Cada documento firmado con AgilSign está respaldado por infraestructura criptográfica de nivel empresarial y sellado en la blockchain de Bitcoin.
AgilSign opera su propia Autoridad Certificante con claves ECDSA P-384 y firmas SHA-384 (seguridad equivalente a RSA-7680). La integridad de cada documento es verificable matemáticamente, respaldada por la blockchain de Bitcoin y publicada en registros DNS, GitHub y Archive.org para verificación permanente e independiente. Cada firma incluye la cadena completa de certificados embebida en el documento, y los endpoints CRL y OCSP permiten verificación de revocación en tiempo real.
Las firmas cumplen con PAdES B-LTA (PDF Advanced Electronic Signatures — Long Term con Archive Timestamp), el nivel máximo del estándar ETSI EN 319 142-1. Incluyen timestamp RFC 3161, archive timestamp (DocTimeStamp), datos de revocación (CRL/OCSP) embebidos en el DSS y la cadena completa de certificados. La firma cubre el 100% del contenido del documento. Los datos de validación (DSS) del propio archive timestamp se agregan después de la firma — esto es matemáticamente inevitable y correcto según el estándar PAdES, ya que no se pueden firmar datos que aún no existen.
Cada documento firmado queda criptográficamente sellado. Cualquier modificación posterior — incluso un solo byte — invalida automáticamente la firma. Esto garantiza que el documento que recibís es exactamente el que fue firmado, sin alteraciones.
La firma digital vincula criptográficamente la identidad del firmante con el documento. Una vez firmado, el firmante no puede negar su participación. El certificado digital identifica de forma inequívoca quién firmó, cuándo y con qué credencial.
Cada documento firmado por AgilSign es un PDF único y autosuficiente con cobertura criptográfica total:
AgilSign publica endpoints estándar para que cualquier visor de PDF (Adobe Acrobat, Preview) verifique automáticamente si un certificado de firma fue revocado:
Al completarse el proceso de firma, se calcula un hash criptográfico SHA-256 del documento firmado y se ancla de forma permanente a la blockchain de Bitcoin mediante el protocolo OpenTimestamps.
Una vez registrado en la blockchain de Bitcoin, el sello es permanente e inalterable. Ni AgilSign ni ningún tercero puede modificarlo o eliminarlo.
El sello demuestra de forma irrefutable que el documento existía en su forma exacta en el momento registrado. Cualquier persona puede verificarlo independientemente contra la blockchain pública.
La verificación no depende de AgilSign ni de ningún servidor. Mientras exista la red Bitcoin, la prueba es verificable por cualquier persona, en cualquier momento, para siempre.
Cada evento del ciclo de vida del documento queda registrado en un trail de auditoría completo e inviolable: quién firmó, cuándo, desde qué dirección IP, con qué certificado y en qué orden. Este registro se genera como un PDF independiente con integridad criptográfica, descargable en todo momento.
Datos verificados mediante análisis de PDFs firmados reales de cada plataforma.
| Aspecto | DocuSign | PandaDoc | AgilSign |
|---|---|---|---|
| Formato de firma | adbe.pkcs7.detached | adbe.pkcs7.detached | ETSI.CAdES.detached |
| Nivel PAdES | B-B (básico) | B-T (timestamp) | B-LTA (máximo) |
| Validación a largo plazo | No | No | CRL + OCSP via DSS |
| Archive timestamp | No | No | Sí |
| Timestamp RFC 3161 | No | DigiCert | DigiCert + Sectigo |
| Prueba blockchain | No | No | Bitcoin (OpenTimestamps) |
| Responder OCSP | Entrust (externo) | SSL.com (externo) | Propio (/ocsp) |
| Distribución CRL | Entrust (externo) | SSL.com (externo) | Propio (/crl/) |
| QR de verificación | No | Sí | Sí |
| Trail de auditoría | PDF separado | Integrado en el PDF firmado | Integrado en el PDF firmado |
| MFA para firmantes | SMS, teléfono, ID | Solo email | TOTP + WebAuthn/FIDO2 |
AgilSign implementa PAdES B-LTA, el nivel máximo del estándar ETSI EN 319 142-1. Esto proporciona validación de firmas a largo plazo con archive timestamps, incluso después del vencimiento del certificado.
La autenticidad del Root CA de AgilSign puede verificarse de forma independiente, sin depender de los servidores de AgilSign:
dig TXT _ca-fingerprint.agilsign.ar