- Puntos Clave
- Por qué las computadoras cuánticas amenazan la criptografía actual.
- ¿Qué es la criptografía postcuántica?
- Estándares NIST PQC (Finalizados en 2024)
- Las familias de la criptografía postcuántica
- La amenaza ya está aquí: Cosecha ahora, descifra después.
- Lo que permanece seguro
- Desafíos en la transición a PQC
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Comienza tu viaje post-cuántico
La criptografía postcuántica (PQC) es una criptografía diseñada para resistir ataques tanto de computadoras clásicas como cuánticas. Reemplaza algoritmos como RSA y ECC, que una futura computadora cuántica podría vulnerar, con nuevos estándares resistentes a la computación cuántica: ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205).
La criptografía postcuántica (PQC) es una nueva generación de algoritmos criptográficos diseñados para resistir ataques de computadoras cuánticas. Los algoritmos de clave pública actuales, como RSA y la criptografía de curva elíptica, podrían ser vulnerados por una potente computadora cuántica que ejecute el algoritmo de Shor. En 2024, el NIST finalizó los primeros estándares PQC: ML-KEM, ML-DSA y SLH-DSA, y las organizaciones ya están migrando a ellos.
Puntos Clave
- La criptografía postcuántica (PQC) es un tipo de criptografía diseñada para resistir los ataques de las computadoras cuánticas, reemplazando algoritmos vulnerables a la computación cuántica como RSA y ECC.
- Las computadoras cuánticas utilizan cúbits y, con el algoritmo de Shor, podrían romper la criptografía de clave pública que protege la mayor parte de internet en la actualidad.
- En agosto de 2024, el NIST finalizó los tres primeros estándares PQC: ML-KEM (FIPS 203) para encapsulación de claves, ML-DSA (FIPS 204) para firmas digitales y SLH-DSA (FIPS 205) para firmas basadas en funciones hash.
- La amenaza es presente, no solo futura: los datos cifrados capturados hoy podrían descifrarse más adelante, una vez que las computadoras cuánticas maduren, un ataque de "recolectar ahora, descifrar después".
- La criptografía simétrica (AES-256) y las funciones hash (SHA-384 y superiores) siguen siendo seguras; la migración consiste principalmente en reemplazar los algoritmos de clave pública.
Por qué las computadoras cuánticas amenazan la criptografía actual.
La seguridad digital moderna se basa en un pequeño conjunto de algoritmos de clave pública, principalmente RSA y criptografía de curva elíptica ( ECC ). Su seguridad depende de problemas matemáticos, como la factorización de números muy grandes, que las computadoras clásicas no pueden resolver en un tiempo razonable. Una computadora clásica necesitaría más tiempo que la edad del universo para factorizar una clave RSA de 2048 bits.
Las computadoras cuánticas cambian esto. Una computadora cuántica suficientemente potente y tolerante a fallos que ejecute el algoritmo de Shor podría resolver esos mismos problemas de manera eficiente, rompiendo RSA y ECC. Esto socavaría la confidencialidad y la autenticación que protegen el tráfico web, las transacciones financieras, las firmas digitales y los datos almacenados. La cuestión no es que las matemáticas actuales fueran erróneas, sino que un tipo de computadora fundamentalmente diferente cambia lo que es factible computar.
Una breve introducción a los cúbits
Las computadoras clásicas almacenan información en bits, cada uno de los cuales puede ser 0 o 1. Las computadoras cuánticas utilizan bits cuánticos, o cúbits, que pueden existir en una superposición de ambos estados simultáneamente. Los cúbits también pueden entrelazarse, de modo que sus estados se correlacionan de maneras que los bits clásicos no pueden. La superposición y el entrelazamiento, en conjunto, permiten que una computadora cuántica explore muchas posibilidades a la vez, lo que hace que ciertos problemas, incluidos los que sustentan RSA y ECC, sean abordables y que antes eran inviables. El concepto se remonta a Richard Feynman, quien en 1981 propuso el uso de sistemas cuánticos para simular fenómenos físicos que las máquinas clásicas tienen dificultades para modelar.
