Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

CodeSign Secure v3.02: El futuro de la firma de código con PQC

CodeSign seguro

Desarrollado por Encryption Consulting, CodeSign seguro Es una plataforma de firma de código centralizada, segura y escalable, diseñada para ayudar a las organizaciones a firmar código con confianza sin comprometer la seguridad ni la velocidad. La hemos diseñado para entornos DevOps modernos, integrándose con las plataformas más populares. pipelines de CI / CD (como Azure DevOps, Jenkins, GitLab, etc.) y aplicar controles de acceso estrictos y flujos de trabajo de aprobación para mantener su proceso de firma limpio y compatible.

CodeSign Secure de Encryption Consulting continúa evolucionando con el lanzamiento de la versión 3.02, una actualización clave que integra la compatibilidad con la criptografía postcuántica (PQC). Esta nueva versión incorpora PQC, lo que la convierte en una de las primeras soluciones de firma de código empresarial en prepararse para la era de la computación cuántica. La versión 3.02 incluye compatibilidad integrada con MLDSA (algoritmo de firma digital de red multivariante) y LMS (firmas Leighton-Micali), dos... NIST-esquemas de firma reconocidos y resistentes a los fenómenos cuánticos.

Ya sea que esté pensando en la preparación cuántica o simplemente esté buscando fortalecer su infraestructura de firma de código, Code Sign Secure v3.02 está diseñado para ayudarlo a mantenerse a la vanguardia, de forma segura e inteligente.

Por qué es importante el PQC en la firma de código

Seamos realistas: la computación cuántica ya no es solo una teoría distante. Está progresando rápidamente y, aunque aún no se ha generalizado, está lo suficientemente cerca como para que las organizaciones no puedan permitirse ignorar su impacto en la ciberseguridad, especialmente en lo que respecta a la firma de código.

Algoritmos de firma digital tradicionales como RSA y ECC nos han sido útiles durante años, pero son vulnerables a ataques de potentes computadoras cuánticas. Una vez que estas máquinas adquieran la capacidad suficiente, podrían descifrar las claves criptográficas de uso común en una fracción del tiempo que tardan las computadoras clásicas. Esto es fundamental para la firma de código.

Las firmas de código sirven para demostrar que el software no ha sido manipulado y proviene de una fuente confiable. Si las computadoras cuánticas pueden falsificar esas firmas, se abre la puerta a amenazas graves, como malware que suplanta aplicaciones confiables, puertas traseras insertadas en actualizaciones de software, etc. Aquí es donde Criptografía poscuántica (PQC) entra en juego.

Los algoritmos PQC están diseñados para resistir ataques cuánticos. Al adoptar PQC en los flujos de trabajo de firma de código, no solo reacciona ante un problema futuro, sino que protege proactivamente su cadena de suministro de software a largo plazo. Se trata de asegurar el futuro de su modelo de confianza, especialmente para software de larga duración como firmware de IoT, sistemas integrados y aplicaciones gubernamentales.

CodeSign Secure v3.02 admite PQC de forma inmediata, lo que brinda a las organizaciones una ventaja para adaptarse a la próxima era de criptografía Sin sacrificar usabilidad ni rendimiento. Es una decisión inteligente ahora y necesaria para el futuro.

Nuevos algoritmos PQC compatibles con la versión v3.02

MLDSA (44, 65, 87) y LMS

Con la versión 3.02, nuestra CodeSign seguro Introduce compatibilidad con algoritmos de criptografía postcuántica (PQC) de vanguardia, lo que mejora significativamente la preparación de su proceso de firma de código para el futuro. ¿Qué novedades hay?

MLDSA (Algoritmo de Firma Digital de Red Multivariante) – 44, 65, 87

Estos son los tres niveles de fortaleza de un algoritmo de firma digital con seguridad cuántica basado en criptografía reticular. MLDSA está diseñado para proporcionar una seguridad sólida contra ataques cuánticos, a la vez que mantiene la eficiencia necesaria para aplicaciones reales.

  • MLDSA-44: Optimizado para velocidad y firmas más pequeñas, lo que es ideal para casos de uso de firma liviana.
  • MLDSA-65: Una opción equilibrada que ofrece gran seguridad con buen rendimiento.
  • MLDSA-87: La variante más segura, ideal para firmar activos de software sensibles o de alto valor.

Al ofrecer múltiples niveles de MLDSA, nuestro CodeSign Secure le permite elegir el equilibrio adecuado entre rendimiento y protección, según sus necesidades de software y normativas.

