En derecho, la no repudiación es una situación en la que el autor de una declaración no puede impugnar con éxito su autoría ni la validez de un contrato asociado . [ 1 ] El término se utiliza a menudo en el ámbito jurídico cuando se cuestiona la autenticidad de una firma. En tal caso, se habla de una «repudia» de la autenticidad. [ 2 ]
Por ejemplo, Mallory compra un teléfono celular por $100, emite un cheque en papel como pago y lo firma a mano. Posteriormente, descubre que no puede pagarlo y alega que el cheque es falso . La firma garantiza que solo Mallory pudo haber firmado el cheque, por lo que su banco debe pagarlo. Esto constituye un caso de no repudiación; Mallory no puede repudiar el cheque. En la práctica, las firmas manuscritas no son difíciles de falsificar , pero las firmas digitales pueden ser muy difíciles de descifrar.
En materia de seguridad
En general, el principio de no repudio implica asociar acciones o cambios con un individuo único. Por ejemplo, un área segura puede utilizar un sistema de acceso con tarjeta , donde el principio de no repudio se violaría si las tarjetas se compartieran o si no se informara de inmediato sobre tarjetas perdidas o robadas. Del mismo modo, el propietario de una cuenta de computadora no debe permitir que otros la utilicen, por ejemplo, revelando su contraseña, y se debe implementar una política para garantizar su cumplimiento. [ 3 ]
En seguridad digital
En seguridad digital , el no repudio significa: [ 4 ]
- Un servicio que proporciona prueba de la integridad y el origen de los datos .
- Una autenticación que puede considerarse genuina con un alto grado de confianza.
- Una autenticación de que los datos están disponibles bajo circunstancias específicas o durante un período de tiempo: disponibilidad de datos. [ 5 ]
La prueba de integridad de los datos suele ser el requisito más fácil de cumplir. Un hash de datos como SHA2 generalmente garantiza que los datos no se modificarán sin ser detectados. Aun con esta medida de seguridad, es posible manipular los datos en tránsito , ya sea mediante un ataque de intermediario o phishing . Por ello, la integridad de los datos se evalúa mejor cuando el destinatario ya posee la información de verificación necesaria, como después de una autenticación mutua . [ 6 ]
El método común para proporcionar no repudio en el contexto de las comunicaciones o el almacenamiento digital son las firmas digitales , una herramienta más potente que proporciona no repudio de forma públicamente verificable . [ 7 ] Los códigos de autenticación de mensajes (MAC) , útiles cuando las partes comunicantes han acordado utilizar un secreto compartido que ambas poseen, no proporcionan no repudio. Existe la idea errónea de que el cifrado, por sí solo, proporciona autenticación ("Si el mensaje se descifra correctamente, entonces es auténtico"), lo cual no es cierto. Los MAC pueden ser objeto de varios tipos de ataques, como: reordenamiento de mensajes, sustitución de bloques, repetición de bloques, etc. Por lo tanto, solo proporcionan integridad y autenticación del mensaje, pero no no repudio. Para lograr el no repudio, se debe confiar en un servicio (un certificado generado por un tercero de confianza (TTP) llamado autoridad de certificación (CA)) que impide que una entidad niegue compromisos o acciones anteriores (por ejemplo, enviar el mensaje A a B). La diferencia entre MAC y firmas digitales radica en que una utiliza claves simétricas y la otra claves asimétricas (proporcionadas por la CA). Cabe destacar que el objetivo no es lograr la confidencialidad: en ambos casos (MAC o firma digital), simplemente se añade una etiqueta al mensaje, que de otro modo sería texto plano y visible. Si se requiere confidencialidad, se puede combinar un esquema de cifrado con la firma digital o utilizar algún tipo de cifrado autenticado . Verificar el origen digital implica que los datos certificados/firmados probablemente provienen de alguien que posee la clave privada correspondiente al certificado de firma. Si la clave utilizada para firmar digitalmente un mensaje no está debidamente protegida por el propietario original, puede producirse una falsificación digital. [ 8 ] [ 9 ] [ 10 ]
Terceros de confianza (TPC)
Para mitigar el riesgo de que las personas repudien sus propias firmas, el enfoque estándar es involucrar a un tercero de confianza . [ 11 ]
Las dos técnicas, técnicas y procedimientos más comunes son los analistas forenses y los notarios . Un analista forense especializado en escritura puede comparar una firma con una firma válida conocida y evaluar su legitimidad. Un notario es un testigo que verifica la identidad de una persona comprobando otras credenciales y certificando que quien firma es quien dice ser. Un notario ofrece la ventaja adicional de mantener registros independientes de sus transacciones, incluyendo los tipos de credenciales verificadas y otra firma que puede ser verificada por el analista forense.
