- Puntos Clave
- Qué es FN-DSA
- Estado actual: Borrador, no definitivo
- ¿Por qué FN-DSA es atractivo? Su compacidad.
- Por qué FN-DSA es difícil: Muestreo de punto flotante
- FN-DSA frente a ML-DSA: Dos firmas de retículo
- Dónde encaja FN-DSA en el conjunto completo de herramientas PQC
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Planificar el FN-DSA sin apostar la producción a un draft
FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) es el nombre que NIST le da al esquema de firma digital post-cuántica basado en FALCON, que se estandarizará como FIPS 206. Es una firma basada en retículos conocida por sus firmas y claves públicas muy compactas, y a mediados de 2026 es un borrador de estándar, aún no finalizado.
FN-DSA es el cuarto algoritmo post-cuántico del conjunto de firmas y establecimiento de claves del NIST, basado en la propuesta FALCON. Genera las firmas y claves públicas más pequeñas de los esquemas de firma post-cuántica del NIST, lo que lo hace atractivo en entornos con ancho de banda limitado. A diferencia de ML-KEM, ML-DSA y SLH-DSA, FN-DSA aún no está finalizado: el NIST presentó el borrador en 2025, y se espera que la versión final FIPS 206 esté disponible a finales de 2026 o principios de 2027.
Puntos Clave
- FN-DSA (FFT sobre algoritmo de firma digital basado en retícula NTRU) es el nombre que el NIST le da al esquema de firma post-cuántica basado en FALCON, que se estandarizará como FIPS 206.
- Todavía no es un estándar definitivo. El NIST presentó el borrador para su aprobación el 28 de agosto de 2025, y se espera que la versión final de FIPS 206 esté disponible a finales de 2026 o principios de 2027.
- La principal ventaja de FN-DSA es su compacidad: produce las firmas y claves públicas más pequeñas entre los estándares de firma post-cuántica del NIST, lo que resulta adecuado para usos con limitaciones de ancho de banda.
- Su principal desafío radica en la dificultad de implementación. La firma FN-DSA se basa en el muestreo gaussiano de punto flotante, que es difícil de implementar de forma segura y en tiempo constante, razón principal por la que su estandarización tardó más que la de otros sistemas.
- Por ahora, FN-DSA es algo para planificar y probar, no para implementar en producción. ML-DSA (FIPS 204) es el estándar de firma reticular finalizado y compilable en la actualidad.
Qué es FN-DSA
FN-DSA es un algoritmo de firma digital diseñado para resistir ataques de computadoras cuánticas. Proviene de FALCON, uno de los esquemas que el NIST seleccionó durante su proceso de estandarización post-cuántica, junto con CRYSTALS-Dilithium (ahora ML-DSA) y SPHINCS+ (ahora SLH-DSA ).
El NIST le dio a FALCON el nombre estándar FN-DSA, que significa Algoritmo de Firma Digital Basado en Retículos FFT sobre NTRU, y se está preparando para publicarlo como FIPS 206.
Al igual que ML-DSA , FN-DSA se basa en retículos, pero utiliza una construcción diferente. Se basa en retículos NTRU y sigue un diseño de hash y luego firma, donde una firma es un punto del retículo cercano a un objetivo derivado del hash del mensaje.
Utiliza la transformada rápida de Fourier y una estructura denominada árbol FALCON para realizar el muestreo gaussiano discreto, que constituye la base del proceso de firma. Estas matemáticas son las que confieren a FN-DSA su compacidad, y también las que dificultan su implementación.
Estado actual: Borrador, no definitivo
Esto es lo más importante que hay que entender sobre FN-DSA en 2026, porque es fácil suponer que los cuatro algoritmos post-cuánticos del NIST están finalizados. No lo están.
| Algoritmo | Estándar | Estado (mediados de 2026) |
|---|---|---|
| ML-KEM | FIP 203 | Final (agosto de 2024) |
| ML-DSA | FIP 204 | Final (agosto de 2024) |
| SLH-DSA | FIP 205 | Final (agosto de 2024) |
| FN-DSA | FIP 206 | Borrador. Presentado para su aprobación el 28 de agosto de 2025; la versión final se espera para finales de 2026 o principios de 2027. |
El NIST presentó el borrador del estándar FN-DSA para su aprobación el 28 de agosto de 2025 y ha estado preparando un borrador público inicial para su revisión pública. Según el progreso de los demás estándares, se prevé que el período de revisión dure aproximadamente un año, lo que situaría la versión final del FIPS 206 a finales de 2026 o principios de 2027.
Hasta entonces, la especificación aún puede cambiar, y detalles como la codificación de parámetros y los identificadores de objetos todavía no están definidos. Por este motivo, las principales autoridades de certificación han declarado que no implementarán FN-DSA en producción hasta que el estándar sea definitivo.