LMS (Firmas Leighton-Micali) a través de PQSDK

LMS es uno de los primeros algoritmos PQC aprobados por NIST para firmas digitalesY es especialmente adecuado para la protección de la integridad a largo plazo de firmware, dispositivos IoT y sistemas de infraestructura crítica. Nuestro CodeSign Secure v3.02 integra LMS mediante PQSDK, lo que le permite firmar software fácilmente con credenciales resistentes a la computación cuántica que mantendrán su fiabilidad durante años.

¿Y lo que es aún mejor? También puedes usar estos algoritmos PQC en modo híbrido, es decir, firmando con claves clásicas (RSA/ECC) y de seguridad cuántica, lo que te da la flexibilidad de una transición fluida sin comprometer la compatibilidad.

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

Flujos de trabajo de firma híbrida: compatibilidad con algoritmos clásicos y PQC

Seamos sinceros, la mayoría de las organizaciones no van a abandonar RSA o ECC de la noche a la mañana. Y eso está bien. La transición a la criptografía poscuántica (PQC) es un proceso, no un cambio repentino.

Es por eso que CodeSign Secure v3.02 está diseñado para soportar flujos de trabajo de firma híbridos, lo que le permite combinar algoritmos clásicos (RSA/ECC) y cuánticos seguros (MLDSA/LMS) en el mismo proceso de firma.

¿Qué significa esto para usted? Puede seguir firmando software con claves clásicas de confianza para garantizar la compatibilidad, a la vez que añade una capa de protección PQC para garantizar su durabilidad. Este enfoque de doble firma garantiza que su software siga siendo verificable tanto hoy como en un mundo poscuántico, independientemente del tipo de verificador que verifique la firma.

Por qué es importante:

  • Transición suave: Adopte PQC a su propio ritmo sin interrumpir los sistemas existentes ni los flujos de trabajo de los usuarios.
  • Seguridad incrementada: Benefíciese de las ventajas de las firmas clásicas y resistentes a los avances cuánticos.
  • Amplia compatibilidad: Mantener el soporte para herramientas y plataformas heredadas mientras se prepara para los próximos estándares.

Ya sea que esté firmando archivos binarios de aplicaciones, firmware o Imágenes de contenedorCodeSign Secure maneja la firma híbrida de manera limpia y eficiente, integrándose en sus canales de CI/CD y flujos de trabajo de aprobación como si siempre hubiera estado ahí.

Entonces, si desea prepararse para el mañana sin interrumpir el presente, la firma híbrida es el puente, y CodeSign Secure hace que cruzarlo sea sencillo.

Uso de MLDSA y LMS en CodeSign Secure v3.02: Guía paso a paso

MLDSA

Paso 1: Vaya a la pestaña Solicitud de firma de CodeSign Secure y haga clic en Crear clave MLDSA.

Crear clave MLDSA

Paso 2: Introduzca los datos necesarios en el formulario(El parámetro clave es para el parámetro del algoritmo MLDSA: MLDSA 44, 65, 87)

Introduzca los datos necesarios

Paso 3: Después de ingresar los detalles necesarios, haga clic en el Crear .

Haga clic en el botón Crear

Paso 4: Su clave MLDSA se creará en el HSM.

Se creará la clave MLDSA

Paso 5: Ahora, crearemos una firma digital usando esta clave privada MLDSA en el HSM. Seleccione Obtener la firma de MLDSA y haz clic en él.

Crear firma MLDSA

Paso 6: Se le solicitarán los detalles necesarios:

Llene los detalles necesarios
  • El alias de clave es el identificador de clave que ingresó al crear la clave MLDSA
  • Ingrese un SHA-256 hash del archivo que desea firmar.

Paso 7: Después de ingresar los detalles apropiados, haga clic en el Crear .

Haga clic en el botón Crear

Paso 8: Se descargará un archivo .sig con la firma MLDSA a su sistema local.

Se descargará la firma de MLDSA

Paso 9: Así se verá tu firma MLDSA

Firma de MLDSA

LMS a través de PQSDK

Paso 1: Extraiga el archivo tarball de PQSDK para la instalación

tar -xvzf libpqsdk-*.tar.gz

Paso 2: Configure las variables de entorno necesarias para utilizar las herramientas PQSDK.

configuración de origen.sh

Paso 3: Genere una clave privada LMS usando PQSDK

./pq-tool genkey –algo LMS –key-out lms.key

Paso 4: Extraer la clave pública LMS de la clave privada

./pq-tool getpub –entrada de clave lms.key –salida de publicación lms.pub

Paso 5: Firme un archivo (aquí, data.txt) usando la clave privada LMS y genere un archivo de firma

./pq-tool sign –key-in lms.key –in data.txt –sig-out data.txt.sig

Paso 6: Verificar la firma LMS del archivo firmado utilizando la clave pública correspondiente

./pq-tool verificar –pub-in lms.pub –in data.txt –sig-in data.txt.sig

Paso 7: Crear y cargar CodeSafe SEEWorld:

./csg-compile –entrada sign_lms.c –salida sign_lms.see./csg-load –cargar sign_lms.see –nombre sign-lms-world

  • compilación csg Compila la lógica de firma en un SEEWorld (enclave seguro)
  • carga csg carga el SEEWORLD en el HSM con un nombre determinado

Paso 8: Ejecute la firma LMS de un archivo de muestra dentro del entorno CodeSafe SEEWorld cargado.

