ETSI-EN-319-422

REQ-422-A

§5 Perfil de la petición de sellado (TSA request)
NC Alta
Texto del requisito

Las peticiones de sellado recibidas por el TSA deben ajustarse al perfil definido por EN 319 422 §5, que restringe las opciones de RFC 3161.

¿Qué pide este criterio y por qué?

¿Qué exige este criterio?
EN 319 422 §5 define restricciones al formato de petición RFC 3161: (1) el campo hashAlgorithm debe contener un algoritmo aceptado por TS 119 312; (2) el campo reqPolicy (si está presente) debe contener el OID de una política publicada por el TSP; (3) el campo nonce (si está presente) debe ser un entero no predecible; (4) el campo certReq debe estar a true para que el token incluya la cadena de certificados. El TSA debe rechazar peticiones que no cumplan el perfil.

¿Qué hay que revisar al cliente?

  • Documentación del endpoint: ¿describe los campos aceptados y sus restricciones?
  • Comportamiento del TSA ante peticiones fuera del perfil: ¿las rechaza con error adecuado?
  • Registro de peticiones rechazadas por formato incorrecto.
  • Ejemplos de peticiones válidas para verificar el perfil con openssl.

Preguntas clave para las entrevistas

  • ¿El TSA rechaza peticiones con algoritmos de hash deprecados (SHA-1, MD5)?
  • ¿Está documentado el comportamiento del endpoint ante peticiones fuera de perfil?
  • ¿Se pueden generar peticiones de prueba con OpenSSL para verificar el funcionamiento?

¿Por qué es esencial para QERDS y TSA?
Si el TSA acepta peticiones fuera del perfil (p. ej. con SHA-1), puede emitir tokens técnicamente inválidos que comprometan la cualificación. El perfil de petición es la primera barrera de seguridad del servicio TSA.

Evidencia que demostraría conformidad

  • Documentación del endpoint con campos aceptados y restricciones.
  • Prueba de rechazo de petición con SHA-1 (log o captura).
  • Ejemplo de petición válida verificada con OpenSSL.
Evidencia esperada

Endpoint documentado + rechazo de peticiones fuera de perfil + ejemplos de petición.


Volver
Evidencias vinculadas 0

Aún no hay evidencias vinculadas.

Subir nueva evidencia
Por defecto, la evidencia se analiza con Claude (Anthropic) para emitir un dictamen consultivo de cobertura del control. El dictamen es orientativo: el CAB sigue siendo la autoridad sobre la conformidad real.
Aplicabilidad
Condicional

Solo si se opera TSA propia

Información del requisito
Última actualización
2026-05-03 18:31
Marco
ETSI EN 319 422 – Time-stamping protocol and time-stamp profile
Versión
v1.1.1 (2016-03)
Referencia bibliográfica
ETSI EN 319 422 V1.1.1 (2016-03). Electronic Signatures and Infrastructures (ESI); Time-stamping protocol and electronic time-stamp profiles. ETSI. https://www.etsi.org/deliver/etsi_en/319400_319499/319422/