El artículo 45 de eIDAS 2.0 hará retroceder la seguridad web 12 años
Una disposición controvertida en la propuesta de regulación eIDAS 2.0 de la UE (Artículo 45) obligaría a los navegadores a confiar en autoridades de certificación designadas por el gobierno, lo que podría limitar su capacidad para aplicar controles de seguridad modernos como Certificate Transparency. Los comentaristas advierten que esto podría permitir ataques man-in-the-middle indetectables por parte de los Estados, debilitar la seguridad web a nivel global y repetir intentos previos de erosionar el cifrado de extremo a extremo y la privacidad en línea. Otros sostienen que los gobiernos ya controlan algunas CAs y ven el texto actual como impreciso o incompleto más que como una puerta trasera explícita, pero reconocen la secretividad del proceso de redacción y el riesgo de daños duraderos si se aprueba.
Ámbito e intención del Artículo 45 / eIDAS 2.0
- Muchos ven el Artículo 45 como una imposición para que los navegadores confíen en CAs designadas por el gobierno, al mismo tiempo que se les prohíbe aplicar sus propias políticas de seguridad más estrictas (p. ej., CT, reglas adicionales de auditoría).
- Preocupa que esto cree un “límite superior” a la seguridad: los navegadores no podrían rechazar CAs elegidas por el Estado por no cumplir criterios no‑ETSI.
- Se hace referencia a un borrador filtrado; algunos sostienen que la crítica pública está justificada porque la fase de trílogo implica una redacción casi final, no un borrador temprano.
Riesgos de seguridad y preocupaciones sobre MITM
- La preocupación central: los gobiernos (o CAs comprometidas) podrían emitir certificados para dominios arbitrarios y realizar man-in-the-middle TLS indetectable, especialmente si se prohíbe la aplicación de CT.
- Los comentaristas señalan que esto, en la práctica, recrea o legitima ataques similares a abusos previos de CAs a nivel estatal (p. ej., Kazajistán, Turquía).
- Algunos argumentan que los programas actuales de raíces de los navegadores y las reglas del CAB Forum reducen significativamente esos riesgos, y que trasladar el poder a una burocracia de la UE debilita esa protección.
Desacuerdo y acusaciones de FUD
- Una minoría argumenta que la EFF y otros están exagerando la amenaza:
- Los gobiernos ya operan o controlan CAs; añadir otro tipo de CA (QWACs) no crea una capacidad fundamentalmente nueva de interceptación.
- Algunos presentan eIDAS principalmente como un marco de identidad digital, no como una medida contra el cifrado.
- Otros responden que la combinación de confianza obligatoria y límites a la aplicación por parte de los navegadores sí cambia materialmente el riesgo.
Aplicación, cumplimiento y soluciones alternativas
- Debate sobre hasta dónde podría llegar la UE en la práctica:
- Algunos creen que la UE podría obligar a grandes proveedores mediante multas, incautación de activos o dirigiéndose al personal con sede en la UE.
- Otros sostienen que seguirán existiendo bifurcaciones de código abierto, distribución fuera de la UE, VPN y navegadores no conformes, y que será difícil controlarlos por completo.
- Entre las sugerencias están eliminar de la lista las CAs de la UE, trasladar los proyectos de navegadores fuera del alcance de la UE o marcar visualmente los certificados de “modo gubernamental”.
Controles de usuario y debate sobre TLS/PKI
- Varios comentarios explican cómo TLS y las CAs permiten MITM cuando una CA de confianza emite certificados fraudulentos o cuando se instala una raíz corporativa/gubernamental.
- Mitigaciones propuestas:
- Permitir que los usuarios gestionen sus propios almacenes de confianza y etiquetar claramente las CAs “generales” de gran poder.
- Advertencias claras en la interfaz cuando se detecte interceptación corporativa/gubernamental.
- Alternativas descentralizadas o tipo SSH, como “trust on first use”.
- Otros replican que trasladar las decisiones de PKI a usuarios corrientes es poco realista y provoca fatiga por advertencias.
Contexto legal y político
- Algunos esperan posibles impugnaciones en los tribunales de la UE (p. ej., derechos de privacidad, resultados tipo Schrems), pero temen que esto lleve años.
- Varios ven eIDAS 2.0 como un paso más en un patrón más amplio de “crypto wars” de intrusión gradual en el cifrado y la privacidad.