¿Qué es la criptografía postcuántica?
La criptografía postcuántica (PQC), también conocida como criptografía resistente o segura a la computación cuántica, es una familia de algoritmos criptográficos diseñados para mantener la seguridad frente a ordenadores clásicos y cuánticos. Fundamentalmente, la PQC se ejecuta en los ordenadores, servidores y dispositivos comunes que ya utilizamos; no requiere un ordenador cuántico. Simplemente se basa en diferentes problemas matemáticos subyacentes, que ni los ordenadores clásicos ni los cuánticos son capaces de resolver de forma eficiente.
Esto distingue a la criptografía cuántica probabilística (PQC) de la criptografía cuántica (como la distribución de claves cuánticas), que utiliza la física cuántica para proteger los datos y requiere hardware especializado. La PQC es la solución práctica y viable para proteger los sistemas existentes, razón por la cual es el objetivo de la estandarización global.
Estándares NIST PQC (Finalizados en 2024)
Tras una competencia global de ocho años que comenzó en 2016, el Instituto Nacional de Estándares y Tecnología ( NIST ) finalizó los primeros estándares de criptografía postcuántica en agosto de 2024. Estos ya no son propuestas de investigación; son estándares federales publicados que las organizaciones están adoptando activamente. Los tres primeros son:
| Estándar | Algoritmo | Propósito | Basado en |
| FIP 203 | ML-KEM (anteriormente Kyber) | Encapsulación de claves e intercambio de claves | Retículo (aprendizaje de módulos con errores) |
| FIP 204 | ML-DSA (anteriormente Dilithium) | Firmas digitales de uso general | Enrejado |
| FIP 205 | SLH-DSA (anteriormente SPHINCS+) | Firmas digitales basadas en hash | Funciones hash |
ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) es el principal sustituto del intercambio de claves RSA y ECC. ML-DSA (Module-Lattice-Based Digital Signature Algorithm) es el principal sustituto de las firmas RSA y ECDSA . SLH-DSA (Stateless Hash-Based Digital Signature Algorithm) proporciona una opción de firma basada en una base matemática completamente diferente, considerada una opción de respaldo conservadora. Se espera que le siga un cuarto estándar, FN-DSA (FIPS 206), basado en el algoritmo FALCON. Para obtener más información, consulte las explicaciones específicas de EC sobre ML-KEM, ML-DSA y SLH-DSA.
Las familias de la criptografía postcuántica
Los algoritmos PQC basan su seguridad en varias familias diferentes de problemas matemáticos complejos. Esta diversidad es deliberada: si una familia se debilita posteriormente, las demás permanecen. Las principales familias son:
- Criptografía basada en celosía: Basado en la complejidad de los problemas en retículos de alta dimensión, ofrece un sólido equilibrio entre seguridad y rendimiento, razón por la cual ML-KEM y ML-DSA, los principales estándares del NIST, se basan en retículos.
- Criptografía basada en hash: Genera firmas basándose exclusivamente en la seguridad de las funciones hash, uno de los fundamentos más conservadores y mejor comprendidos. SLH-DSA se basa en funciones hash, al igual que los esquemas con estado LMS y XMSS utilizados para la firma de firmware.
- Criptografía basada en código: Se basa en la dificultad de decodificar códigos correctores de errores generales, un problema que se estudia desde la década de 1970. Suele tener claves grandes, pero cuenta con una larga trayectoria.
- Criptografía multivariante: Basado en la dificultad de resolver sistemas de ecuaciones polinómicas multivariables. Un área de investigación activa, aunque se han encontrado varios métodos.
La amenaza ya está aquí: Cosecha ahora, descifra después.
