Seguridad·22 de mayo de 2026 · 6 min
Tu certificado .p12 y la retención de 5 años
Cómo se guarda la llave criptográfica del emisor, por qué el XML se conserva 5 años y qué te toca a vos en el modelo de responsabilidad compartida.
Imagen de portadaRecomendado 16:9
Firmar una factura electrónica requiere la llave privada del emisor (el archivo .p12). Manejarla bien es una responsabilidad compartida.
Lo que hacemos nosotros
- El
.p12se sube por HTTPS multipart, se valida y se cifra en reposo con AES-256-GCM; la master key vive fuera de la base de datos. - Los secrets de API key se guardan solo como hash bcrypt; el secret en claro se entrega una sola vez.
- TLS 1.2+ obligatorio en todos los endpoints (una llamada por HTTP se rechaza).
- Aislamiento multi-tenant estricto: una key del integrador A jamás puede leer documentos del integrador B.
- Retención legal: guardamos el XML firmado durante 5 años (CNPT art. 109), con acceso de solo lectura incluso después de terminar el contrato.
Lo que te toca a vos
- Nunca commitees el
X-API-Secretni la clave del.p12a git o logs. - Guardá los secrets en un vault (AWS/GCP Secret Manager, Vault, Doppler…).
- Verificá la firma HMAC de cada webhook antes de procesarlo.
- Rotá tus API keys cada 90 días o ante sospecha de fuga.
Renovación sin romper nada
Cuando el certificado vence, volvés a subir el .p12 del mismo emisor y ambiente y lo actualizamos in-place: conserva el mismo id, no rompe las referencias de los documentos ya emitidos y no infla tu contador.
Empezá a emitir con la API
Sandbox gratis. Tus primeros 100 documentos sin costo. Pagás solo por lo que emitís.
