Ayuda
AutoFirma en Mac: por qué falla y cómo encaja DNIe para Mac
Guía actualizada: 28 de julio de 2026 · por David Pelayo (nexoapex)
AutoFirma es la aplicación oficial de firma electrónica del Gobierno de España, y muchas sedes electrónicas la invocan directamente para firmar. DNIe para Mac no la sustituye a la fuerza: es interoperable con ella, y además cubre por su cuenta la identificación en el navegador y la firma de documentos sueltos, sin salir de tu Mac. Si has llegado buscando por qué AutoFirma no te funciona, ve directo a los fallos más comunes en macOS.
¿Qué es AutoFirma?
AutoFirma es el cliente de firma electrónica que distribuye gratuitamente el Gobierno de España. Muchas sedes electrónicas (Agencia Tributaria, Seguridad Social, DGT y otras) la invocan desde el navegador cuando necesitan que firmes un trámite en el momento. DNIe para Mac no es AutoFirma ni un sustituto oficial: es una aplicación independiente de nexoapex que lee tu DNIe, te identifica y firma documentos por su cuenta.
AutoFirma no funciona en tu Mac: los fallos más comunes
Estos son los motivos por los que AutoFirma suele fallar en macOS y cómo saber si el problema está en AutoFirma, en tu lector de tarjetas o en el propio DNIe. Para los fallos de AutoFirma en sí, la fuente autorizada es su web oficial; aquí te ayudamos a localizar dónde está el problema.
macOS no deja abrir AutoFirma («no se puede comprobar el desarrollador»)
Es Gatekeeper, el control de aplicaciones de macOS, no un fallo del programa. Abre la app con el botón derecho y elige Abrir, o ve a Ajustes del Sistema → Privacidad y seguridad y pulsa Abrir igualmente en el aviso que aparece justo después del intento. Descarga AutoFirma siempre desde la web oficial del Gobierno, nunca de un repositorio de terceros.
AutoFirma no muestra el certificado del DNIe
Es el fallo más habitual en Mac, y hay tres capas que descartar por orden: que macOS reconozca el lector, que la tarjeta se lea, y que el almacén de certificados que usa AutoFirma vea el DNIe. Para separar las dos primeras de la tercera: si DNIe para Mac lee tu tarjeta y te muestra tus datos y el estado de tus certificados, el lector y el DNIe funcionan, y lo que queda es configuración de AutoFirma. Si tampoco los ve, el problema está antes: lector o tarjeta.
El Mac no reconoce el lector de tarjetas
Los lectores de contacto compatibles con CCID funcionan en macOS sin instalar ningún driver. Compruébalo en Menú Apple → Acerca de este Mac → Más información → Informe del sistema → USB: el lector debe aparecer en la lista. Si no aparece, prueba otro puerto o otro cable y evita los hubs sin alimentación propia. Inserta la tarjeta con el chip por delante y hasta el fondo. Si estás eligiendo lector, o dudas de si el tuyo sirve, la guía completa está en qué lector de DNIe vale en un Mac.
macOS ve el lector pero AutoFirma dice que no hay ninguno
Conviene separarlo del caso anterior: el lector está bien y macOS lo reconoce, pero el entorno Java que AutoFirma lleva dentro no llega hasta él y la aplicación anota «No se detectaron lectores de tarjetas en el sistema» o un error de tarjeta no presente. Que macOS lo vea se comprueba en el Terminal con system_profiler SPSmartCardsDataType: tu lector debe aparecer bajo Readers.
Si ahí aparece y AutoFirma sigue sin verlo, el fallo no está en tu lector ni en la tarjeta, y no hay ajuste del hardware que lo arregle: es cosa de AutoFirma y su solución corresponde a firmaelectronica.gob.es. DNIe para Mac no pasa por Java: habla con el lector a través de CryptoTokenKit, la capa de tarjetas inteligentes de macOS.
AutoFirma da un error de Java
Las versiones actuales de AutoFirma para macOS traen su propio entorno de ejecución de Java, así que reinstalar la versión vigente desde la web oficial suele resolver los errores heredados de una instalación antigua que dependía del Java del sistema. DNIe para Mac no usa Java en absoluto: es una aplicación nativa de macOS.
AutoFirma no abre en un Mac con Apple Silicon (M1, M2, M3)
AutoFirma se distribuye en dos versiones para Mac, una para Intel y otra para Apple Silicon. Según cuál instales, macOS puede pedirte Rosetta 2 para ejecutar componentes compilados para Intel; si la app no llega a abrirse, instálalo desde el Terminal con softwareupdate --install-rosetta y vuelve a intentarlo. DNIe para Mac es una app universal: en Apple Silicon funciona de forma nativa y no necesita Rosetta.
