FirmaLocal
Firmar un PDF
← Volver a las guías

macOS 27 y Autofirma: estado actual y soluciones

Si Autofirma ha dejado de funcionar al actualizar a macOS 27, esto es lo que rompe cada versión nueva de macOS, qué comprobar y cómo firmar mientras tanto.

Actualizado el

Cada mes de septiembre se repite el mismo ciclo: Apple publica una versión nueva de macOS, miles de personas actualizan, y Autofirma deja de funcionar. Luego pasan semanas hasta que sale una versión compatible.

Esta página recoge el estado de Autofirma en macOS 27 y las soluciones que funcionan mientras tanto. Está fechada de forma visible arriba, porque es información que caduca: si has llegado aquí meses después, comprueba también la fecha de la última versión publicada en el Portal de Administración Electrónica.

Por qué se rompe siempre

No es mala suerte. Autofirma depende de cuatro cosas que macOS toca en casi todas sus actualizaciones grandes:

  1. Java. Autofirma es una aplicación Java. Cada actualización de macOS puede dejar inservible la instalación previa del entorno de ejecución, o cambiar dónde lo busca el sistema.
  2. Gatekeeper y la notarización. macOS endurece cada año la verificación de aplicaciones firmadas y notarizadas. Una aplicación distribuida con un certificado antiguo o con un instalador que no cumple los requisitos nuevos deja de abrirse sin más explicación que «no se puede abrir porque proviene de un desarrollador no identificado».
  3. El registro del protocolo afirma://. Las sedes no firman en el navegador: lanzan una URL con ese esquema, el sistema busca qué aplicación quedó asociada a él y la arranca. Una actualización puede perder esa asociación.
  4. El certificado raíz en el Llavero. Autofirma levanta un pequeño servidor HTTPS en localhost para devolver el resultado al navegador, y para eso el instalador coloca un certificado raíz propio en el Llavero. Cuando ese certificado falta, caduca o pierde la marca de confianza, el navegador corta la conexión y la firma nunca vuelve. Es la causa del clásico error SAF_45.

Cuatro dependencias frágiles, una actualización anual del sistema, y una aplicación cuyo ciclo de publicación no está sincronizado con el de Apple. El resultado es predecible.

Antes de actualizar a macOS 27

Si todavía no has dado el salto y usas el certificado para trámites con plazo, dos precauciones que cuestan cinco minutos:

  • Exporta tu certificado a un fichero .p12 y guárdalo a buen recaudo. Es la copia de seguridad de tu identidad digital y no depende de ninguna aplicación ni de ninguna versión del sistema. El paso a paso está en Exportar certificado FNMT a .p12 y en Exportar certificado ACCV a .p12.
  • Anota qué versión de Autofirma tienes instalada y si te funciona hoy. Si algo se rompe, saber de dónde vienes ahorra mucho tiempo.
  • Si tienes un trámite con plazo esta semana, no actualices. Termínalo primero. Es el consejo más aburrido de esta página y el que más disgustos evita.

Si ya has actualizado y Autofirma no va

Sigue este orden. Está pensado para que cada paso descarte una causa entera, no para probar cosas al azar.

1. Abre Autofirma a mano

Ve a Aplicaciones y ábrela directamente, sin pasar por ninguna sede. Es la prueba más barata que existe:

  • Si no arranca, el problema es la aplicación o el sistema. Sigue con los pasos siguientes.
  • Si arranca sin problemas, el problema está en la comunicación con el navegador. Salta al paso 4.

2. Autoriza la aplicación en Gatekeeper

Si macOS dice que no puede verificar la aplicación, o que está dañada:

  1. Abre Ajustes del Sistema → Privacidad y seguridad.
  2. Baja hasta el final de la sección Seguridad. Justo después de intentar abrir la aplicación aparece un aviso con un botón «Abrir igualmente».
  3. Púlsalo y confirma con tu contraseña o con Touch ID.

Ese aviso solo aparece durante un rato después del intento de apertura. Si no lo ves, intenta abrir Autofirma otra vez y vuelve a Ajustes.

3. Reinstala la última versión

Descarga la versión más reciente de Autofirma para macOS del Portal de Administración Electrónica e instálala encima de la anterior.

