Ajuda
AutoFirma al Mac: per què falla i on encaixa DNIe per a Mac
Guia actualitzada: 28 de juliol de 2026 · per David Pelayo (nexoapex)
AutoFirma és l'aplicació oficial de signatura electrònica del Gobierno de España, i moltes seus electròniques la invoquen directament per signar. DNIe per a Mac no la substitueix per força: hi és interoperable, i a més cobreix pel seu compte la identificació al navegador i la signatura de documents solts, sense sortir del teu Mac. Si has arribat aquí perquè l'AutoFirma no et funciona, ves directament a les errades més habituals a macOS.
Què és AutoFirma?
AutoFirma és el client de signatura electrònica que distribueix gratuïtament el Gobierno de España. Moltes seus electròniques (Agencia Tributaria, Seguridad Social, DGT i altres) l'invoquen des del navegador quan necessiten que signis un tràmit al moment. DNIe per a Mac no és AutoFirma ni un substitut oficial: és una aplicació independent de nexoapex que llegeix el teu DNIe, t'identifica i signa documents pel seu compte.
L'AutoFirma no funciona al teu Mac: les errades més habituals
Aquests són els motius pels quals l'AutoFirma acostuma a fallar a macOS i com saber si el problema és de l'AutoFirma, del teu lector de targetes o del DNIe mateix. Per a les errades de l'AutoFirma en si, la font autoritzada és el seu web oficial; aquí t'ajudem a localitzar on és el problema.
macOS no deixa obrir l'AutoFirma («no es pot verificar el desenvolupador»)
És el Gatekeeper, el control d'aplicacions de macOS, no una errada del programa. Obre l'app amb el botó dret i tria Obre, o ve a Configuració del Sistema → Privadesa i seguretat i prem Obre igualment a l'avís que apareix just després de l'intent. Descarrega l'AutoFirma sempre des del web oficial del Govern, mai d'un repositori de tercers.
L'AutoFirma no mostra el certificat del DNIe
És l'errada més habitual al Mac, i hi ha tres capes per descartar en ordre: que macOS reconegui el lector, que la targeta es llegeixi, i que el magatzem de certificats que fa servir l'AutoFirma vegi el DNIe. Per separar les dues primeres de la tercera: si DNIe per a Mac llegeix la teva targeta i et mostra les teves dades i l'estat dels teus certificats, el lector i el DNIe funcionen, i el que queda és configuració de l'AutoFirma. Si tampoc els veu, el problema és abans: lector o targeta.
El Mac no reconeix el lector de targetes
Els lectors de contacte compatibles amb CCID funcionen a macOS sense instal·lar cap driver. Comprova-ho a Menú Apple → Quant a aquest Mac → Més informació → Informe del sistema → USB: el lector ha d'aparèixer a la llista. Si no hi surt, prova un altre port o un altre cable i evita els hubs sense alimentació pròpia. Insereix la targeta amb el xip al davant i fins al fons. Si estàs triant lector, o dubtes de si el teu serveix, la guia completa és quin lector de DNIe val en un Mac.
macOS veu el lector però l'AutoFirma diu que no n'hi ha cap
Convé separar-ho del cas anterior: el lector va bé i macOS el reconeix, però l'entorn Java que l'AutoFirma porta a dins no hi arriba i l'aplicació anota «No se detectaron lectores de tarjetas en el sistema» o un error de targeta no present. Que macOS el vegi es comprova al Terminal amb system_profiler SPSmartCardsDataType: el teu lector hi ha d'aparèixer sota Readers.
Si hi surt i l'AutoFirma continua sense veure'l, l'errada no és del lector ni de la targeta, i no hi ha cap ajust del maquinari que ho resolgui: és cosa de l'AutoFirma i la solució correspon a firmaelectronica.gob.es. DNIe per a Mac no passa per Java: parla amb el lector a través de CryptoTokenKit, la capa de targetes intel·ligents de macOS.