El navegador abre AutoFirma pero después dice que no puede contactar con ella
Es el fallo más repetido después del certificado. La sede abre un enlace afirma://, AutoFirma arranca en segundo plano y levanta un pequeño servidor local; el navegador tiene que conectarse a él por wss://127.0.0.1 con un certificado SSL que el instalador de AutoFirma genera en tu Mac y añade al llavero. Si ese certificado no está o no es de confianza, el navegador corta la conexión y verás «No se pudo contactar con AutoFirma» aunque la aplicación esté abierta.
Lo que funciona a la mayoría es la propia función de reparación: Herramientas → Restaurar instalación dentro de AutoFirma. Si no llega a completarse, instala los certificados a mano: abre ~/Library/Application Support/AutoFirma, haz doble clic en AutoFirma_ROOT.cer y en autofirma.cer, y en Acceso a Llaveros → Sistema → Certificados pon los dos en Confiar siempre (el segundo aparece como «127.0.0.1» o como «localhost», según la instalación). No busques un puerto fijo como el 8080: AutoFirma abre puertos dinámicos y es normal que cambien en cada intento.
AutoFirma da el error SAF_45 («no se pudo abrir un socket»)
Es el mismo escenario visto desde AutoFirma: la aplicación arranca, pero no consigue levantar el servidor local porque no puede leer el almacén con el que cifra esa conexión. En macOS se ha visto que el instalador deja la carpeta ~/Library/Application Support/AutoFirma con root como propietario, de modo que tu usuario no puede abrirla.
Compruébalo en el Terminal con ls -ld ~/Library/Application\ Support/AutoFirma. Si el propietario es root, devuélvela a tu usuario con sudo chown -R "$(whoami):staff" ~/Library/Application\ Support/AutoFirma y repite el trámite. El registro de la aplicación, en ~/.afirma/AUTOFIRMA.afirma.log.xml, anota justo antes del SAF_45 que no ha podido abrir el socket.
AutoFirma deja de abrirse después de reiniciar el Mac
Ocurre cuando instalas una versión nueva encima de otra anterior. El disco de macOS no distingue mayúsculas de minúsculas, así que AutoFirma.app y Autofirma.app son la misma carpeta y el instalador puede mezclar las dos versiones, dejando dentro archivos viejos que no encajan con la firma de código nueva. Hasta que reinicias funciona; después macOS la rechaza y dice que no se puede abrir.
Se comprueba en el Terminal con codesign -vv /Applications/AutoFirma.app: si responde «a sealed resource is missing or invalid», el paquete está mezclado. La solución es arrastrar la aplicación a la Papelera, vaciarla y volver a instalar desde la web oficial, sin conservar la instalación anterior.
AutoFirma 1.9 y 1.9.1 podían dejar inaccesible el llavero de inicio de sesión
En macOS 26.4 y 26.4.1, instalar o restaurar esas versiones podía dejar inservible el llavero de inicio de sesión: el sistema empieza a pedir su contraseña y a rechazarla, y tras reiniciar aparece un llavero nuevo y vacío. El antiguo sigue en ~/Library/Keychains con «rename» añadido al nombre, pero ya no se abre. Se corrigió en AutoFirma 1.9.2 y en macOS 26.5, así que instala 1.9.2 o posterior y no las anteriores.
Lo que se pierde son las contraseñas guardadas y los certificados de software que hubiera en ese llavero; si tienes Time Machine, restaurar ~/Library/Keychains/login.keychain-db desde una copia anterior suele recuperarlos. Los certificados del DNIe no están ahí: viven en el chip de la tarjeta, así que un llavero dañado no se los lleva y vuelven a estar disponibles en cuanto conectas el lector con la tarjeta dentro.
El certificado está en el llavero, pero AutoFirma no lo lista
Esto afecta a los certificados de software instalados en el llavero —los del DNIe están en la tarjeta, no ahí—. En AutoFirma 1.8.3 y 1.8.4 se comprobó que marcar el certificado como Confiar siempre en Acceso a Llaveros hace que el Java que acompaña a esas versiones deje de verlo; devolverlo a Usar ajustes por omisión en la pestaña Confiar lo hace reaparecer.
Para saber si el problema está en el certificado o en AutoFirma, ejecuta security find-identity -v en el Terminal: lista solo los certificados que conservan su clave privada y, por tanto, pueden firmar. Si el tuyo no sale ahí, no firmará en ninguna aplicación. DNIe para Mac no gestiona certificados de software como los de la FNMT: trabaja con los del DNIe, que están en la tarjeta.
El certificado del DNIe ha caducado o el PIN está bloqueado
Entonces no es AutoFirma: ninguna aplicación puede firmar con un certificado caducado ni con el PIN bloqueado, y el DNIe no tiene PUK. Las dos cosas se resuelven en persona, gratis y sin cita previa, en un Punto de Actualización del DNIe (PAD). Te lo contamos paso a paso en la guía de PIN bloqueado o caducado.