¿Por qué FN-DSA es atractivo? Su compacidad.
La principal ventaja de FN-DSA reside en su tamaño. Entre los esquemas de firma post-cuántica del NIST, FALCON produce la combinación más pequeña de firma y clave pública. Esto es crucial en entornos donde cada byte cuenta: dispositivos con recursos limitados, protocolos con presupuestos de paquetes ajustados y certificados que se transmiten constantemente.
En comparación con SLH-DSA, cuyas firmas alcanzan varios kilobytes, e incluso con ML-DSA, las firmas compactas de FN-DSA representan una ventaja práctica significativa. En jerarquías de certificados, esto hace que FN-DSA sea especialmente interesante para certificados raíz e intermedios, donde las firmas pequeñas reducen el tamaño de cada cadena que desciende de ellos.
Por qué FN-DSA es difícil: Muestreo de punto flotante
La razón por la que FN-DSA tardó más en estandarizarse que los otros tres esquemas es la dificultad de implementación. Su proceso de firma depende del muestreo de una distribución gaussiana discreta, y el diseño de referencia utiliza aritmética de punto flotante para ello.
Las operaciones de punto flotante son notoriamente difíciles de lograr que se comporten de forma idéntica en diferentes sistemas de hardware, y son una fuente común de canales laterales de temporización, donde el tiempo que tarda una operación filtra información sobre la clave secreta.
Un esquema de firma que filtra información clave a través de la sincronización es peligroso, por lo que las implementaciones de FN-DSA deben escribirse con sumo cuidado para que funcionen en tiempo constante. El NIST ha estado trabajando en estos desafíos, incluyendo cómo manejar una posible implementación de punto fijo, lo cual explica en parte por qué el estándar ha tardado más tiempo.
La implicación práctica para las organizaciones: FN-DSA solo debe implementarse con implementaciones bien probadas y resistentes a ataques de canal lateral, idealmente en entornos controlados como los HSM.
FN-DSA frente a ML-DSA: Dos firmas de retículo
Debido a que ambos son estándares de firma basados en retículos, FN-DSA y ML-DSA se comparan a menudo directamente. Presentan ventajas y desventajas opuestas.
| Atributo | ML-DSA (FIPS 204) | FN-DSA (FIPS 206) |
|---|---|---|
| Estado | Final (agosto de 2024) | Borrador; la versión final se espera para finales de 2026 o principios de 2027. |
| Basado en | CRISTALES-Dilithium | FALCON (redes NTRU) |
| Firma y tamaño de la llave | más grande | El más pequeño de los esquemas de firma del NIST. |
| Implementación | Relativamente sencillo, basado en números enteros. | Difícil; muestreo gaussiano de punto flotante |
| Mejor ajuste | Configuración predeterminada de propósito general, compilable hoy mismo. | Casos con ancho de banda limitado, certificados raíz/intermedios, una vez finalizados |
La guía práctica actual es sencilla: ML-DSA es la firma de retículo que se utiliza ahora, ya que está finalizada y es más fácil de implementar de forma segura. FN-DSA es la que se planifica y prueba, y se elige más adelante cuando sus firmas compactas justifiquen el cuidado adicional en la implementación, y solo una vez que FIPS 206 esté finalizado.
Dónde encaja FN-DSA en el conjunto completo de herramientas PQC
FN-DSA es una de las herramientas del conjunto de herramientas post-cuánticas del NIST, y comprender cómo se relacionan las diferentes partes ayuda a la hora de seleccionar el algoritmo:
- ML-KEM (FIPS 203) Gestiona el establecimiento de claves. Es la opción predeterminada para proteger los datos en tránsito.
- ML-DSA (FIPS 204) es la firma de uso general. Es la firma predeterminada y finalizada para la mayoría de las firmas en la actualidad.
- SLH-DSA (FIPS 205) Es una firma conservadora basada en hash para un uso prolongado y de alta seguridad.
- FN-DSA (FIPS 206) La firma de retícula compacta, aún en fase de borrador, es la más adecuada para usos con restricciones de ancho de banda y jerarquía de certificados una vez que esté finalizada.
Cómo ayuda la consultoría de cifrado
FN-DSA es un buen ejemplo de por qué la migración post-cuántica es un problema de planificación, no un cambio puntual. Los servicios de asesoramiento en criptografía post-cuántica de Encryption Consulting le ayudan a desarrollar agilidad criptográfica para que pueda adoptar algoritmos como FN-DSA una vez finalizados, sin necesidad de rediseñar su arquitectura.
Realizamos un inventario de la ubicación de sus firmas, identificamos los casos de uso con limitaciones de ancho de banda y jerarquía de certificados donde la compacidad de FN-DSA sería útil, y diseñamos sistemas que permiten intercambiar algoritmos a medida que se consolidan los estándares, de modo que un borrador hoy se convierta en una implementación controlada mañana en lugar de una emergencia. Para las necesidades de firma en producción actuales, le ayudamos a adoptar adecuadamente los estándares ML-DSA y SLH-DSA finalizados. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Qué es FN-DSA?