No es el consejo perezoso de siempre: la instalación es lo que vuelve a registrar el protocolo afirma:// y lo que vuelve a colocar el certificado raíz en el Llavero. Reinstalar arregla la mayoría de los casos precisamente porque rehace esos dos pasos, no porque «reinstalar suele funcionar».

Si la última versión publicada es anterior al lanzamiento de macOS 27, es perfectamente posible que todavía no exista una compatible. Ahí no hay nada que hacer salvo esperar —o usar la alternativa que explicamos más abajo.

4. Comprueba el certificado raíz en el Llavero

  1. Abre Acceso a Llaveros desde Spotlight.
  2. Busca Autofirma o AutoFirma ROOT.
  3. Debe aparecer al menos un certificado, y no debe estar marcado en rojo como no fiable ni caducado.

Si no aparece, o aparece con un aspa roja, la reinstalación del paso 3 debería recolocarlo. Algunas versiones incluyen además un configurador aparte que se ejecuta desde el propio instalador para este fin.

5. Revisa Java

Abre el Terminal y ejecuta:

java -version

Si responde que no encuentra el comando y tu versión de Autofirma requiere Java —las más recientes lo incluyen embebido, las antiguas no—, ahí tienes la causa. Instala un entorno Java compatible antes de volver a intentarlo.

6. Prueba en el navegador correcto

Repite el trámite en una ventana normal, sin modo incógnito, sin extensiones y con el perfil habitual del navegador. Safari, Chrome y Firefox gestionan la autorización del protocolo por separado: que funcione en uno no significa que funcione en otro.

Cuándo dejar de pelear

Llegado cierto punto, conviene preguntarse qué necesitas realmente. Hay dos situaciones muy distintas:

Necesitas firmar dentro de la sede, en un formulario con un botón «Firmar» que lanza afirma://. Aquí no hay alternativa web posible: ninguna página puede registrar un manejador de protocolo en tu Mac ni leer tu Llavero. Toca insistir con Autofirma, hacerlo desde otro equipo o usar Cl@ve si la sede lo permite. Lo explicamos en Qué formato de firma pide cada trámite.

Necesitas entregar un PDF firmado. Es el caso mayoritario: un anexo, una declaración responsable, un contrato, una autorización, un impreso que después se sube por un formulario normal. Aquí Autofirma no es un requisito legal, solo la herramienta que alguien te recomendó. Lo que la Administración exige es una firma PAdES válida sobre el documento.

Firmar sin depender de la versión de macOS

FirmaLocal firma el PDF dentro de la propia pestaña del navegador. No hay instalador, no hay Java, no hay protocolo que registrar y no hay servidor en localhost que Gatekeeper pueda bloquear. Cargas tu certificado .p12 y tu PDF, y la firma PAdES-B-B se calcula en tu Mac. Ni el documento ni el certificado se suben a ningún servidor.

Dicho de otro modo: una actualización de macOS no puede romperlo, porque no hay nada instalado que romper. Funciona igual en Safari, en Chrome y en Firefox, y también en el iPad mientras el Mac está en el taller.

Firma tu PDF ahora.

Como siempre, comprueba el resultado en VALIDe: si el validador oficial reconoce la firma y tus datos, el documento está listo para presentarlo.

Lo que esta página no puede resolver

Por honestidad, y para que no pierdas el tiempo:

  • DNIe y certificados en tarjeta. La clave privada vive dentro del chip y no es exportable por diseño. Ninguna página web puede acceder a ella; hace falta un lector y un programa de escritorio.
  • La firma dentro del formulario de una sede, como se explica arriba.
  • Un calendario de compatibilidad. No podemos saber cuándo publicará el Portal de Administración Electrónica una versión de Autofirma compatible con macOS 27. Cuando haya novedades firmes, esta página se actualiza y la fecha de arriba lo refleja.

Si tu Mac no es el problema pero Autofirma sigue sin ver tu certificado, la siguiente parada es Autofirma no reconoce mi certificado digital. Y para el listado general de fallos en macOS, Autofirma no funciona en Mac.

FirmaLocal genera firmas electrónicas avanzadas basadas en certificado cualificado (PAdES-B-B), la misma clase de firma que produce Autofirma con un certificado software. No sustituye a la firma con DNIe ni a la autenticación dentro de una sede electrónica. FirmaLocal no presta asesoramiento jurídico.