- PHP 8.0 en adelante.
- Composer.
- Instalar OpenSSL.
- Habilitar la extensión de OpenSSL en
php.ini
en caso de no tenerla activada. - Tener activado el cifrado RC2-40-CBC en OpenSSL.
- Coloca el certificado
.p12
enstorage/certs
. - Coloca el XML a firmar en
storage/xml
. - Definir las variables de entorno
.env
:CERT_NAME="" CERT_PASSWORD="" XML_NAME=""
- Ejecutar el script:
php src/index.php
Aunque la documentación de la DGII explica cómo utilizar la librería XMLDSIG paraleer los certificados, y esta aplicación está basada en esa documentación, destaco que, por lo menos para mí, hay una parte de la documentación que no está del todo clara.
A continuación, muestro algunos casos:
Uno de estos casos se encuentra en la parte sobre la siguiente línea de código:
$canonicalData = $element->C14N(true, false);
Debería cambiarse a:
$canonicalData = $element->C14N(false, false);
Si bien la documentación explica que se debe cambiar esta línea, no menciona que también es necesario realizar el mismo cambio en otra parte del archivo:
$c14nSignedInfo = $signedInfoElement->C14N(true, false);
Debería cambiarse a:
$c14nSignedInfo = $signedInfoElement->C14N();
Este cambio debe realizarse específicamente en la línea 179 del archivo original.
La documentación menciona que la librería fue probada en PHP versiones 8.1.12 y 8.1.13, debido a que el cifrado RC2-40-CBC utilizado en los archivos .p12 cambió en las versiones más recientes de OpenSSL, que normalmente vienen con PHP 8.2 en adelante.
Al intentar leer el archivo .p12 con openssl_pkcs12_read
, obtenemos un error porque OpenSSL dejó de admitir el cifrado RC2-40-CBC en versiones recientes debido a problemas de seguridad. Sin embargo, este cifrado aún es utilizado por la DGII en los certificados emitidos por entidades certificadas, como la Cámara de Comercio.
Para solucionarlo, debemos modificar el archivo openssl.cnf
para que admita el cifrado que necesitamos, cambiando la configuración por defecto al modo "legacy".
-
Edita el archivo
openssl.cnf
con el siguiente comando:sudo nano /etc/ssl/openssl.cnf
-
Busca la sección [default_sect] y cámbiarla a:
[default_sect] activate = 1
-
Luego, busca la sección [legacy_sect] y cámbiarla a:
[legacy_sect] activate = 1
-
Por último, busca la sección [provider_sect] y cámbiarla a:
[provider_sect] default = default_sect legacy = legacy_sect
-
Finalmente, guardar los cambios y salir del archivo.
Más detalles sobre el error pueden encontrarse en el siguiente enlace de Stack Overflow:
Convert an old-style .p12 to .pem - Unsupported Algorithm RC2-40-CBC
Más detalles sobre la documentación de la DGII pueden encontrarse en el siguiente enlace:
Instructivos sobre Facturación Electrónica - Firmado de e-CF