Blog
Seguridad·22 de mayo de 2026 · 6 min

Tu certificado .p12 y la retención de 5 años

Cómo se guarda la llave criptográfica del emisor, por qué el XML se conserva 5 años y qué te toca a vos en el modelo de responsabilidad compartida.

Imagen de portadaRecomendado 16:9

Firmar una factura electrónica requiere la llave privada del emisor (el archivo .p12). Manejarla bien es una responsabilidad compartida.

Lo que hacemos nosotros

  • El .p12 se sube por HTTPS multipart, se valida y se cifra en reposo con AES-256-GCM; la master key vive fuera de la base de datos.
  • Los secrets de API key se guardan solo como hash bcrypt; el secret en claro se entrega una sola vez.
  • TLS 1.2+ obligatorio en todos los endpoints (una llamada por HTTP se rechaza).
  • Aislamiento multi-tenant estricto: una key del integrador A jamás puede leer documentos del integrador B.
  • Retención legal: guardamos el XML firmado durante 5 años (CNPT art. 109), con acceso de solo lectura incluso después de terminar el contrato.

Lo que te toca a vos

  • Nunca commitees el X-API-Secret ni la clave del .p12 a git o logs.
  • Guardá los secrets en un vault (AWS/GCP Secret Manager, Vault, Doppler…).
  • Verificá la firma HMAC de cada webhook antes de procesarlo.
  • Rotá tus API keys cada 90 días o ante sospecha de fuga.

Renovación sin romper nada

Cuando el certificado vence, volvés a subir el .p12 del mismo emisor y ambiente y lo actualizamos in-place: conserva el mismo id, no rompe las referencias de los documentos ya emitidos y no infla tu contador.

Empezá a emitir con la API

Sandbox gratis. Tus primeros 100 documentos sin costo. Pagás solo por lo que emitís.