La criptografía postcuántica (PQC) es la mejor defensa disponible contra los ataques cuánticos, pero presenta limitaciones importantes: claves y firmas de mayor tamaño que RSA o ECC, mayores costos de rendimiento y ancho de banda, migración compleja entre sistemas existentes y dependencia de supuestos matemáticos que podrían ser cuestionados por futuros criptoanálisis. Estas limitaciones pueden superarse con una planificación cuidadosa, criptoagilidad y despliegue híbrido.
La criptografía postcuántica (PQC) es la defensa más práctica contra futuros ataques cuánticos, y el NIST ha finalizado sus primeros estándares (ML-KEM, ML-DSA, SLH-DSA). Sin embargo, la actualización a PQC no es gratuita. Sus algoritmos suelen requerir claves y firmas más grandes, un mayor coste de rendimiento y rutas de migración complejas ; además, como toda criptografía, se basa en supuestos matemáticos. Comprender estas limitaciones es fundamental para planificar una transición sin problemas.
Puntos Clave
- Las principales limitaciones de PQC son el mayor tamaño de las claves/firmas, la sobrecarga de rendimiento y ancho de banda, la complejidad de la migración y la dependencia de supuestos matemáticos que podrían ser cuestionados por futuros análisis criptográficos.
- Los estándares finalizados (ML-KEM, ML-DSA, SLH-DSA) generalmente tienen claves y firmas más grandes que RSA y ECC, lo que afecta al almacenamiento, la memoria y el ancho de banda, especialmente a gran escala.
- Los sistemas con recursos limitados y sensibles a la latencia (IoT, sistemas embebidos, sistemas en tiempo real) son los que más sufren el impacto en el rendimiento, y es posible que sea necesario actualizar algunas infraestructuras heredadas.
- La migración es una tarea de gran envergadura: los sistemas, protocolos y bibliotecas existentes deben actualizarse y probarse, no solo intercambiarse sus algoritmos.
- Las mejores respuestas son cripto-agilidad (diseñar sistemas para cambiar de algoritmos fácilmente) y despliegue híbrido (combinar PQC con algoritmos clásicos durante la transición).
PQC es la mejor opción, pero no es perfecta.
Entre las estrategias para defenderse de las futuras computadoras cuánticas, la criptografía postcuántica es la más favorable y práctica, mucho más fácil de implementar que la Distribución Cuántica de Claves (QKD), y ahora cuenta con el respaldo de los estándares NIST definitivos . Sin embargo, reconocer sus limitaciones es importante para una planificación realista. Muchas de estas limitaciones son desafíos relacionados con el costo, el tamaño y la complejidad, más que fallas fundamentales, y la mayoría pueden gestionarse con la estrategia adecuada. A continuación, se presentan las limitaciones que no deben ignorarse.
1. Tamaños de teclas y firmas más grandes, y rendimiento
La limitación más tangible es el tamaño. Los algoritmos PQC finalizados suelen usar claves, textos cifrados y firmas más grandes que los algoritmos RSA y de curva elíptica a los que reemplazan. ML-KEM tiene claves públicas y textos cifrados más grandes que el intercambio de claves de curva elíptica; ML-DSA tiene firmas y claves considerablemente más grandes que ECDSA ; y SLH-DSA , la opción basada en hash, tiene firmas especialmente grandes, lo cual es el precio de su seguridad conservadora. Estos tamaños más grandes implican más almacenamiento, más memoria y más ancho de banda de red, y pueden alargar los tiempos de cifrado, descifrado, firma y verificación.
A pequeña escala, el impacto puede pasar desapercibido, pero a medida que aumenta el número de claves y firmas procesadas simultáneamente, el efecto acumulativo en el rendimiento se vuelve significativo. Las aplicaciones sensibles a la latencia (como los sistemas en tiempo real y la visión artificial en vehículos autónomos) y los dispositivos con recursos limitados (teléfonos inteligentes, IoT, hardware integrado) son los más afectados, y la infraestructura obsoleta con hardware antiguo puede tener dificultades. En algunos casos, la actualización de la infraestructura forma parte de una transición fluida. Dado que los algoritmos y sus conjuntos de parámetros difieren en eficiencia, es fundamental una cuidadosa selección de algoritmos y parámetros.
2. Complejidad de la migración e integración
La transición de la criptografía clásica a la postcuántica implica mucho más que simplemente sustituir un algoritmo por otro. Los sistemas, aplicaciones y protocolos existentes se basan en gran medida en algoritmos y bibliotecas clásicas. La migración puede requerir cambios significativos en el código, actualizaciones de las bibliotecas criptográficas y pruebas de compatibilidad exhaustivas entre los sistemas que deben interoperar. Por ejemplo, reemplazar una biblioteca criptográfica clásica por una postcuántica puede requerir modificar la forma en que las aplicaciones la utilizan y, posteriormente, realizar pruebas exhaustivas para confirmar que se conservan la funcionalidad y la seguridad. En una organización grande, descubrir dónde se utiliza la criptografía y actualizarla sin comprometer el funcionamiento es un esfuerzo considerable que puede durar varios años.