FN-DSA (FFT sobre NTRU-Lattice-Based Digital Signature Algorithm) es la denominación que el NIST le da al esquema de firma digital post-cuántica basado en FALCON, que se estandarizará como FIPS 206. Se trata de una firma basada en retículos que genera firmas y claves públicas muy compactas, lo que la hace atractiva en entornos con ancho de banda limitado. A mediados de 2026, se trata de un borrador de estándar, aún no finalizado, y se espera que la versión definitiva esté disponible a finales de 2026 o principios de 2027.
¿Está finalizada la norma FN-DSA (FIPS 206)?
No. A diferencia de ML-KEM (FIPS 203), ML-DSA (FIPS 204) y SLH-DSA (FIPS 205), que se finalizaron en agosto de 2024, FN-DSA aún se encuentra en fase de borrador. El NIST presentó el borrador del estándar para su aprobación el 28 de agosto de 2025, y se espera que la versión final FIPS 206 se publique a finales de 2026 o principios de 2027. Dado que la especificación aún puede sufrir modificaciones, las principales autoridades de certificación han declarado que no implementarán FN-DSA en producción hasta que esté finalizada.
¿Cuál es la diferencia entre FN-DSA y ML-DSA?
Ambos son estándares de firma post-cuántica basados en retículos, pero presentan ventajas y desventajas opuestas. ML-DSA (FIPS 204, basado en CRYSTALS-Dilithium) está finalizado, es más fácil de implementar y genera firmas más grandes. FN-DSA (FIPS 206, basado en FALCON) aún está en fase de borrador, es más difícil de implementar debido al muestreo gaussiano de punto flotante, pero produce las firmas y claves más pequeñas. Actualmente, ML-DSA es la opción predeterminada para compilar; FN-DSA es la opción compacta para planificar y probar.
¿Por qué es más difícil implementar FN-DSA que otros estándares PQC?
La firma FN-DSA requiere el muestreo de una distribución gaussiana discreta, y el diseño de referencia utiliza aritmética de punto flotante. Las operaciones de punto flotante se comportan de manera diferente en distintos hardware y son una fuente común de vulnerabilidades de temporización que pueden filtrar la clave privada. Implementar FN-DSA de forma segura requiere código de tiempo constante y resistente a vulnerabilidades de temporización, lo cual es difícil. Esta complejidad de implementación es la principal razón por la que la estandarización de FN-DSA tardó más que la de ML-DSA y SLH-DSA.
¿Para qué se utiliza mejor el FN-DSA?
Las firmas y claves públicas compactas de FN-DSA la hacen atractiva en entornos con ancho de banda limitado y, dentro de las jerarquías de certificados, para certificados raíz e intermedios, donde las firmas pequeñas benefician a todas las cadenas inferiores. Debido a que su firma es compleja y lenta, es menos adecuada para la firma de certificados hoja de alta frecuencia. En la práctica, las organizaciones deberían considerar FN-DSA como una opción futura para probar ahora e implementar más adelante, una vez que FIPS 206 sea definitivo y existan implementaciones validadas.
¿Debería usar FN-DSA ahora?
No está en producción. Dado que FIPS 206 aún es un borrador y la especificación puede cambiar, lo más responsable es planificar y realizar pruebas con FN-DSA, pero desarrollar sistemas de producción basados en los estándares finales. Utilice ML-DSA (FIPS 204) como su firma post-cuántica de propósito general actualmente, y diseñe pensando en la criptoagilidad para poder adoptar FN-DSA sin problemas una vez que se finalice, lo cual se espera para finales de 2026 o principios de 2027.
Planificar el FN-DSA sin apostar la producción a un draft
FN-DSA será importante en entornos donde las firmas compactas son cruciales, pero aún no está listo para producción. Explore los servicios de consultoría PQC de Encryption Consulting para desarrollar la agilidad criptográfica necesaria para adoptar FN-DSA en cuanto se publique la versión final de FIPS 206, sin dejar de utilizar los estándares de firma actuales que ya están aprobados.
- Puntos Clave
- Qué es FN-DSA
- Estado actual: Borrador, no definitivo
- ¿Por qué FN-DSA es atractivo? Su compacidad.
- Por qué FN-DSA es difícil: Muestreo de punto flotante
- FN-DSA frente a ML-DSA: Dos firmas de retículo
- Dónde encaja FN-DSA en el conjunto completo de herramientas PQC
- Cómo ayuda la consultoría de cifrado
- Preguntas frecuentes
- Planificar el FN-DSA sin apostar la producción a un draft
