Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es ML-KEM (FIPS 203)? 

Desarrollando su plan de preparación para PQC

ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) es el algoritmo de establecimiento de claves post-cuánticas estandarizado por NIST en FIPS 203 en agosto de 2024, basado en el algoritmo CRYSTALS-Kyber.

ML-KEM es un mecanismo de encapsulación de claves diseñado para ser seguro frente a ordenadores cuánticos. Permite que dos partes establezcan una clave secreta compartida a través de un canal inseguro, reemplazando métodos vulnerables a la computación cuántica como RSA y el intercambio de claves Diffie-Hellman. El NIST lo publicó como FIPS 203 en agosto de 2024 con tres conjuntos de parámetros: ML-KEM-512, ML-KEM-768 y ML-KEM-1024.

Puntos Clave

  • ML-KEM es el principal estándar post-cuántico del NIST para el establecimiento de claves, publicado como FIPS 203 en agosto de 2024.
  • Se basa en CRYSTALS-Kyber y se apoya en la dificultad del problema de Aprendizaje de Módulos con Errores (MLWE).
  • Tres conjuntos de parámetros (ML-KEM-512/768/1024) proporcionan aproximadamente 128, 192 y 256 bits de seguridad clásica.
  • ML-KEM reemplaza el intercambio de claves RSA y ECDH, que las computadoras cuánticas pueden romper con el algoritmo de Shor.
  • Durante la migración, suele implementarse en modo híbrido junto con un algoritmo clásico.

¿Qué es ML-KEM?

ML-KEM es un algoritmo post-cuántico para el establecimiento de claves. Un mecanismo de encapsulación de claves (KEM) permite que dos partes acuerden una clave secreta compartida a través de un canal inseguro, función que actualmente desempeñan el transporte de claves RSA y el intercambio de claves Diffie-Hellman. El NIST estandarizó ML-KEM en FIPS 203 en agosto de 2024, junto con ML-DSA (FIPS 204) y SLH-DSA (FIPS 205).

¿Por qué es importante ML-KEM?

El intercambio de claves actual se basa en la dificultad de la factorización o en el problema del logaritmo discreto. Una supercomputadora cuántica que ejecute el algoritmo de Shor podría resolver ambos, vulnerando así el intercambio de claves RSA y de curva elíptica. ML-KEM se basa en un problema matemático diferente (aprendizaje modular con errores) que no tiene un ataque cuántico eficiente conocido. Sumado a la amenaza de obtener las claves ahora y descifrarlas después, esta es la razón por la que migrar el establecimiento de claves a ML-KEM es una prioridad.

Cómo funciona ML-KEM

ML-KEM utiliza tres operaciones para establecer un secreto compartido:

  • Generación de claves: El receptor crea un par de claves, una pública y otra privada, y publica la clave pública.
  • Encapsulación: El remitente utiliza la clave pública del receptor para generar un secreto compartido y un texto cifrado, y envía el texto cifrado.
  • Desencapsulación: El receptor utiliza la clave privada para recuperar el mismo secreto compartido a partir del texto cifrado.

Ambas partes ahora poseen el mismo secreto, que se utiliza como clave para un algoritmo simétrico rápido como AES para los datos reales.

Conjuntos de parámetros ML-KEM

La norma FIPS 203 define tres conjuntos de parámetros que establecen un equilibrio entre la solidez de los valores, el tamaño y el rendimiento.

Conjunto de parámetrosSeguridad clásica aproximadaUso típico
ML-KEM-512128 bitsMás ligeros; entornos restringidos.
ML-KEM-768192 bitsValor predeterminado recomendado para uso general.
ML-KEM-1024256 bitsMáximos requisitos de seguridad.

Los tres métodos generan un secreto compartido de 32 bytes. Las claves públicas y los textos cifrados varían entre aproximadamente 800 y 1,568 bytes, según el conjunto de parámetros, un tamaño mayor que el de las claves clásicas, lo cual es una de las consideraciones prácticas a tener en cuenta al adoptar ML-KEM.

