Conexión / SSL

SSL — "dh key too small" al conectar con ARCA

Mensaje de ARCA

“ssl.SSLError: [SSL: DH_KEY_TOO_SMALL] dh key too small (handshake failure).”

¿Por qué aparece?

Los servidores de los webservices de ARCA negocian TLS con claves Diffie-Hellman más chicas que lo que OpenSSL 3 (Python 3.10+, distros modernas) acepta por defecto. El handshake falla antes de llegar a hablar con el servicio, con un error críptico de SSL.

Cómo solucionarlo

  1. Bajá el nivel de seguridad de OpenSSL solo para esa conexión: usá un contexto SSL con cipher "DEFAULT@SECLEVEL=1".
  2. En Python con requests/zeep: montá un HTTPAdapter con ese ssl_context para los hosts de ARCA — no lo bajes globalmente.
  3. No deshabilites la verificación de certificados: el problema es el tamaño de la clave DH, no el certificado.