Domain-Keyed Document Stamp

Un protocolo abierto para verificar el origen y el contenido de los documentos.

  • Un teléfono sostenido sobre una página impresa, con la cámara alineada con el sello de la esquina de la página. El teléfono está dibujado en azul.

    Sin fricciones

    El software emisor crea un sello con una sola llamada a una función. Cualquier verifi­cador conforme puede comprobarlo, incluido uno que se ejecute en un navegador web, sin cuenta ni tarifa.

  • Una impresora con una hoja en la bandeja de salida. El sello impreso en la hoja está dibujado en azul.

    Portátil

    Los datos firmados están contenidos en el propio código QR, por lo que un sello sigue siendo verificable después de imprimir, fotocopiar o escanear el documento.

  • Un sello descompuesto en cinco capas apiladas, cada una de ellas un estándar publicado: código QR, Base45, DEFLATE, Ed25519 y DNS. La capa de la firma Ed25519 está dibujada en azul. DNSRFC 1035 Ed25519RFC 8032 DEFLATERFC 1951 Base45RFC 9285 QRISO/IEC 18004

    Estandarizado

    Cada componente es un estándar publicado ya existente: códigos QR, Base45, compresión DEFLATE, firmas Ed25519 y el Domain Name System.

Al menos 27 000 millones de euros se pierden cada año en Europa por fraude

Esta cifra es la suma de las estimaciones publicadas para tres tipos de fraude en los que una organización paga sobre la base de documentos: reclamaciones de seguros, solicitudes de prestaciones sociales y transferencias bancarias. La mayoría de los países europeos no publican estimaciones de este tipo, por lo que la cifra es un límite inferior y las pérdidas reales son mayores. Su composición figura debajo del ejemplo.

Este tipo de fraude suele emplear documentos alterados o fabricados, como facturas, nóminas, informes médicos y extractos bancarios. Como los archivos PDF y los documentos impresos no llevan una prueba fiable de su origen, un destinatario por lo general no puede verificar uno sin ponerse en contacto con la organización que lo emitió, un paso lento que a menudo se omite.

invoice-2026-0917.pdfGuardado
Northwind B.V.Invoice 2026-0917
Customer
Harbour Logistics B.V.
Date
30 Sep 2026
Amount
4,812.50 EUR
Pay to IBAN
LT12 1000 0111 0100 1000
Due
30 Oct 2026
Antes
NL91 ABNA 0417 1643 00
Después
LT12 1000 0111 0100 1000

En este ejemplo se ha sustituido el número de cuenta bancaria de una factura auténtica. El documento no contiene ningún indicio del cambio, y un cliente que pagara la factura transferiría el importe a la nueva cuenta.

Factura ilustrativa.

Composición de la estimación

CategoríaÁmbitoFuentePérdida anual
Fraude en reclamaciones de seguros, detectado y no detectadoMercados europeos que lo notificanInsurance Europe, Insurance fraud: not a victimless crime, de 201713 000 millones €
Fraude en prestaciones socialesReino UnidoDepartment for Work and Pensions, Fraud and error in the benefit system, de 2024-20257700 millones €
Fraude en prestaciones familiares, de vivienda y de renta mínimaFranciaCour des comptes, Certification des comptes du régime général, exercice 20233900 millones €
Transferencias fraudulentasUE y EEEABE y BCE, 2025 Report on Payment Fraud, de 20242500 millones €
Total27 100 millones €

La estimación del Reino Unido, de 6500 millones de libras, se ha convertido a 1,18 € por libra, el tipo de referencia medio del Banco Central Europeo en 2024. No se incluyen el fraude cometido por los propios emisores de los documentos, como el fraude del IVA de operador desaparecido con facturas de las propias empresas de los defraudadores, que la Comisión Europea estima entre 12 500 y 32 800 millones de euros al año, ni el fraude en solicitudes de préstamos, hipotecas y subvenciones, del que no se publican estimaciones comparables.

Documentos utilizados con frecuencia en el fraude

Este tipo de fraude se basa en documentos que una organización emite y en los que otra confía, mientras el documento pasa por las manos de un tercero, como un solicitante, un reclamante o un proveedor. Los siguientes documentos se alteran o fabrican con frecuencia con este fin. Cada uno de ellos puede llevar un sello DKDS de su emisor.

  • Ingresos y finanzas

    • Nóminas
    • Certificados de empresa
    • Extractos bancarios
    • Liquidaciones tributarias
    • Informes de pensiones
  • Facturas y pagos

    • Facturas
    • Facturas rectificativas
    • Solicitudes de pago
    • Órdenes de compra
    • Recibos
  • Seguros y salud

    • Informes médicos
    • Bajas médicas
    • Recetas
    • Presupuestos de reparación
    • Peritajes de daños
  • Vivienda

    • Contratos de alquiler
    • Recibos de alquiler
    • Facturas de suministros
    • Certificados de domicilio
    • Tasaciones inmobiliarias
  • Educación y empleo

    • Títulos
    • Certificados de notas
    • Certificados profesionales
    • Contratos de trabajo
    • Cartas de referencia
  • Documentos oficiales

    • Certificados de nacimiento y de matrimonio
    • Certificados de antecedentes penales
    • Notas del Registro Mercantil
    • Permisos y licencias
    • Resoluciones judiciales
  • Comercio y transporte

    • Certificados de origen
    • Conocimientos de embarque
    • Albaranes
    • Certificados de inspección
    • Documentos aduaneros
  • Vehículos

    • Permisos de circulación
    • Informes de la ITV
    • Libros de mantenimiento
    • Certificados de kilometraje
    • Contratos de compraventa

Los pasaportes y los documentos de identidad no figuran en la lista. Tienen sus propias medidas de seguridad y, en la Unión Europea, un chip electrónico que puede verificarse.