¿DNIe para Mac sustituye a AutoFirma?
No. Las sedes que invocan AutoFirma directamente para firmar un trámite la siguen necesitando: eso no cambia. Lo que dice DNIe para Mac es que es interoperable con AutoFirma — no interfiere con ella y puedes tener las dos instaladas en el mismo Mac —, y que además resuelve por su cuenta dos cosas que no siempre requieren AutoFirma: identificarte en un navegador y firmar un documento que no forma parte de un trámite de sede.
Cuándo usas cada una
| Situación | Qué usas |
|---|---|
| Identificarte en una sede desde Safari, Chrome o Edge | DNIe para Mac (integración nativa CryptoTokenKit) o AutoFirma, según lo que pida la sede |
| Identificarte en una sede desde Firefox | DNIe para Mac, con su módulo PKCS#11 (versión de descarga directa) |
| Firmar un trámite que la propia sede invoca en el momento | AutoFirma — la sede la llama directamente, DNIe para Mac no interviene ahí |
| Firmar un PDF u otro documento por tu cuenta (PAdES, CAdES, XAdES) | DNIe para Mac, sin pasar por ninguna sede |
| Validar un documento ya firmado | DNIe para Mac |
AutoFirma y DNIe para Mac, lado a lado
| AutoFirma | DNIe para Mac | |
|---|---|---|
| Editor | Gobierno de España | nexoapex (producto no oficial) |
| Precio | Gratuita | Gratis para leer, firmar y validar; DNIe Pro (DNIe en el navegador) 9,99 €/año o 44,99 € de por vida |
| Qué hace | Firma electrónica invocada por sedes electrónicas | Lee el DNIe, identifica en el navegador y firma documentos con PAdES/CAdES/XAdES |
| Formatos de firma | PAdES, CAdES, XAdES | PAdES, CAdES, XAdES, con sello de tiempo RFC-3161 |
| Telemetría | No consta en esta comparación | Cero — ni analítica, ni identificadores, ni «estadísticas de uso» |
La fila de AutoFirma resume su función pública y su coste; para el resto de sus características, consulta la fuente oficial en firmaelectronica.gob.es.
¿Necesito instalar Java para todo esto?
Para DNIe para Mac, no: es una aplicación nativa de macOS, sin Java, sin configuraciones de sistema ni perfiles. Solo necesitas macOS 13 o posterior (Intel o Apple Silicon), un lector de tarjetas USB de contacto, tu DNIe y tu PIN.
¿Y en Firefox?
Firefox no usa la integración nativa de macOS (CryptoTokenKit) que sí aprovechan Safari, Chrome y Edge. Por eso DNIe para Mac incluye su propio módulo PKCS#11, disponible en la versión de descarga directa (próximamente), para que tu certificado del DNIe también aparezca en Firefox.
Más sobre qué hace DNIe para Mac o cómo conseguirlo. Si lo que buscas es ayuda con un PIN bloqueado o un certificado caducado, consulta la guía de PIN bloqueado o caducado.
¿AutoFirma necesita Rosetta 2 en un Mac con Apple Silicon?
AutoFirma se distribuye en dos versiones para Mac, una para Intel y otra para Apple Silicon; según cuál instales, macOS puede pedirte Rosetta 2 para ejecutar componentes compilados para Intel. Si la app no llega a abrirse, instálalo desde el Terminal con «softwareupdate --install-rosetta» y vuelve a intentarlo. DNIe para Mac es una app universal: en Apple Silicon funciona de forma nativa y no necesita Rosetta.
¿Por qué AutoFirma no muestra el certificado de mi DNIe en el Mac?
Hay tres capas que descartar por orden: que macOS reconozca el lector de tarjetas, que la tarjeta se lea, y que el almacén de certificados que usa AutoFirma vea el DNIe. Si otra aplicación —por ejemplo DNIe para Mac— lee la tarjeta y muestra tus datos y el estado de tus certificados, el lector y el DNIe funcionan y lo que queda es configuración de AutoFirma. Si tampoco los ve, el problema está antes: el lector o la propia tarjeta.
macOS no me deja abrir AutoFirma. ¿Qué hago?
Es Gatekeeper, el control de aplicaciones de macOS, no un fallo del programa. Abre la app con el botón derecho y elige Abrir, o ve a Ajustes del Sistema → Privacidad y seguridad y pulsa «Abrir igualmente» en el aviso que aparece justo después del intento. Descarga AutoFirma siempre desde su web oficial.
El Mac no reconoce mi lector de tarjetas. ¿Necesito un driver?