Para la información digital, la TTP más utilizada es una autoridad de certificación , que emite certificados de clave pública . Un certificado de clave pública puede ser utilizado por cualquier persona para verificar firmas digitales sin necesidad de compartir un secreto entre el firmante y el verificador. La función de la autoridad de certificación es declarar de forma autorizada a quién pertenece el certificado, lo que significa que esta persona o entidad posee la clave privada correspondiente. Sin embargo, una firma digital es idéntica desde el punto de vista forense tanto en usos legítimos como falsificados. Alguien que posea la clave privada puede crear una firma digital válida. La protección de la clave privada es la idea detrás de algunas tarjetas inteligentes, como la Tarjeta de Acceso Común (CAC) del Departamento de Defensa de los Estados Unidos , que nunca permite que la clave salga de la tarjeta. Esto significa que para usar la tarjeta para cifrado y firmas digitales, una persona necesita el código PIN necesario para desbloquearla. [ 12 ] [ 13 ]
Véase también
Referencias
- ↑ Li, Zhaozheng; Lei, Weimin; Hu, Hanyun; Zhang, Wei (2019). "Un sistema de no repudio de comunicaciones basado en blockchain para servicios conversacionales". 2019 IEEE 13.ª Conferencia Internacional sobre Antifalsificación, Seguridad e Identificación (ASID) . págs. 6–10 . doi : 10.1109/ICASID.2019.8924991 . ISBN 978-1-7281-2458-2. S2CID 209320279 .
- ↑ Rosendorff (25 de enero de 2023). "¿Qué es la repudiación de un contrato? - Abogados Rosendorff" .
- ↑ Christopher Negus (2012). Linux Bible . Wiley. p. 580. ISBN 978-1-118-28690-6.
- ↑ No repudio en el entorno digital (Adrian McCullagh)
- ↑ Yu, Mingchao; Sahraei, Saeid; Nixon, Mark; Han, Song (18 de julio de 2020). «SoK: Fragmentación en Blockchain» . Actas de la 1.ª Conferencia ACM sobre Avances en Tecnologías Financieras . págs. 114–134 . doi : 10.1145/3318041.3355457 . ISBN 9781450367325. S2CID 204749727 .
- ↑ Chen, Chin-Ling; Chiang, Mao-Lun; Hsieh, Hui-Ching; Liu, Ching-Cheng; Deng, Yong-Yuan (julio de 2020). "Autenticación mutua ligera con dispositivo portátil en computación de borde móvil basada en la ubicación". Wireless Personal Communications . 113 (1): 575– 598. doi : 10.1007/s11277-020-07240-2 . S2CID 218934756 .
- ↑ Chia, Jason; Chin, Ji-Jian; Yip, Sook-Chin (2021-09-16). "Esquemas de firma digital con fuerte infalsificación existencial" . F1000Research . 10 : 931. doi : 10.12688/f1000research.72910.1 . PMC 9925878. PMID 36798451 .
- ↑ Wu, Wei; Zhou, Jianying; Xiang, Yang; Xu, Li (diciembre de 2013). "Cómo lograr la no repudiación de origen con protección de la privacidad en la computación en la nube" . Journal of Computer and System Sciences . 79 (8): 1200– 1213. doi : 10.1016/j.jcss.2013.03.001 .
- ↑ "¿Cuáles son las diferencias entre una firma digital, un MAC y un hash?" .
- ↑ Sosin, Artur (2018). "Cómo aumentar la seguridad de la información en la era de la información" . Journal of Defense Resources Management . 9 (1): 45– 57. ProQuest 2178518357 .
- ↑ Zhou, Jianying; Gollmann, Dieter (1996). «Observaciones sobre la no repudiación» . En Kim, Kwangjo; Matsumoto, Tsutomu (eds.). Avances en criptología — ASIACRYPT '96 . Lecture Notes in Computer Science. Vol. 1163. Berlín, Heidelberg: Springer. pp. 133–144 . doi : 10.1007/BFb0034842 . ISBN 978-3-540-70707-3.
- ↑ "Políticas de PIN" . docs.hidglobal.com . Consultado el 19 de mayo de 2025 .
- ↑ Actividad de Recursos Humanos de Defensa. "Gestión de su Tarjeta de Acceso Común (CAC)" .
Enlaces externos
- "No repudio en el comercio electrónico" (Jianying Zhou), Artech House, 2001. Archivado el 22 de enero de 2015 en Wayback Machine.
- El término «no repudio» se ha tomado de Stephen Mason, Electronic Signatures in Law (3.ª ed., Cambridge University Press, 2012).
- El concepto de «no repudio» en el contexto jurídico se encuentra en Stephen Mason, Electronic Signatures in Law (4.ª ed., Institute of Advanced Legal Studies for the SAS Humanities Digital Library, School of Advanced Study, University of London, 2016), ahora de código abierto. Archivado el 2 de marzo de 2022 en Wayback Machine.
- Criptografía de clave pública
- Derecho contractual
- Notario