ML-KEM frente a ML-DSA

ML-KEM y ML-DSA son complementarios, no alternativos. ML-KEM establece claves; ML-DSA genera firmas digitales. Una conexión segura típica en un mundo poscuántico utiliza ML-KEM para el intercambio de claves y ML-DSA para autenticar a las partes, de forma similar a como RSA o ECDH y un algoritmo de firma trabajan juntos hoy en día.

Implementación de ML-KEM

El patrón de implementación habitual durante la migración es híbrido: ML-KEM se combina con un algoritmo clásico probado, como X25519, de modo que la conexión se mantiene segura incluso si uno de los algoritmos presenta una vulnerabilidad inesperada. ML-KEM ya está integrado en las principales bibliotecas TLS y navegadores, y los módulos de seguridad de hardware están incorporando soporte. Los servicios de consultoría de HSM como servicio y PQC de Encryption Consulting ayudan a las organizaciones a adoptarlo de forma segura.

Servicios de asesoramiento de PQC

Obtenga preparación post-cuántica con una evaluación criptográfica dirigida por expertos, una estrategia de migración y una implementación práctica alineada con los estándares NIST.

Cómo ayuda la consultoría de cifrado

El servicio de consultoría PQC de Encryption Consulting le ayuda a planificar y ejecutar la adopción de ML-KEM como parte de una hoja de ruta post-cuántica más amplia, desde el inventario criptográfico hasta la implementación híbrida y las pruebas. Nuestro HSM como servicio proporciona hardware validado por FIPS que admite algoritmos post-cuánticos, todo ello respaldado por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿ML-KEM es lo mismo que Kyber?

ML-KEM es la versión estandarizada de CRYSTALS-Kyber. Kyber fue el algoritmo seleccionado en la competición post-cuántica del NIST, y este lo estandarizó como ML-KEM en FIPS 203 en agosto de 2024, con algunas mejoras. En la práctica, cuando se habla de Kyber, generalmente se hace referencia a ML-KEM, pero ML-KEM es el nombre oficial y estandarizado que se debe usar.

¿Cuál es la diferencia entre ML-KEM y ML-DSA?

Resuelven problemas diferentes. ML-KEM (FIPS 203) es un mecanismo de encapsulación de claves que se utiliza para establecer una clave secreta compartida, reemplazando el intercambio de claves RSA y Diffie-Hellman. ML-DSA (FIPS 204) es un algoritmo de firma digital que se utiliza para firmar y verificar, reemplazando las firmas RSA y ECDSA. La mayoría de los sistemas necesitarán ambos: ML-KEM para el intercambio de claves y ML-DSA para la autenticación.

¿Qué conjunto de parámetros ML-KEM debo usar?

ML-KEM-768 es la configuración predeterminada más común, ya que ofrece una seguridad clásica de aproximadamente 192 bits con un buen equilibrio entre tamaño y rendimiento, y se recomienda ampliamente para uso general. ML-KEM-1024 satisface las necesidades de máxima seguridad, mientras que ML-KEM-512 es la más ligera. La elección correcta depende de sus requisitos de seguridad y limitaciones de rendimiento; muchas guías señalan a ML-KEM-768 como la configuración de referencia.

¿ML-KEM es seguro frente a la computación cuántica?

ML-KEM está diseñado para resistir ataques tanto de computadoras clásicas como cuánticas. Su seguridad se basa en la dificultad del problema de Aprendizaje Modular con Errores (MLWE), para el cual no existe un algoritmo cuántico eficiente conocido, a diferencia de los problemas de factorización y logaritmo discreto que resuelve el algoritmo de Shor. El NIST estandarizó ML-KEM en FIPS 203 precisamente porque se considera resistente a la computación cuántica.

¿Dónde puedo usar ML-KEM hoy en día?

ML-KEM ya es compatible con las principales bibliotecas TLS y navegadores, a menudo en modo híbrido, combinándolo con un algoritmo clásico como X25519. Se está adoptando en protocolos como TLS 1.3 y SSH, y los módulos de seguridad de hardware están incorporando soporte. Actualmente, la implementación híbrida es la opción más recomendable, migrando a ML-KEM exclusivamente a medida que el soporte se consolide.

Adopte ML-KEM con confianza.

¿Listo para migrar el intercambio de claves a la criptografía postcuántica? Hable con un asesor de PQC de Encryption Consulting o explore HSM-as-a-Service.