3. Repensando los protocolos de seguridad cuántica
Más allá de los algoritmos individuales, es necesario adaptar protocolos completos para mantener la seguridad. Esta es una tarea de diseño más amplia que una simple sustitución:
- Intercambio de claves: El intercambio de claves debe mantenerse seguro contra ataques cuánticos, que es donde ML-KEM entra, pero el protocolo circundante también tiene que dar cabida a sus mensajes más grandes.
- Firmas digitales: Las firmas deben seguir siendo infalsificables y verificables, utilizando ML-DSA o SLH-DSA, mientras que los protocolos y formatos absorben sus tamaños más grandes.
- Protocolos de comunicación seguros: Normas como TLS, y PKI y el ecosistema de certificados deben actualizarse para incorporar algoritmos post-cuánticos (e híbridos), un trabajo que se está llevando a cabo en toda la industria.
4. Dependencia de supuestos matemáticos
Como prácticamente toda la criptografía moderna, la criptografía cualitativa probabilística (PQC) se basa en la premisa de que ciertos problemas matemáticos son difíciles de resolver. La diferencia con la distribución de claves cuánticas (QKD, por sus siglas en inglés), que se basa en la física, es que la seguridad de la PQC es matemática, por lo que siempre existe la posibilidad teórica de que el criptoanálisis futuro, ya sea clásico o cuántico, pueda debilitar un algoritmo, al igual que el algoritmo de Shor socavó RSA y ECC . Esta es una consideración genuina a largo plazo, no una amenaza inmediata: los algoritmos finalizados han sobrevivido a años de intenso análisis público. Cabe destacar que los esquemas basados en retículos, como ML-KEM y ML-DSA, se valoran por sus importantes reducciones de seguridad (relacionando su seguridad promedio con problemas difíciles en el peor de los casos), lo cual es una ventaja, no una desventaja. Aun así, una planificación prudente asume que los algoritmos podrían necesitar actualizaciones con el tiempo.
5. Cronograma cuántico incierto y confianza pública
Persisten dos limitaciones, aunque menos evidentes. En primer lugar, el cronograma es incierto: nadie sabe con exactitud cuándo existirá una computadora cuántica relevante para la criptografía, lo que dificulta justificar la inversión urgente, a pesar de que la amenaza de " recopilar ahora y descifrar después " implica que los datos a largo plazo ya están en riesgo. En segundo lugar, como ocurre con cualquier tecnología nueva, generar confianza lleva tiempo; las organizaciones y el público desean tener la certeza, respaldada por organismos de normalización y un historial comprobado, antes de confiar plenamente en la nueva criptografía. La finalización de los estándares del NIST aborda directamente ambos aspectos, proporcionando una base sólida para la planificación y un fundamento de confianza.
Cómo gestionar estas limitaciones: criptoagilidad y modo híbrido.
Las limitaciones mencionadas anteriormente son reales pero manejables, y dos prácticas son fundamentales para abordarlas:
CRIPTOAGILIDAD: Diseñamos sistemas que permiten intercambiar algoritmos criptográficos sin necesidad de rediseñar toda la arquitectura. Si un algoritmo necesita ser reemplazado (debido a nuevos análisis criptográficos o mejores opciones), un sistema ágil puede adaptarse rápidamente. Esto resuelve directamente la limitación de que los algoritmos puedan necesitar actualizaciones.
IMPLEMENTACIÓN HÍBRIDA: durante la transición, combine un algoritmo post-cuántico con uno clásico (por ejemplo, ML-KEM junto con el intercambio de claves de curva elíptica) para que la seguridad se mantenga incluso si uno de ellos presenta una vulnerabilidad inesperada. El NIST recomienda el modo híbrido para una adopción temprana.
Combinadas con una cuidadosa selección de algoritmos, una migración por fases y el descubrimiento criptográfico, estas prácticas convierten las limitaciones de PQC en un programa de ingeniería manejable en lugar de una barrera.
Cómo ayuda la consultoría de cifrado
Navegar por las limitaciones de PQC, elegir algoritmos y parámetros eficientes, planificar una migración por fases y desarrollar agilidad criptográfica: esto es precisamente lo que ofrecen los Servicios de Asesoramiento PQC de Encryption Consulting . Proporcionamos una evaluación criptográfica dirigida por expertos, una estrategia de migración alineada con los estándares NIST finalizados (ML-KEM, ML-DSA, SLH-DSA) y el cronograma IR 8547, e implementación práctica, incluyendo despliegue híbrido y selección de algoritmos que tengan en cuenta el rendimiento. Junto con el descubrimiento e inventario criptográfico ( CBOM ), le ayudamos a identificar dónde reside la criptografía y a realizar la transición sin afectar los sistemas. Respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Cuáles son las principales limitaciones de la criptografía postcuántica?
