Cómo verificar un certificado digital
Si tienes un certificado en PDF y quieres saber si es auténtico, no lo mires: compruébalo. Esta guía explica cómo hacerlo, qué significa cada resultado y qué revisar cuando algo no cuadra.
Por qué mirar el PDF no sirve
Un PDF es un archivo editable. Cambiar el nombre del titular, la fecha o la nota en un certificado escaneado toma unos minutos con herramientas gratuitas, y el resultado se ve exactamente igual de bien que el original: mismo logo, mismo sello, misma firma escaneada.
Los elementos que solemos leer como pruebas —un sello dorado, una firma manuscrita, un código impreso, un QR— no prueban nada por sí solos si no llevan a un registro independiente que los confirme. Un QR se puede regenerar apuntando a cualquier sitio.
La única comprobación que vale es la que hace un tercero distinto de quien te entregó el documento, consultando el registro del emisor.
Los tres pasos para comprobarlo
Cualquier certificado que se pueda verificar de verdad lleva impresa una dirección web. En los certificados emitidos con Diplomy está al pie y es clicable.
- Busca el enlace de verificación en el documento. En Diplomy tiene la forma
diplomy.org/entidad/codigo. Otros emisores usan direcciones distintas, pero siempre debe ser una dirección del emisor o de su plataforma, no un acortador. - Ábrelo tú, escribiéndolo o escaneando el QR desde el propio PDF. No uses una captura de pantalla que te hayan enviado ni un enlace reenviado por chat: comprueba desde el documento que estás evaluando.
- Compara lo que dice la página con lo que dice el papel. Nombre del titular, curso, entidad emisora y fecha tienen que coincidir carácter por carácter.
Si el certificado no lleva ninguna dirección de verificación, no hay nada que comprobar. En ese caso la única vía es escribir directamente a la entidad emisora por un canal que hayas encontrado tú, no por el que aparece en el documento.
Qué comprueba la página, exactamente
En Diplomy, abrir el enlace no consulta una casilla guardada que diga "válido". Esa casilla sería el punto débil: quien pudiera editarla convertiría un certificado falso en uno válido. En su lugar, la comprobación se rehace entera en cada visita, con cuatro revisiones independientes:
- Firma criptográfica. La credencial se firmó con una clave Ed25519 al emitirla. La página vuelve a validar esa firma; si no cuadra, el contenido no es el que se firmó.
- Datos sin alterar. Se compara lo que quedó firmado en el momento de emitir con lo que hay guardado ahora. Una edición directa en la base de datos aparece como alterado, no se convierte en la nueva verdad.
- Revocación. Se consulta la lista pública de revocación del emisor. Si la entidad anuló el certificado, la página lo muestra en rojo con la fecha y el motivo.
- Vigencia. Si el certificado tenía fecha de vencimiento, se evalúa contra la fecha de hoy.
Cómo leer el resultado
Verificado, en verde. Las cuatro comprobaciones pasaron. El documento se emitió en la plataforma, no se ha modificado desde entonces, no está revocado y sigue vigente.
Revocado, en rojo. El certificado existió y fue emitido legítimamente, pero la entidad lo anuló después. La página indica la fecha y el motivo. El enlace sigue funcionando a propósito: un enlace roto parecería un error del sitio, mientras que "revocado el 12 de marzo" es exactamente la información que necesitas.
Alterado, en rojo. Los datos guardados no coinciden con lo que se firmó al emitir. Trata el documento como no fiable y contrasta con la entidad emisora.
No existe ningún certificado en esta dirección. El código no corresponde a ninguna credencial emitida. Suele ser un error de tipeo al copiar la dirección; si la escribiste bien, el documento no salió de esta plataforma.
Un detalle que conviene mirar siempre: comprueba que el dominio de la barra de direcciones es el que esperas. Una página de verificación falsa alojada en un dominio parecido puede decir "verificado" sin comprobar nada.
Comprobarlo sin depender de la plataforma
Los certificados de Diplomy se publican en el estándar abierto Open Badges, así que no tienes que confiar en nuestra propia página para creerlo. La misma dirección devuelve la credencial firmada en formato legible por máquina si la pides con la cabecera Accept: application/vc+jwt, y cualquier validador de Open Badges independiente puede comprobar la firma contra la clave pública publicada en el did.json del emisor.
Es la diferencia entre un sistema cerrado y uno abierto: en el abierto, la afirmación se puede refutar sin permiso de quien la hizo. Puedes leer más en qué es Open Badges.
Preguntas frecuentes
¿Cómo sé si un certificado digital es falso?
Abre la dirección de verificación impresa en el documento y compara lo que muestra con lo que dice el papel: titular, curso, entidad emisora y fecha. Si no coinciden, si la página indica que el certificado fue alterado o revocado, o si el documento no lleva ninguna dirección de verificación, no puedes darlo por auténtico. Mirar el diseño, el sello o la firma escaneada no sirve para distinguir un original de una copia editada.
¿Un código QR garantiza que el certificado es auténtico?
No por sí solo. Un QR es solo una dirección codificada, y cualquiera puede generar uno que apunte a una página propia que diga lo que quiera. Lo que da garantía es a dónde lleva: tiene que ser una dirección de la entidad emisora o de su plataforma de verificación, y esa página tiene que mostrar los datos del certificado para que los compares.
¿Necesito una cuenta para verificar un certificado?
No. Las páginas de verificación de Diplomy son públicas y no piden registro ni inicio de sesión. Cualquier persona con el enlace puede comprobar el certificado, que es justamente el objetivo.
¿Qué hago si el certificado aparece como revocado?
Significa que la entidad emisora lo anuló después de haberlo emitido. La página muestra la fecha y el motivo de la revocación. Si necesitas más contexto, contacta a la entidad emisora, cuyos datos aparecen en su perfil público dentro de la misma plataforma.
¿La verificación prueba quién redactó el certificado?
Prueba que el certificado se emitió en la plataforma y que no se ha alterado desde entonces. La clave de firma pertenece a la plataforma, no a la entidad emisora, así que no prueba criptográficamente que esa entidad, y no otra persona con acceso a su cuenta, creara el contenido. Es una distinción que preferimos declarar antes que dejar implícita.
¿Emites certificados?
Dale a cada uno su propia página de verificación pública, con tu marca y comprobable por cualquiera.
Crear mi cuenta