Legislació
La Llei 34/2002, d'11 de juliol, de serveis de la societat de la informació i de comerç electrònic (LSSI-CE) no detalla directament l'algorisme o la tècnica específica (com el hashing o el crypting) que s'ha d'utilitzar per a la gestió de contrasenyes.
No obstant això, la LSSI-CE, així com la normativa complementària de Protecció de Dades (RGPD i LOPDGDD), estableixen l'obligació general de seguretat i confidencialitat que, en la pràctica, requereix el tractament segur de les credencials mitjançant tècniques criptogràfiques.
Obligacions LSSI-CE i la normativa protecció de dades
El marc legal que regula el tractament de dades personals (i les contrasenyes, en ser una dada que identifica l'usuari, ho són) recau principalment en el Reglament General de Protecció de Dades (RGPD) de la UE i la Llei Orgànica 3/2018 de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD).
Aquestes normatives imposen dues obligacions clau als prestadors de serveis web:
Implementació de mesures de seguretat adequades (RGPD/LOPDGDD)
L'article 32 de l'RGPD obliga els responsables del tractament a aplicar "mesures tècniques i organitzatives apropiades per garantir un nivell de seguretat adequat al risc".
En el context de les contrasenyes i credencials, això es tradueix en:
-
Emmagatzematge inintel·ligible (Hashing): Per complir amb el principi de "seguretat des del disseny" i minimitzar el risc en cas de bretxa de seguretat, les contrasenyes mai s'han d'emmagatzemar en text pla. S'ha d'utilitzar una funció de resum criptogràfica (hashing) forta i irreversible, preferiblement amb "sal" (salt), com Bcrypt o Argon2, per fer-les inintel·ligibles.
-
Xifratge en trànsit (Crypting): Les credencials (usuari i contrasenya) han de ser transmeses a través d'Internet utilitzant protocols de xifratge com HTTPS/TLS. Això prevé que un tercer pugui interceptar i llegir les dades durant la comunicació entre l'usuari i el servidor.
Deure d'informació sobre seguretat (LSSI-CE)
Tot i que la LSSI-CE no parla d'hashing directament, sí que estableix l'obligació per als prestadors de serveis de la societat de la informació (PSIS) d'informar als seus clients sobre les mesures de seguretat que apliquen en la provisió dels seus serveis (Art. 10.1.c LSSI-CE). Aquesta obligació d'informació indirectament exigeix que el proveïdor de serveis hagi implementat realment mesures de seguretat sòlides, com el hashing i el xifratge.
Recomanacions seguretat addicionals (ENS)
Per als serveis web de l'Administració Pública (i com a bona pràctica per al sector privat), l'Esquema Nacional de Seguretat (ENS) (regulat pel Reial Decret 311/2022) detalla mesures tècniques que reforcen el que ja estableix el RGPD:
-
Emmagatzematge segur: L'ENS obliga a que l'emmagatzematge de credencials sigui "inintel·ligible" i només accessible per a la validació de connexions.
-
Control d'accés: Es requereix un control estricte dels registres d'accés (logs) per detectar i prevenir patrons anormals o intents d'intrusió.
La legislació vigent (RGPD i LOPDGDD, complementades per la LSSI-CE i l'ENS) no només permet, sinó que obliga a aplicar tècniques criptogràfiques de seguretat (principalment hashing irreversible per a l'emmagatzematge i xifratge bidireccional per a la transmissió) per garantir la integritat i la confidencialitat de les dades d'accés dels usuaris.