FirmaLocal
Firmar un PDF
← Volver a las guías

Error SAF_45 de Autofirma: qué significa y cómo resolverlo

Qué significa el error SAF_45 de Autofirma, por qué el navegador y la aplicación dejan de hablarse y cómo restaurar la comunicación paso a paso.

SAF_45 es el otro código de Autofirma que aparece sin parar en las consultas reales, junto con SAF_08. La diferencia entre los dos es importante y ahorra mucho tiempo: SAF_08 apunta al documento; SAF_45 apunta a la fontanería.

Antes de seguir, la misma advertencia de siempre: el listado oficial y completo de códigos está en el manual de Autofirma que publica el Portal de Administración Electrónica, y cada versión de la aplicación puede reasignar códigos. Lo que sigue describe el comportamiento observado con más frecuencia, no una definición literal del fabricante.

Por qué existe este error

La arquitectura de Autofirma es peculiar y merece la pena entenderla, porque explica casi todos los fallos de este tipo.

La página web de la sede no firma nada. Lo que hace es invocar el protocolo afirma://, un esquema de URL personalizado que el instalador registra en tu sistema operativo. El sistema ve esa URL, busca qué aplicación está asociada y arranca Autofirma. La aplicación firma en local y devuelve el resultado a la página a través de un pequeño servidor que levanta en tu propio equipo, en localhost.

Son tres eslabones: navegador → sistema operativo → aplicación de escritorio, y una vuelta por localhost. Si cualquiera de ellos se rompe, la página se queda esperando una respuesta que no llega y acaba mostrando un error de comunicación.

Las causas habituales

  • Autofirma no está instalada, o está instalada pero no arranca. Si el sistema no encuentra la aplicación asociada al protocolo, el navegador espera hasta agotar el tiempo.
  • Un antivirus o cortafuegos bloquea el puerto local. Es especialmente frecuente con suites de seguridad que interceptan conexiones a localhost por defecto, porque es un patrón que también usan algunos programas maliciosos.
  • El navegador ha perdido el registro del protocolo. Ocurre tras actualizaciones del navegador, al restablecer la configuración, o al usar un perfil distinto del que autorizó afirma:// la primera vez.
  • Modo incógnito o extensiones que bloquean la llamada. Los bloqueadores agresivos y las extensiones de privacidad a veces cortan la invocación del protocolo o la petición a localhost.
  • El certificado raíz de Autofirma no está instalado o no es de confianza. El servidor local habla HTTPS, y para eso el instalador coloca un certificado raíz propio en el almacén del sistema y del navegador. Si ese certificado falta, ha caducado o Firefox no lo tiene en su almacén independiente, el navegador rechaza la conexión y la firma nunca vuelve.

Este último punto es el que más se pasa por alto, y es especialmente habitual en macOS y en Firefox, que mantiene su propio almacén de certificados al margen del sistema.

Qué hacer, en orden

  1. Abre Autofirma manualmente antes de empezar el trámite. Es la prueba más barata que existe. Si la aplicación no arranca por sí sola, el problema no es la sede: es la instalación. En macOS esto descarta también los bloqueos de Gatekeeper que explicamos en Autofirma no funciona en Mac.
  2. Desinstala y vuelve a instalar Autofirma. No es un consejo de manual: la instalación es lo que registra el protocolo afirma:// y lo que coloca el certificado raíz. Reinstalar arregla la mayoría de estos casos precisamente porque rehace esos dos pasos.
  3. Desactiva temporalmente el antivirus y repite el trámite. Si funciona, el culpable está identificado. Añade Autofirma a las excepciones; no dejes la protección apagada.
  4. Repite en una ventana normal, sin modo incógnito y con las extensiones desactivadas.
  5. Prueba con otro navegador. Si en Edge funciona y en Chrome no, el registro del protocolo se perdió en Chrome.
  6. En macOS, ejecuta el configurador del certificado raíz que acompaña a la instalación, y comprueba en Acceso a Llaveros que el certificado de Autofirma aparece como de confianza. En Linux, el equivalente es asegurarse de que el certificado está en el almacén NSS que usan Firefox y Chrome; lo detallamos en Instalar Autofirma en Linux.

Si después de los seis pasos sigue fallando, no estás haciendo nada mal. Hay equipos gestionados por empresas o administraciones con políticas que bloquean el registro de protocolos personalizados, y ahí el usuario no tiene margen.

La pregunta que conviene hacerse antes de seguir peleando

Merece la pena separar dos situaciones que la gente mezcla constantemente:

  • Necesitas firmar dentro de la sede, en un formulario que se firma en el propio navegador y que lanza afirma://. Aquí no hay alternativa posible: o consigues que Autofirma funcione, o usas Cl@ve, o lo haces desde otro equipo. Ninguna herramienta web puede sustituir esa llamada, y quien te diga lo contrario te está vendiendo humo. Lo explicamos en detalle en Qué acepta cada sede electrónica.
  • Necesitas entregar un PDF firmado. Es el caso mayoritario, y con diferencia: un anexo, una declaración responsable, un contrato, una autorización, un modelo que se sube después por un formulario normal. Aquí Autofirma no es un requisito legal; es solo la herramienta que alguien te recomendó.

En el segundo caso, SAF_45 deja de ser tu problema. Lo que la Administración exige es una firma PAdES válida sobre el documento.

Firmar sin protocolo, sin Java y sin instalar nada

FirmaLocal firma el PDF dentro de la propia pestaña del navegador. No hay protocolo afirma:// que registrar, no hay servidor en localhost que un antivirus pueda bloquear, no hay Java y no hay instalador. Cargas tu certificado .p12 o .pfx y tu PDF, y la firma PAdES-B-B se calcula en tu equipo. El certificado no se sube a ningún sitio, porque no hay servidor al que subirlo.

Firma tu PDF ahora.

Si aún no tienes el certificado en fichero porque lo instalaste directamente en el navegador, el paso previo está en Exportar certificado FNMT a .p12.

Comprobar que la firma vale

  1. Abre el PDF firmado en Adobe Acrobat Reader y comprueba que aparece el panel de firmas.
  2. Súbelo a VALIDe y confirma que reconoce la firma y el certificado.
  3. Verifica que el firmante y la fecha son los que esperas.

Con esas tres comprobaciones el documento está listo para presentarlo, con independencia del programa que lo haya firmado.

FirmaLocal genera firmas electrónicas avanzadas basadas en certificado cualificado (PAdES-B-B), la misma clase de firma que produce Autofirma con un certificado software. No sustituye a la firma con DNIe ni a la autenticación dentro de una sede electrónica. FirmaLocal no presta asesoramiento jurídico.