L'AutoFirma dóna un error de Java
Les versions actuals de l'AutoFirma per a macOS porten el seu propi entorn d'execució de Java, així que reinstal·lar la versió vigent des del web oficial acostuma a resoldre els errors heretats d'una instal·lació antiga que depenia del Java del sistema. DNIe per a Mac no fa servir Java en absolut: és una aplicació nativa de macOS.
L'AutoFirma no s'obre en un Mac amb Apple Silicon (M1, M2, M3)
L'AutoFirma es distribueix en dues versions per a Mac, una per a Intel i una altra per a Apple Silicon. Segons quina instal·lis, macOS pot demanar-te Rosetta 2 per executar components compilats per a Intel; si l'app no arriba a obrir-se, instal·la'l des del Terminal amb softwareupdate --install-rosetta i torna-ho a provar. DNIe per a Mac és una app universal: a Apple Silicon funciona de manera nativa i no necessita Rosetta.
El navegador obre l'AutoFirma però després diu que no hi pot contactar
És l'errada més repetida després de la del certificat. La seu obre un enllaç afirma://, l'AutoFirma arrenca en segon pla i aixeca un petit servidor local; el navegador s'hi ha de connectar per wss://127.0.0.1 amb un certificat SSL que l'instal·lador de l'AutoFirma genera al teu Mac i afegeix al clauer. Si aquest certificat no hi és o no és de confiança, el navegador talla la connexió i veuràs «No se pudo contactar con AutoFirma» encara que l'aplicació estigui oberta.
El que funciona a la majoria és la funció de reparació de la mateixa aplicació: Herramientas → Restaurar instalación. Si no arriba a completar-se, instal·la els certificats a mà: obre ~/Library/Application Support/AutoFirma, fes doble clic a AutoFirma_ROOT.cer i a autofirma.cer, i al clauer del sistema (Accés a Clauers, Keychain Access) marca'ls tots dos com a sempre de confiança; el segon hi surt com a «127.0.0.1» o com a «localhost», segons la instal·lació. No busquis cap port fix com el 8080: l'AutoFirma obre ports dinàmics i és normal que canviïn a cada intent.
L'AutoFirma dóna l'error SAF_45 («no s'ha pogut obrir un socket»)
És el mateix escenari vist des de l'AutoFirma: l'aplicació arrenca, però no aconsegueix aixecar el servidor local perquè no pot llegir el magatzem amb què xifra aquesta connexió. A macOS s'ha vist que l'instal·lador deixa la carpeta ~/Library/Application Support/AutoFirma amb root com a propietari, de manera que el teu usuari no la pot obrir.
Comprova-ho al Terminal amb ls -ld ~/Library/Application\ Support/AutoFirma. Si el propietari és root, torna-la al teu usuari amb sudo chown -R "$(whoami):staff" ~/Library/Application\ Support/AutoFirma i repeteix el tràmit. El registre de l'aplicació, a ~/.afirma/AUTOFIRMA.afirma.log.xml, anota just abans del SAF_45 que no ha pogut obrir el socket.
L'AutoFirma deixa d'obrir-se després de reiniciar el Mac
Passa quan instal·les una versió nova a sobre d'una d'anterior. El disc de macOS no distingeix majúscules de minúscules, així que AutoFirma.app i Autofirma.app són la mateixa carpeta i l'instal·lador pot barrejar les dues versions, deixant-hi fitxers antics que no encaixen amb la signatura de codi nova. Fins que no reinicies funciona; després macOS la rebutja i diu que no es pot obrir.
Es comprova al Terminal amb codesign -vv /Applications/AutoFirma.app: si respon «a sealed resource is missing or invalid», el paquet està barrejat. La solució és arrossegar l'aplicació a la Paperera, buidar-la i tornar a instal·lar des del web oficial, sense conservar la instal·lació anterior.