Las principales limitaciones son el mayor tamaño de las claves, los textos cifrados y las firmas en comparación con RSA y ECC, lo que aumenta las necesidades de almacenamiento, memoria y ancho de banda, y puede ralentizar las operaciones; el impacto en el rendimiento de los sistemas con recursos limitados y sensibles a la latencia; la complejidad de migrar los sistemas, protocolos y bibliotecas existentes; y la dependencia de supuestos matemáticos que el criptoanálisis futuro podría cuestionar. También existen limitaciones menos evidentes, como la incertidumbre en la cronología cuántica y el tiempo necesario para generar confianza. La mayoría se pueden gestionar con una planificación cuidadosa, agilidad criptográfica e implementación híbrida.
¿Los algoritmos post-cuánticos utilizan claves más largas que RSA y ECC?
En general, sí. Los algoritmos NIST finalizados tienden a tener claves, textos cifrados o firmas más grandes que los algoritmos clásicos a los que reemplazan. ML-KEM tiene claves públicas y textos cifrados más grandes que el intercambio de claves de curva elíptica, ML-DSA tiene firmas y claves más grandes que ECDSA, y SLH-DSA (la opción basada en hash) tiene firmas especialmente grandes como contrapartida de su seguridad conservadora y bien establecida. Estos tamaños mayores afectan el almacenamiento, la memoria y el ancho de banda, lo cual se nota más a gran escala y en dispositivos con recursos limitados, por lo que la selección del algoritmo y los parámetros es importante.
¿Es irrompible la criptografía postcuántica?
Ningún sistema criptográfico es demostrablemente inquebrantable, y la criptografía cuántica probabilística (PQC) no es una excepción. La seguridad de PQC se basa en problemas matemáticos considerados difíciles tanto para las computadoras clásicas como para las cuánticas, pero siempre existe la posibilidad teórica de que un análisis criptográfico futuro pueda debilitar un algoritmo. Por ello, los algoritmos finales fueron sometidos a años de escrutinio público, y por eso se recomienda la criptoagilidad, que consiste en diseñar sistemas que permitan reemplazar los algoritmos fácilmente. PQC es una defensa sólida y estandarizada, pero las organizaciones deben planificar la posibilidad de futuras actualizaciones en lugar de dar por sentada su permanencia.
¿Por qué es difícil migrar a PQC?
Dado que la criptografía está integrada en todos los sistemas modernos, migrar no se limita a cambiar un algoritmo; implica descubrir dónde se utiliza la criptografía, actualizar aplicaciones, bibliotecas y protocolos, gestionar claves y firmas de mayor tamaño y realizar pruebas exhaustivas para garantizar la interoperabilidad y la seguridad de los sistemas. Las infraestructuras heredadas y con recursos limitados pueden requerir actualizaciones, y este proceso puede extenderse durante años en una gran organización. Por ello, se recomienda encarecidamente comenzar cuanto antes, con un análisis criptográfico y un plan por fases, en lugar de esperar.
¿Es la distribución de claves cuánticas (QKD) mejor que la computación cuantitativa periódica (PQC) porque tiene menos limitaciones?
En realidad, no. La distribución de claves cuánticas (QKD) se basa en la física, no en las matemáticas, lo cual resulta atractivo en teoría, pero presenta importantes limitaciones prácticas: requiere hardware cuántico especializado y enlaces dedicados, no escala como el software, y los sistemas QKD reales han demostrado vulnerabilidades de hardware, como la división del número de fotones y los ataques de estados falsificados. La criptografía cuántica física (PQC), en cambio, se ejecuta en sistemas existentes, está estandarizada y puede implementarse en cualquier lugar donde se utilice criptografía clásica. Para la mayoría de las organizaciones, la PQC es la opción más práctica, mientras que la QKD es un complemento específico.
¿Cómo pueden las organizaciones afrontar las limitaciones de PQC?
Las dos prácticas más importantes son la criptoagilidad y el despliegue híbrido. La criptoagilidad implica diseñar sistemas que permitan reemplazar los algoritmos criptográficos sin necesidad de una reestructuración importante, lo que reduce el riesgo de que un algoritmo requiera actualización. El despliegue híbrido combina un algoritmo postcuántico con uno clásico durante la transición, garantizando así la seguridad incluso si uno de ellos presenta una vulnerabilidad. Combinadas con una cuidadosa selección de algoritmos y parámetros, el descubrimiento criptográfico y un plan de migración por fases, estas prácticas transforman las limitaciones de la criptografía postcuántica en un programa manejable.
Planifique teniendo en cuenta las limitaciones de PQC.
Las limitaciones de PQC son reales, pero manejables con la estrategia adecuada. Explore los servicios de consultoría de PQC de Encryption Consulting para evaluar su entorno, seleccionar algoritmos eficientes y crear una hoja de ruta de migración ágil hacia la criptografía cuántica segura.
