Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
fulcio — Autoridad de certificación que emite certificados de firma de código de corta duración vinculados a identidades OpenID Connect, lo que permite firmas verificables en la cadena de suministro de software. | Kitploit
Herramientas/GitHubGitHub/sigstore/fulcio
Autenticación y AutorizaciónCriptografíaGestión de Identidad y Acceso (IAM)Seguridad de Cadena de Suministro
GitHubsigstore/fulcio

fulcio

Autoridad de certificación que emite certificados de firma de código de corta duración vinculados a identidades OpenID Connect, lo que permite firmas verificables en la cadena de suministro de software.

Ver Repositorio
873189hace 4 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OpenSSF Scorecard

Logotipo de Fulcio

Fulcio

Una AC de uso gratuito para la firma de código

Fulcio es una autoridad de certificación de uso gratuito que emite certificados de firma de código para una identidad de OpenID Connect (OIDC), como una dirección de correo electrónico.

Fulcio solo emite certificados de corta duración que son válidos durante 10 minutos.

Instancia pública

Fulcio se encuentra en disponibilidad general, ofreciendo un SLO de disponibilidad del 99.5, y sigue las reglas de semver para la estabilidad de la API.

Para datos de disponibilidad de la instancia pública de Fulcio, consulta https://status.sigstore.dev.

La cadena de certificados de Fulcio puede obtenerse desde la API TrustBundle, por ejemplo para la instancia pública (https://fulcio.sigstore.dev). Para verificar la instancia pública, debes verificar la cadena utilizando la raíz TUF de Sigstore del repositorio sigstore/root-signing).

Para ello, instala y usa las herramientas CLI de go-tuf:

root@kitploit:~
$ go install github.com/theupdateframework/go-tuf/cmd/tuf-client@latest

A continuación, obtén las claves raíz de confianza de Sigstore. Usarás la quinta iteración de la raíz TUF de Sigstore para iniciar la raíz de confianza, debido a un cambio incompatible con versiones anteriores.

root@kitploit:~
curl -o sigstore-root.json https://raw.githubusercontent.com/sigstore/root-signing/main/metadata/root_history/5.root.json

Inicializa el cliente TUF con la raíz obtenida anteriormente y el repositorio remoto, https://tuf-repo-cdn.sigstore.dev, y obtén el certificado raíz actual de Fulcio fulcio_v1.crt.pem y el certificado intermedio fulcio_intermediate_v1.crt.pem.

root@kitploit:~
$ tuf-client init https://tuf-repo-cdn.sigstore.dev sigstore-root.json

$ tuf-client get https://tuf-repo-cdn.sigstore.dev fulcio_v1.crt.pem
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

$ tuf-client get https://tuf-repo-cdn.sigstore.dev fulcio_intermediate_v1.crt.pem
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

Certificate Maker

Certificate Maker es una herramienta para crear cadenas de certificados compatibles con Fulcio. Es compatible con:

  • Cadenas de dos niveles:
    • raíz → hoja
    • raíz → intermedio
  • Cadenas de tres niveles:
    • raíz → intermedio → hoja
  • Múltiples proveedores KMS (AWS, Google Cloud, Azure, HashiCorp Vault)

Para instrucciones detalladas de uso y ejemplos, consulta la documentación de Certificate Maker.

Verificación de lanzamientos

También puedes verificar los lanzamientos firmados (fulcio-<os>.sig) mediante la clave de firma de artefactos:

root@kitploit:~
tuf-client get https://tuf-repo-cdn.sigstore.dev artifact.pub > artifact.pub

curl -o fulcio-release.sig -L https://github.com/sigstore/fulcio/releases/download/<version>/fulcio-<os>.sig
base64 -d fulcio-release.sig > fulcio-release.sig.decoded

curl -o fulcio-release -L https://github.com/sigstore/fulcio/releases/download/<version>/fulcio-<os>

openssl dgst -sha256 -verify artifact.pub -signature fulcio-release.sig.decoded fulcio-release

API

La API está definida aquí. Se puede acceder a la API mediante HTTP o gRPC.

Transparencia de certificados

Fulcio publicará los certificados emitidos en un registro de transparencia de certificados (log de CT). El registro está alojado en https://ctfe.sigstore.dev/test. Cada año, el registro se actualizará a un nuevo ID de registro, por ejemplo https://ctfe.sigstore.dev/2022.

El registro ofrece una API documentada en RFC 6962.

Animamos a los auditores a supervisar este registro tanto por integridad como por identidades específicas. Por ejemplo, los auditores pueden supervisar cuándo se emite un certificado para ciertas direcciones de correo electrónico, lo que permitirá detectar una configuración incorrecta o un posible compromiso de la identidad del usuario.

Seguridad

Informa de cualquier vulnerabilidad siguiendo el proceso de seguridad de sigstore.

Información

Fulcio se desarrolla como parte del proyecto sigstore.

¡También usamos un canal de Slack! Para obtener más información sobre Slack y otros canales de comunicación, consulta el repositorio de la comunidad.

Documentación adicional

Además de este archivo README, la carpeta docs contiene la siguiente documentación adicional:

  • certificate-specification.md. Este archivo incluye los requisitos para los certificados raíz, intermedios y emitidos. El documento se aplica a todas las instancias de Fulcio, incluida la instancia de producción y todas las instancias privadas.
  • ctlog.md. Información del registro de transparencia de certificados, incluida información sobre las marcas de tiempo firmadas de certificados y una estrategia de fragmentación para el registro de CT.
  • how-certifcate-issuing-works.md. Este documento describe el proceso de emisión de un certificado de firma de código.
  • hsm-support.md. Uso de Fulcio con un dispositivo compatible con pkcs11, como SoftHSM.
  • oid-info.md. Información OID de Sigstore.
  • security-model.md. El modelo de seguridad de Fulcio y una discusión sobre los certificados de corta duración.
  • setup.md. Configuración de una instancia local de Fulcio.

Si estás realizando cambios en cualquiera de estos temas, asegúrate de editar también el archivo correspondiente de la lista anterior.

Descargar herramienta