Artículos en profundidad sobre la tecnología que da forma al futuro.

Criptografía cuántica para desarrolladores

La computación cuántica amenaza el cifrado actual. Qué es real, qué es exageración y qué debes hacer ya con la criptografía post-cuántica.

Una llave fotónica cristalina flotando frente a un candelabro dorado de computadora cuántica

Charles Bennett y Gilles Brassard ganaron el Premio Turing por su trabajo fundacional en la ciencia de la información cuántica, en concreto por el protocolo de distribución de claves cuánticas BB84 que publicaron en 1984. Pasaron 40 años desde el artículo hasta el Premio Turing, lo que dice bastante sobre cuánto tarda el trabajo teórico en computación cuántica en volverse lo bastante relevante como para que la comunidad de ciencias de la computación lo reconozca.

Este reconocimiento llega en un momento interesante. Todavía no existen computadoras cuánticas capaces de romper el cifrado RSA, y quizá tarden otra década, pero la comunidad criptográfica ya está en plena migración. El NIST finalizó sus primeros estándares de criptografía post-cuántica, los principales navegadores están probando el intercambio de claves post-cuántico y Signal ya lo ha desplegado en producción. La brecha entre «las computadoras cuánticas romperán el cifrado algún día» y «tenemos que cambiar nuestros sistemas ya» se ha cerrado.

Lo que las computadoras cuánticas realmente amenazan

La mayor parte de la cobertura popular sobre computación cuántica y criptografía es o terriblemente alarmista («¡todo el cifrado está roto!») o despectivamente escéptica («nunca va a funcionar»). La realidad es más concreta y más interesante.

Las computadoras cuánticas amenazan la criptografía asimétrica: los sistemas basados en la dificultad matemática de factorizar números grandes (RSA) o de calcular logaritmos discretos (Diffie-Hellman, ECC). El algoritmo de Shor, ejecutado en una computadora cuántica suficientemente grande, puede resolver estos problemas en tiempo polinómico. Eso significa que RSA-2048, que a las computadoras clásicas les tomaría miles de millones de años romper, podría teóricamente ser descifrado por una computadora cuántica en cuestión de horas.

Las computadoras cuánticas son mucho menos amenazantes para la criptografía simétrica. El algoritmo de Grover ofrece una aceleración cuadrática para la búsqueda por fuerza bruta, lo que en la práctica reduce a la mitad la longitud efectiva de la clave. AES-256 equivale a AES-128 frente a un atacante cuántico, lo cual sigue siendo impracticable de forzar. AES-128 baja al equivalente de una seguridad de 64 bits, algo preocupante pero no catastrófico.

What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys

La implicación práctica: todo lo que use criptografía de clave pública (handshakes TLS, conexiones SSH, firma de código, criptomonedas, firmas digitales) tendrá que migrar a algoritmos resistentes a la computación cuántica. El cifrado simétrico, en cambio, básicamente solo necesita claves más largas.

El problema de «cosechar ahora, descifrar después»

Esta es la razón por la que la migración es urgente aunque las computadoras cuánticas todavía no puedan romper nada todavía. Los adversarios, principalmente Estados-nación, casi con seguridad están grabando hoy el tráfico cifrado con la intención de descifrarlo cuando las computadoras cuánticas estén disponibles.

Piensa en datos que deben mantenerse confidenciales durante más de 20 años: comunicaciones diplomáticas, informes de inteligencia, secretos comerciales, historiales médicos. Si esos datos se cifran hoy con RSA o ECDH, y una computadora cuántica capaz llega dentro de 15 años, el cifrado falla de forma retroactiva. Los datos siempre fueron vulnerables; simplemente todavía no lo sabías.

Esto no es un modelado de amenazas especulativo. La guía de la NSA ha recomendado explícitamente la transición a algoritmos resistentes a la computación cuántica para sistemas clasificados. La suposición en la comunidad de inteligencia es que actores estatales ya están acumulando tráfico cifrado. Si tus datos tienen un requisito de secreto a largo plazo, el momento de migrar era ayer.