Una idea errónea común es que la amenaza cuántica puede esperar a que lleguen las computadoras cuánticas. Debido a la recopilación de datos actual, no puede descifrar ataques posteriores. Un adversario puede capturar datos cifrados hoy, almacenarlos y simplemente esperar a que exista una computadora cuántica capaz de romper el cifrado para luego descifrarlos. Cualquier dato cuya sensibilidad perdure más allá de la llegada de la computación cuántica, como historiales médicos, datos financieros, secretos de Estado y propiedad intelectual, está en riesgo ahora mismo. Por ello, se insta a las organizaciones a comenzar la migración mucho antes de que se construya una computadora cuántica relevante desde el punto de vista criptográfico.
Lo que permanece seguro
No toda la criptografía se ve igualmente amenazada. El impacto cuántico afecta de forma muy diferente a los distintos tipos:
- Criptografía de clave pública (en riesgo): Los algoritmos RSA, ECC, Diffie-Hellman y ECDSA no funcionan correctamente y deben reemplazarse. Este es el objetivo principal de la migración a PQC.
- Cifrado simétrico (en gran medida seguro): AES El impacto es mínimo. El algoritmo de Grover reduce a la mitad la fuerza efectiva de la clave, por lo que AES-256 conserva unos 128 bits de seguridad y sigue siendo seguro.
- Funciones hash (en gran medida seguras): Los algoritmos SHA-256, SHA-384 y SHA-3 siguen siendo seguros con tamaños de salida adecuados, recomendándose SHA-384 o superior para obtener la máxima seguridad.
Desafíos en la transición a PQC
La migración a la criptografía postcuántica es una tarea importante, y varios desafíos la configuran:
- Claves y firmas más grandes: Los algoritmos PQC generalmente tienen claves y firmas más grandes que RSA o ECC, lo que puede afectar el ancho de banda, el almacenamiento y el rendimiento en entornos con recursos limitados.
- Actuación: Algunas operaciones de PQC son más exigentes desde el punto de vista computacional, por lo que requieren pruebas en cargas de trabajo reales antes de su implementación.
- Descubrimiento e inventario: La mayoría de las organizaciones desconocen dónde utilizan criptografía vulnerable. No se puede migrar lo que no se ve, por lo que un inventario criptográfico es el primer paso esencial.
- Cripto-agilidad: Los sistemas deben diseñarse de manera que los algoritmos puedan intercambiarse sin necesidad de rediseñarlos, ya que los estándares seguirán evolucionando. Durante esta transición, son comunes los modos híbridos que combinan un algoritmo clásico con uno postcuántico.
- Complejidad de la migración: La infraestructura existente está profundamente ligada a algoritmos clásicos, por lo que la transición requiere una planificación cuidadosa y priorizada que abarque muchos sistemas.
Cómo ayuda la consultoría de cifrado
La transición a la criptografía postcuántica es una de las mayores transformaciones criptográficas de las últimas décadas, y resulta más sencilla con una hoja de ruta clara. Los servicios de asesoramiento en criptografía postcuántica de Encryption Consulting ofrecen evaluación de riesgos, análisis criptográfico y una estrategia de migración priorizada, alineada con los estándares NIST definitivos. Esto le ayudará a identificar dónde se utilizan RSA y ECC, priorizar según el riesgo y la longevidad de los datos, y adoptar ML-KEM, ML-DSA y SLH-DSA con la agilidad criptográfica necesaria para adaptarse continuamente. Para obtener una guía paso a paso, consulte nuestra guía de migración postcuántica. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es la criptografía postcuántica en términos sencillos?
La criptografía postcuántica (PQC) es un nuevo conjunto de métodos de cifrado y firma diseñados para mantener la seguridad incluso frente a ordenadores cuánticos. Las protecciones actuales, como RSA, podrían ser vulneradas por un ordenador cuántico potente, por lo que la PQC las reemplaza con algoritmos basados en problemas matemáticos que, según se sabe, los ordenadores cuánticos no pueden resolver. Es importante destacar que la PQC funciona en los ordenadores y dispositivos que ya utilizamos habitualmente; no requiere ningún hardware cuántico.
¿Cuáles son los estándares de criptografía post-cuántica del NIST?