L'AutoFirma 1.9 i 1.9.1 podien deixar inaccessible el clauer d'inici de sessió
A macOS 26.4 i 26.4.1, instal·lar o restaurar aquestes versions podia deixar inservible el clauer d'inici de sessió: el sistema comença a demanar-ne la contrasenya i a rebutjar-la, i després de reiniciar apareix un clauer nou i buit. L'antic continua a ~/Library/Keychains amb «rename» afegit al nom, però ja no s'obre. Es va corregir a l'AutoFirma 1.9.2 i a macOS 26.5, així que instal·la la 1.9.2 o posterior i no les anteriors.
El que es perd són les contrasenyes desades i els certificats de programari que hi hagués en aquell clauer; si tens Time Machine, restaurar ~/Library/Keychains/login.keychain-db d'una còpia anterior sol recuperar-los. Els certificats del DNIe no hi són: viuen al xip de la targeta, així que un clauer malmès no se'ls emporta i tornen a estar disponibles tan bon punt connectes el lector amb la targeta a dins.
El certificat és al clauer, però l'AutoFirma no el llista
Això afecta els certificats de programari instal·lats al clauer —els del DNIe són a la targeta, no pas allà—. A l'AutoFirma 1.8.3 i 1.8.4 es va comprovar que marcar el certificat com a sempre de confiança fa que el Java que acompanya aquestes versions deixi de veure'l; tornar-lo a la confiança per omissió a la pestanya de confiança del clauer el fa reaparèixer.
Per saber si el problema és del certificat o de l'AutoFirma, executa security find-identity -v al Terminal: només llista els certificats que conserven la clau privada i que, per tant, poden signar. Si el teu no hi surt, no signarà en cap aplicació. DNIe per a Mac no gestiona certificats de programari com els de la FNMT: treballa amb els del DNIe, que són a la targeta.
El certificat del DNIe ha caducat o el PIN està bloquejat
Llavors no és l'AutoFirma: cap aplicació pot signar amb un certificat caducat ni amb el PIN bloquejat, i el DNIe no té PUK. Totes dues coses es resolen en persona, de franc i sense cita prèvia, en un Punt d'Actualització del DNIe (PAD). T'ho expliquem pas a pas a la guia de PIN bloquejat o caducat.
DNIe per a Mac substitueix l'AutoFirma?
No. Les seus que invoquen AutoFirma directament per signar un tràmit la continuen necessitant: això no canvia. El que aporta DNIe per a Mac és que hi és interoperable — no hi interfereix i pots tenir-les totes dues instal·lades al mateix Mac —, i que a més resol pel seu compte dues coses que no sempre requereixen AutoFirma: identificar-te en un navegador i signar un document que no forma part d'un tràmit de seu.
Quan fas servir cadascuna
| Situació | Què fas servir |
|---|---|
| Identificar-te en una seu des de Safari, Chrome o Edge | DNIe per a Mac (integració nativa CryptoTokenKit) o AutoFirma, segons el que demani la seu |
| Identificar-te en una seu des de Firefox | DNIe per a Mac, amb el seu mòdul PKCS#11 (versió de descàrrega directa) |
| Signar un tràmit que la mateixa seu invoca al moment | AutoFirma — la seu la crida directament, DNIe per a Mac no hi intervé |
| Signar un PDF o un altre document pel teu compte (PAdES, CAdES, XAdES) | DNIe per a Mac, sense passar per cap seu |
| Validar un document ja signat | DNIe per a Mac |
AutoFirma i DNIe per a Mac, costat a costat
| AutoFirma | DNIe per a Mac | |
|---|---|---|
| Editor | Gobierno de España | nexoapex (producte no oficial) |
| Preu | Gratuïta | Gratis per llegir, signar i validar; DNIe Pro (DNIe al navegador) 9,99 €/any o 44,99 € de per vida |
| Què fa | Signatura electrònica invocada per seus electròniques | Llegeix el DNIe, identifica al navegador i signa documents amb PAdES/CAdES/XAdES |
| Formats de signatura | PAdES, CAdES, XAdES | PAdES, CAdES, XAdES, amb segell de temps RFC-3161 |
| Telemetria | No consta en aquesta comparació | Zero — ni analítica, ni identificadors, ni «estadístiques d'ús» |
La fila d'AutoFirma resumeix la seva funció pública i el seu cost; per a la resta de les seves característiques, consulta la font oficial a firmaelectronica.gob.es.
