REQ-422-G
Texto del requisito
El número de serie de cada token debe ser único en el universo de tokens del TSA e impredecible.
¿Qué exige este criterio?
El serialNumber del TSTInfo debe ser único (sin reutilización) e impredecible (no secuencial puro). La unicidad se garantiza con una base de datos de series emitidas o con un contador persistente. La impredecibilidad se consigue añadiendo bits aleatorios o usando un UUID como base. El serialNumber se incluye en el comprobante de integridad del token; si se reutilizara, dos tokens distintos tendrían el mismo identificador.
¿Qué hay que revisar al cliente?
- Mecanismo de generación del serialNumber (contador, UUID, CSPRNG).
- Garantía de unicidad: ¿se verifica contra base de datos?
- Impredecibilidad: ¿no es secuencial puro ni derivable del timestamp?
- Recuperabilidad: ¿qué pasa si el contador se pierde tras un fallo del sistema?
Preguntas clave para las entrevistas
- ¿Cómo se generan los serialNumbers de los tokens? ¿Contador, UUID, CSPRNG?
- ¿Se verifica que no se reutiliza ningún serialNumber?
- ¿El serialNumber es predecible a partir del timestamp o de otra información pública?
- ¿Qué pasa con la unicidad si el TSA falla y se reinicia?
¿Por qué es esencial para QERDS y TSA?
La reutilización de un serialNumber podría permitir confundir dos tokens distintos, lo que podría usarse para falsificar evidencias. La impredecibilidad evita ataques de precomputación. El CAB puede verificar la unicidad pidiendo múltiples tokens y comparando sus series.
Evidencia que demostraría conformidad
- Especificación del generador de serialNumber.
- Evidencia de unicidad (base de datos o secuencia persistente).
- Verificación de impredecibilidad (no secuencial puro).
Evidencia esperada
SerialNumber único + impredecible + mecanismo documentado + garantía de unicidad tras fallos.
Evidencias vinculadas 0
Aún no hay evidencias vinculadas.
Subir nueva evidencia
Aplicabilidad
CondicionalSolo si se opera TSA propia
Información del requisito
- Última actualización
- 2026-05-03 18:31
- Marco
- ETSI EN 319 422 – Time-stamping protocol and time-stamp profile
- Versión
- v1.1.1 (2016-03)
- Referencia bibliográfica
- ETSI EN 319 422 V1.1.1 (2016-03). Electronic Signatures and Infrastructures (ESI); Time-stamping protocol and electronic time-stamp profiles. ETSI. https://www.etsi.org/deliver/etsi_en/319400_319499/319422/