No: los lectores de contacto compatibles con CCID funcionan en macOS sin instalar drivers. Comprueba en Menú Apple → Acerca de este Mac → Más información → Informe del sistema → USB que el lector aparece en la lista. Si no aparece, prueba otro puerto o cable y evita los hubs sin alimentación propia.
El navegador dice «No se pudo contactar con AutoFirma». ¿Qué significa?
La sede abre un enlace afirma://, AutoFirma arranca y levanta un servidor local, y el navegador se conecta a él por wss://127.0.0.1 usando un certificado SSL que el instalador genera en tu Mac. Si ese certificado no está en el llavero o no es de confianza, el navegador corta la conexión. Prueba primero Herramientas → Restaurar instalación dentro de AutoFirma; si no se completa, instala a mano AutoFirma_ROOT.cer y autofirma.cer desde ~/Library/Application Support/AutoFirma y márcalos como «Confiar siempre» en Acceso a Llaveros. No busques un puerto fijo como el 8080: AutoFirma usa puertos dinámicos.
¿Qué es el error SAF_45 de AutoFirma en un Mac?
Significa que AutoFirma no ha podido abrir el socket con el que se comunica con el navegador. En macOS suele deberse a que la carpeta ~/Library/Application Support/AutoFirma quedó con root como propietario tras la instalación. Comprueba el propietario con «ls -ld» sobre esa carpeta y devuélvela a tu usuario con «sudo chown -R "$(whoami):staff"» aplicado a ella.
AutoFirma dejó de abrirse después de reiniciar el Mac. ¿Por qué?
Si instalaste la versión nueva encima de una anterior, el instalador puede mezclar las dos en la misma carpeta de /Applications y dejar archivos viejos que rompen la firma de código; macOS lo detecta al reiniciar y bloquea la aplicación. Compruébalo con «codesign -vv /Applications/AutoFirma.app»: si responde «a sealed resource is missing or invalid», borra la app, vacía la Papelera y reinstala desde la web oficial.
macOS ve mi lector pero AutoFirma dice que no hay lectores. ¿Qué pasa?
Comprueba en el Terminal con «system_profiler SPSmartCardsDataType» que tu lector aparece bajo Readers. Si está ahí y AutoFirma sigue sin verlo, el fallo no es del lector ni de la tarjeta, sino del puente entre el Java que AutoFirma incluye y la capa de tarjetas de macOS, y su solución corresponde a AutoFirma. DNIe para Mac no usa Java: accede al lector con CryptoTokenKit.
¿Es cierto que AutoFirma 1.9 podía dañar el llavero del Mac?
En macOS 26.4 y 26.4.1, instalar o restaurar AutoFirma 1.9 o 1.9.1 podía dejar inaccesible el llavero de inicio de sesión; el antiguo queda en ~/Library/Keychains con «rename» añadido al nombre. Se corrigió en AutoFirma 1.9.2 y en macOS 26.5. Los certificados del DNIe no se pierden por eso: están en el chip de la tarjeta, no en el llavero.
Mi certificado está en el llavero pero AutoFirma no lo muestra. ¿Qué pruebo?
En AutoFirma 1.8.3 y 1.8.4, marcar el certificado como «Confiar siempre» en Acceso a Llaveros hace que la aplicación deje de verlo: devuélvelo a «Usar ajustes por omisión» en la pestaña Confiar. Para descartar el certificado en sí, «security find-identity -v» en el Terminal lista solo los que conservan su clave privada y pueden firmar. Esto afecta a certificados de software; los del DNIe están en la tarjeta.
¿DNIe para Mac sustituye a AutoFirma?
No. Es interoperable con ella, no la sustituye a la fuerza. Las sedes que invocan AutoFirma directamente para firmar la siguen necesitando; DNIe para Mac no interfiere y puede convivir en el mismo Mac.
¿Necesito instalar Java para usar DNIe para Mac?
No. DNIe para Mac es una aplicación nativa de macOS: no requiere Java, configuraciones de sistema ni perfiles. Solo un Mac con macOS 13+, un lector de tarjetas USB de contacto, tu DNIe y tu PIN.
¿Puedo identificarme en la Agencia Tributaria o la Seguridad Social sin AutoFirma?
En Safari, Chrome y Edge, sí: DNIe para Mac usa la integración nativa de macOS (CryptoTokenKit) para que tu certificado aparezca en el propio diálogo del navegador. En Firefox, DNIe para Mac añade su módulo PKCS#11 propio en la versión de descarga directa.
¿DNIe para Mac funciona en Firefox, donde AutoFirma puede complicarse más?
Sí. Firefox no usa la integración nativa de macOS, así que DNIe para Mac incluye un módulo PKCS#11 propio —en la versión de descarga directa— para identificarte desde Firefox igual que en los demás navegadores.