En agosto de 2024, el NIST finalizó sus tres primeros estándares PQC. FIPS 203 es ML-KEM (anteriormente Kyber), utilizado para la encapsulación e intercambio de claves. FIPS 204 es ML-DSA (anteriormente Dilithium), utilizado para firmas digitales de propósito general. FIPS 205 es SLH-DSA (anteriormente SPHINCS+), un esquema de firma basado en funciones hash. ML-KEM y ML-DSA se basan en retículos y son los principales reemplazos de RSA y ECC. Se espera que le siga un cuarto estándar, FN-DSA (FIPS 206), basado en FALCON.
¿Por qué es necesaria la criptografía postcuántica ahora si las computadoras cuánticas aún no pueden descifrar el cifrado?
Debido a los ataques de "recolección ahora, descifrado después", un atacante puede capturar datos cifrados hoy y almacenarlos hasta que exista una computadora cuántica capaz de descifrarlos, para luego descifrarlos retroactivamente. Cualquier dato que deba permanecer confidencial durante años, como registros médicos, financieros o gubernamentales, está en riesgo hoy mismo. La migración también lleva años en grandes organizaciones, por lo que comenzar con anticipación es esencial para estar preparados antes de que llegue una computadora cuántica con capacidad criptográfica.
¿La computación cuántica rompe todos los sistemas de cifrado?
No. La computación cuántica amenaza principalmente la criptografía de clave pública, como RSA, ECC y Diffie-Hellman, que el algoritmo de Shor puede vulnerar. El cifrado simétrico, como AES, es mucho más resistente: el algoritmo de Grover solo reduce a la mitad la fuerza efectiva de la clave, por lo que AES-256 sigue siendo seguro. Las funciones hash, como SHA-256 y SHA-384, también se mantienen seguras con tamaños adecuados. Por lo tanto, la migración post-cuántica se centra principalmente en reemplazar los algoritmos de clave pública, no el cifrado simétrico ni las funciones hash.
¿Cuál es la diferencia entre la criptografía postcuántica y la criptografía cuántica?
La criptografía postcuántica (PQC) utiliza nuevos algoritmos matemáticos que se ejecutan en ordenadores clásicos convencionales y resisten los ataques cuánticos; es la vía práctica para proteger los sistemas actuales. La criptografía cuántica, como la distribución de claves cuánticas (QKD), utiliza los principios de la física cuántica para proteger los datos y requiere hardware cuántico especializado. La PQC se basa en software y es ampliamente implementable, mientras que la criptografía cuántica depende del hardware y se utiliza en entornos específicos de alta seguridad.
¿Cómo pueden las organizaciones comenzar a migrar a la criptografía postcuántica?
El primer paso es un inventario criptográfico: descubrir dónde se utilizan RSA, ECC y otros algoritmos vulnerables en sistemas, aplicaciones y dispositivos. A partir de ahí, las organizaciones priorizan la migración según el riesgo y la longevidad de los datos, adoptan los estándares NIST (ML-KEM, ML-DSA, SLH-DSA), suelen utilizar modos híbridos clásicos y cuánticos durante la transición y desarrollan agilidad criptográfica para que los algoritmos puedan actualizarse posteriormente. Una evaluación y una hoja de ruta estructuradas, como los Servicios de Asesoramiento PQC de EC, facilitan la gestión del proceso.
Comienza tu viaje post-cuántico
Los estándares del NIST son definitivos, la amenaza existe y la migración requiere tiempo. Explore los servicios de asesoramiento sobre PQC de Encryption Consulting para obtener una evaluación de riesgos y una hoja de ruta de migración alineada con ML-KEM, ML-DSA y SLH-DSA, o consulte nuestra guía de migración post-cuántica para planificar sus primeros pasos.
- Puntos Clave
- Por qué las computadoras cuánticas amenazan la criptografía actual.
- ¿Qué es la criptografía postcuántica?
- Estándares NIST PQC (Finalizados en 2024)
- Las familias de la criptografía postcuántica
- La amenaza ya está aquí: Cosecha ahora, descifra después.
- Lo que permanece seguro
- Desafíos en la transición a PQC
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Comienza tu viaje post-cuántico
