Contenido | Formato de firma |
|---|---|
| PAdES | |
| JSON | JAdES |
| XML | XAdES |
Estos formatos organizan la firma y las evidencias que acompañan al contenido. Su estructura forma parte de los estándares de firma de ETSI; JAdES aplica estas capacidades al formato JSON.
Recibir una firma criptográfica no equivale a recibir un archivo final válido. Tu equipo debe preparar correctamente los datos a firmar y ensamblar la salida conforme al estándar y perfil acordados. No basta con calcular un hash arbitrario del archivo y añadir el resultado al documento.
El integrador es responsable de que el archivo pase la validación, incluya las evidencias necesarias y conserve su integridad. También debe implementar la presentación del documento antes de firmar, el resultado final, la descarga, el manejo de errores y la trazabilidad del proceso.
Identificación y certificados bajo control de Digito
Digito realiza directamente el registro y la identificación necesarios para emitir el certificado. Esto incluye capturar el documento de identidad y la prueba de vida, comprobar los datos del titular y conservar las evidencias del proceso.
La integración no puede sustituir ese flujo con una verificación propia, ni enviar como sustituto un documento o una prueba de vida capturados fuera del proceso autorizado. La emisión, gestión y autenticación asociadas al certificado permanecen bajo control de Digito.
| Certificado | Requisitos y vigencia |
|---|---|
| Personal | Certificado de firma electrónica cualificada para una persona física. Requiere identificación satisfactoria con Digito y tiene una vigencia de tres años. |
| De Responsabilidad Institucional | Requiere además verificación de la empresa o institución, conocida como KYB (Know Your Business), y validación de la relación o facultad de representación. Tiene una vigencia de un año. |
El titular debe poder acceder a Digito para consultar y gestionar los certificados emitidos a su nombre, incluida su revocación cuando corresponda, aunque la firma se utilice desde tu aplicación.
Evaluación y habilitación
El acceso comienza con una revisión del producto, caso de uso, arquitectura y flujo de usuario propuestos. Digito evalúa su adecuación a los requisitos técnicos, de seguridad, regulatorios y de experiencia aplicables.
Una vez completada la integración, Digito realiza una validación final antes de habilitar producción. La revisión puede incluir:
- Registro, identificación y prueba de vida dentro de los flujos autorizados de Digito.
- Autenticación del titular y autorización de cada acción de firma.
- Presentación del contenido antes de firmar y del resultado después.
- Ensamblado y validación del archivo final, descarga y acceso al documento.
- Manejo de errores, interacción del usuario con sus certificados y trazabilidad.
La habilitación se produce cuando la evaluación y la validación de la implementación se completan satisfactoriamente.
Solicita acceso privado
Escribe a soporte@digito.do e indica el producto que estás construyendo, los formatos que necesitas firmar, el tipo de certificados previsto y la arquitectura de tu integración. Incluye un esquema del recorrido del usuario para que Digito pueda evaluar la solución y orientarte sobre los siguientes pasos.