Necessito instal·lar Java per a tot això?
Per a DNIe per a Mac, no: és una aplicació nativa de macOS, sense Java, sense configuracions de sistema ni perfils. Només necessites macOS 13 o posterior (Intel o Apple Silicon), un lector de targetes USB de contacte, el teu DNIe i el teu PIN.
I a Firefox?
Firefox no fa servir la integració nativa de macOS (CryptoTokenKit) que sí que aprofiten Safari, Chrome i Edge. Per això DNIe per a Mac inclou el seu propi mòdul PKCS#11, disponible a la versió de descàrrega directa (properament), perquè el certificat del teu DNIe també aparegui a Firefox.
Més sobre què fa DNIe per a Mac o com aconseguir-lo. Si el que busques és ajuda amb un PIN bloquejat o un certificat caducat, consulta la guia de PIN bloquejat o caducat.
L'AutoFirma necessita Rosetta 2 en un Mac amb Apple Silicon?
L'AutoFirma es distribueix en dues versions per a Mac, una per a Intel i una altra per a Apple Silicon; segons quina instal·lis, macOS pot demanar-te Rosetta 2 per executar components compilats per a Intel. Si l'app no arriba a obrir-se, instal·la'l des del Terminal amb «softwareupdate --install-rosetta» i torna-ho a provar. DNIe per a Mac és una app universal: a Apple Silicon funciona de manera nativa i no necessita Rosetta.
Per què l'AutoFirma no mostra el certificat del meu DNIe al Mac?
Hi ha tres capes per descartar en ordre: que macOS reconegui el lector de targetes, que la targeta es llegeixi, i que el magatzem de certificats que fa servir l'AutoFirma vegi el DNIe. Si una altra aplicació —per exemple DNIe per a Mac— llegeix la targeta i mostra les teves dades i l'estat dels teus certificats, el lector i el DNIe funcionen i el que queda és configuració de l'AutoFirma. Si tampoc els veu, el problema és abans: el lector o la targeta mateixa.
macOS no em deixa obrir l'AutoFirma. Què faig?
És el Gatekeeper, el control d'aplicacions de macOS, no una errada del programa. Obre l'app amb el botó dret i tria Obre, o ve a Configuració del Sistema → Privadesa i seguretat i prem «Obre igualment» a l'avís que apareix just després de l'intent. Descarrega l'AutoFirma sempre des del seu web oficial.
El Mac no reconeix el meu lector de targetes. Necessito un driver?
No: els lectors de contacte compatibles amb CCID funcionen a macOS sense instal·lar drivers. Comprova a Menú Apple → Quant a aquest Mac → Més informació → Informe del sistema → USB que el lector apareix a la llista. Si no hi surt, prova un altre port o cable i evita els hubs sense alimentació pròpia.
El navegador diu «No se pudo contactar con AutoFirma». Què vol dir?
La seu obre un enllaç afirma://, l'AutoFirma arrenca i aixeca un servidor local, i el navegador s'hi connecta per wss://127.0.0.1 amb un certificat SSL que l'instal·lador genera al teu Mac. Si aquest certificat no és al clauer o no és de confiança, el navegador talla la connexió. Prova primer «Herramientas → Restaurar instalación» dins de l'AutoFirma; si no es completa, instal·la a mà AutoFirma_ROOT.cer i autofirma.cer des de ~/Library/Application Support/AutoFirma i marca'ls com a sempre de confiança al clauer del sistema. No busquis cap port fix com el 8080: l'AutoFirma fa servir ports dinàmics.