Funcionamiento de un sello

Un sello DKDS es un código QR impreso en un documento. Contiene los datos esenciales del documento, el nombre de dominio del emisor y una firma digital sobre ambos. La clave pública necesaria para comprobar la firma se publica en los registros DNS del emisor, de forma similar a DKIM para el correo electrónico, de modo que cualquiera puede verificar un sello sin cuenta ni intermediarios.

Emisor
northwind.example
posee la clave privada
DNS
k2026._dkds.northwind.example
v=DKDS1; k=ed25519; p=6kps…0iw=
Factura
Verifi­cador
northwind.example, 7 campos
Firma válida
  1. 1El emisor publica una clave pública como registro TXT en el DNS de su dominio. Esto se hace una vez, y de nuevo cada vez que se sustituye la clave.
  2. 2Para cada documento, el emisor firma los datos esenciales con la clave privada correspondiente y los imprime, junto con la firma, como código QR en el documento.
  3. 3Un verifi­cador escanea el código QR y lee los datos, la firma y el nombre de dominio del emisor.
  4. 4El verifi­cador obtiene la clave pública del DNS de ese dominio y comprueba la firma con ella.

Al seleccionar un paso, la animación se reproduce desde ese punto.

Verificación de un documento

Un verifi­cador muestra el dominio que firmó el sello y los datos que contiene. A continuación, el lector compara estos datos con los impresos en el documento. Una diferencia entre ambos indica que el documento se alteró después de su emisión.

Documento tal como se recibió
Northwind B.V.Invoice 2026-0917
Customer
Harbour Logistics B.V.
Date
30 Sep 2026
Amount
4,812.50 EUR
Pay to IBAN
LT12 1000 0111 0100 1000
Due
30 Oct 2026
Resultado del verifi­cador
Verifi­cador
Firmado por
northwind.example
30 sept 2026, 09:00 UTC. La firma es válida.
Supplier
Northwind B.V.
Invoice no.
2026-0917
Date
2026-09-30
Customer
Harbour Logistics B.V.
Amount
4,812.50 EUR
Pay to IBAN
NL91 ABNA 0417 1643 00
Due
2026-10-30

En este ejemplo la firma es válida, lo que demuestra que el sello lo emitió northwind.example. El número de cuenta bancaria del sello difiere del impreso en la factura, lo que demuestra que la factura se alteró después de su emisión.

El sello mostrado es un sello DKDS válido. Como northwind.example es un nombre de dominio reservado, un verifi­cador real no encontrará su clave.

Un sello emitido por dkds.org

Este sello se firmó el 10 de octubre de 2026 con la clave que dkds.org publica en k2026._dkds.dkds.org. Un verifi­cador indica una firma válida de dkds.org y muestra los campos que contiene el sello. Un teléfono puede leer el sello en la pantalla; en un ordenador, su texto puede copiarse y pegarse en el verifi­cador.

Abrir verifi­cador(scan.dkds.org)
Texto del sello DKDS:*50CVCKVC7*5$KE$U0NF6TF6NMDLZ3A200Z4AHM0WGCN1*DOZ1CG/OJ9O.ND/0L$195ZOIEG%D2SVDGL744N*JS3YV:3K9KB7-PNW7G$4O91$GJDY5VWS6TACAB+-MGRSGIO5NGF7RV8GH57BTU/2DQA4CFUGJVIASI6L1SD921-2MIRB30I5 F516:O3TQI$I8GYK/:JN9AROT3VBROMU2E5/IVMF+/KCXLNY5.T8.BRZ$NL2R4O3XH7R.65I175LN.9*LLCB4GVKC71%/5SQ7

Lo que acredita un sello

Un sello válido acredita

  • Que el sello se firmó con una clave publicada por el titular del dominio.
  • Que los datos del sello no se han alterado desde la firma.
  • El momento en que se firmó el sello.

Un sello válido no acredita

  • Que los datos sean ciertos. Un sello identifica quién los declaró, no si son correctos.
  • Que el documento impreso coincida con el sello. Esta comparación la hace el lector.
  • La confidencialidad. El contenido de un sello puede leerlo cualquiera que lo escanee.

Implementaciones

DKDS está definido por una especificación abierta, que incluye vectores de prueba para comprobar la corrección de una implementación. Cualquiera puede implementar el protocolo sin permiso ni tarifas.

La implementación de referencia, dkds.js, puede utilizarse como biblioteca de software, como herramienta de línea de comandos o como servicio HTTP local, lo que permite que software escrito en otros lenguajes cree y verifique sellos. En scan.dkds.org hay disponible un verifi­cador que funciona en el navegador; los documentos se comprueban en el dispositivo y no se transmiten.