./csg-exec –world sign-lms-world –sign datos.txt –sig-out datos.txt.sig

Paso 9: Verificar la firma creada dentro de SEEWorld usando la clave pública

./pq-tool verificar –pub-in lms.pub –in data.txt –sig-in data.txt.sig

Solución de firma de código empresarial

Obtenga una solución para todas sus necesidades criptográficas de firma de código de software con nuestra solución de firma de código.

Casos de uso de la firma de código basada en PQC

  • Firma de firmware: Las actualizaciones de firmware son un objetivo crítico para los atacantes, especialmente en sistemas de IoT, automotrices e industriales. La firma de código poscuántica garantiza que, incluso si las computadoras cuánticas se convierten en una realidad mañana, las actualizaciones de firmware implementadas hoy se mantengan seguras y verificables. Algoritmos PQC Al igual que LMS o ML-KEM, ayuda a proteger estos dispositivos contra amenazas cuánticas en el futuro, al mismo tiempo que mantiene la confianza en la integridad del dispositivo.
  • Aplicaciones empresariales: El software empresarial suele incluir lógica confidencial y conectarse con sistemas sensibles. Mediante la firma de código basada en PQC, las organizaciones pueden proteger sus aplicaciones internas de la manipulación, incluso en un mundo poscuántico. Esto es especialmente importante para aplicaciones que gestionan operaciones de identidad, cifrado o cumplimiento normativo, donde las firmas tradicionales podrían debilitarse con el tiempo.
  • Software de soporte a largo plazo (LTS): El software que se mantendrá durante una década o más, como los núcleos de sistemas operativos, las pilas de dispositivos integrados o los sistemas financieros regulados, necesita protección a largo plazo. La firma de código basada en PQC garantiza que dichas firmas se consideren seguras en el futuro, incluso a medida que evolucionen los estándares criptográficos. Es una medida proactiva para cualquier proveedor que ofrezca soporte a largo plazo.

Cumplimiento y alineación regulatoria con la preparación para PQC

Anticiparse a los requisitos de cumplimiento es más que simplemente cumplir con los requisitos; se trata de ser proactivo y estar preparado para el futuro. A medida que organismos reguladores y organizaciones de normalización como NIST, ETSI y NSA comienzan a recomendar o exigir la criptografía poscuántica (PQC), las empresas que adoptar PQC Los primeros se están poniendo en una posición fuerte.

Por ejemplo, el NIST ya ha finalizado su primera ronda de selección de algoritmos PQC, y gobiernos de todo el mundo están instando a agencias y proveedores a comenzar la migración. Si su proceso de firma de código ya es compatible con algoritmos como LMS, ML-KEM o Dilithium, no solo está cumpliendo con los requisitos de seguridad, sino que se está alineando con los marcos de cumplimiento normativo emergentes que pronto se espera que implementen en todos los sectores.

Estar preparado para el PQC también ayuda en las auditorías, ya sea para SOC 2, ISO 27001 o marcos sectoriales específicos (como el WP.29 de la CEPE/UNEP en el sector automotriz o el de la salud). HIPAA), lo que demuestra que estás usando resistencia cuántica Las firmas indican una gestión de riesgos con visión de futuro y una higiene criptográfica a largo plazo.

En resumen, el PQC no es solo una mejora técnica; se está convirtiendo rápidamente en una expectativa de cumplimiento. Avanzar ahora evita problemas posteriores.

Conclusión

La transición hacia la criptografía poscuántica no es una preocupación lejana; ya está ocurriendo. Ya sea que firme firmware, proteja aplicaciones empresariales o proporcione software de soporte a largo plazo, la adopción de PQC garantiza la seguridad de sus firmas digitales en un mundo poscuántico.

CodeSign seguro Está diseñado con este futuro en mente. Con compatibilidad nativa con algoritmos PQC como LMS y ML-KEM, integración con HSM confiables y compatibilidad perfecta con sus pipelines de CI/CD existentes, ofrece una solución de firma de código robusta, compatible y con visión de futuro.

Al elegir CodeSign Secure, no solo se prepara para las amenazas del mañana, sino que también lidera con confianza hoy.