Què és l'error SAF_45 de l'AutoFirma en un Mac?
Vol dir que l'AutoFirma no ha pogut obrir el socket amb què es comunica amb el navegador. A macOS acostuma a ser perquè la carpeta ~/Library/Application Support/AutoFirma va quedar amb root com a propietari després de la instal·lació. Comprova el propietari amb «ls -ld» sobre aquesta carpeta i torna-la al teu usuari amb «sudo chown -R "$(whoami):staff"» aplicat a la carpeta.
L'AutoFirma ha deixat d'obrir-se després de reiniciar el Mac. Per què?
Si has instal·lat la versió nova a sobre d'una d'anterior, l'instal·lador pot barrejar-les totes dues a la mateixa carpeta d'/Applications i deixar-hi fitxers antics que trenquen la signatura de codi; macOS ho detecta en reiniciar i bloqueja l'aplicació. Comprova-ho amb «codesign -vv /Applications/AutoFirma.app»: si respon «a sealed resource is missing or invalid», esborra l'app, buida la Paperera i torna a instal·lar des del web oficial.
macOS veu el meu lector però l'AutoFirma diu que no n'hi ha cap. Què passa?
Comprova al Terminal amb «system_profiler SPSmartCardsDataType» que el teu lector apareix sota Readers. Si hi és i l'AutoFirma continua sense veure'l, l'errada no és del lector ni de la targeta, sinó del pont entre el Java que l'AutoFirma inclou i la capa de targetes de macOS, i la solució correspon a l'AutoFirma. DNIe per a Mac no fa servir Java: accedeix al lector amb CryptoTokenKit.
És cert que l'AutoFirma 1.9 podia malmetre el clauer del Mac?
A macOS 26.4 i 26.4.1, instal·lar o restaurar l'AutoFirma 1.9 o 1.9.1 podia deixar inaccessible el clauer d'inici de sessió; l'antic queda a ~/Library/Keychains amb «rename» afegit al nom. Es va corregir a l'AutoFirma 1.9.2 i a macOS 26.5. Els certificats del DNIe no es perden per això: són al xip de la targeta, no al clauer.
El meu certificat és al clauer però l'AutoFirma no el mostra. Què puc provar?
A l'AutoFirma 1.8.3 i 1.8.4, marcar el certificat com a sempre de confiança fa que l'aplicació deixi de veure'l: torna'l a la confiança per omissió a la pestanya de confiança del clauer. Per descartar el certificat mateix, «security find-identity -v» al Terminal només llista els que conserven la clau privada i poden signar. Això afecta els certificats de programari; els del DNIe són a la targeta.
DNIe per a Mac substitueix l'AutoFirma?
No. Hi és interoperable, no la substitueix per força. Les seus que invoquen AutoFirma directament per signar la continuen necessitant; DNIe per a Mac no hi interfereix i pot conviure al mateix Mac.
Necessito instal·lar Java per utilitzar DNIe per a Mac?
No. DNIe per a Mac és una aplicació nativa de macOS: no requereix Java, configuracions de sistema ni perfils. Només un Mac amb macOS 13+, un lector de targetes USB de contacte, el teu DNIe i el teu PIN.
Puc identificar-me a l'Agencia Tributaria o la Seguridad Social sense AutoFirma?
A Safari, Chrome i Edge, sí: DNIe per a Mac utilitza la integració nativa de macOS (CryptoTokenKit) perquè el teu certificat aparegui al mateix diàleg del navegador. A Firefox, DNIe per a Mac hi afegeix el seu mòdul PKCS#11 propi a la versió de descàrrega directa.
DNIe per a Mac funciona a Firefox, on l'AutoFirma es pot complicar més?
Sí. Firefox no fa servir la integració nativa de macOS, així que DNIe per a Mac inclou un mòdul PKCS#11 propi —a la versió de descàrrega directa— per identificar-te des de Firefox igual que a la resta de navegadors.