Criptografía post-cuántica: lo que eligió el NIST

El NIST llevó a cabo una competencia de varios años para estandarizar algoritmos criptográficos post-cuánticos, de forma similar a como se seleccionó AES. Tras evaluar decenas de candidatos, estandarizaron tres algoritmos principales:

  • ML-KEM (Kyber): un mecanismo de encapsulación de claves para el intercambio de claves. Se basa en el problema Module Learning With Errors (MLWE) de la criptografía basada en retículos. Reemplaza a Diffie-Hellman y ECDH en handshakes TLS y protocolos similares. Es rápido, produce claves relativamente pequeñas y es la recomendación principal para intercambio de claves de propósito general.
  • ML-DSA (Dilithium): un algoritmo de firma digital, también basado en retículos. Reemplaza a RSA y ECDSA para firmar. Las firmas son más grandes que las de ECDSA (unos 2,5 KB frente a 64 bytes), lo que tiene implicaciones para las cadenas de certificados y los protocolos que transmiten muchas firmas.
  • SLH-DSA (SPHINCS+): un esquema de firma digital basado en hashes. Su seguridad depende de funciones hash en lugar de problemas de retículos. Es más lento y produce firmas más grandes que ML-DSA, pero su seguridad se apoya en supuestos sobre funciones hash muy bien estudiados, en vez de supuestos más nuevos basados en retículos. Es la alternativa conservadora.

Los algoritmos basados en retículos (ML-KEM, ML-DSA) se prefieren por razones de rendimiento, pero se fundamentan en problemas matemáticos relativamente nuevos comparados con las décadas de análisis que respaldan a RSA y AES. Existe una probabilidad pequeña pero no nula de que un avance en el criptoanálisis de retículos los debilite. SPHINCS+ existe como seguro: su seguridad se basa en funciones hash que llevamos más de 30 años estudiando.

Lo que ya está desplegado

La criptografía post-cuántica ya no es teórica. Está en sistemas en producción que usas hoy.

  • Chrome y Firefox usan intercambio de claves híbrido (X25519 + ML-KEM-768) en conexiones TLS. La parte «híbrida» significa que combinan un intercambio clásico con uno post-cuántico: si uno de los dos se rompe, la conexión sigue siendo segura. Esto añade unos 1 KB al handshake TLS.
  • Signal desplegó PQXDH, un protocolo de acuerdo de claves post-cuántico, para el intercambio inicial de claves. Cada nueva conversación en Signal ya tiene secreto hacia adelante post-cuántico.
  • iMessage de Apple introdujo PQ3, que usa intercambio de claves post-cuántico con renovación periódica de claves. Apple afirma que esto ofrece seguridad de «Nivel 3», el más alto de su marco.
  • Cloudflare soporta intercambio de claves post-cuántico en su CDN. Si estás detrás de Cloudflare, es posible que tus conexiones ya usen ML-KEM sin que lo sepas.
  • AWS KMS soporta TLS post-cuántico híbrido para operaciones de gestión de claves.

El reto de la migración para desarrolladores

Si estás construyendo software que usa criptografía (lo que incluye casi todo el software), así es como se ve la migración en la práctica.

TLS: en gran parte resuelto por ti

Si tu aplicación usa TLS a través de una biblioteca estándar (OpenSSL, BoringSSL, crypto/tls de Go), el soporte post-cuántico se está añadiendo a nivel de biblioteca. Lo recibirás mediante actualizaciones de dependencias. La principal tarea es asegurarte de no estar fijando versiones antiguas de bibliotecas TLS y de que tus sistemas manejen los handshakes ligeramente más grandes.

El aumento de tamaño importa más de lo que imaginas. ML-KEM-768 añade unos 1100 bytes al mensaje ClientHello de TLS. Algunos middleboxes, cortafuegos y pilas TLS mal implementadas no manejan mensajes ClientHello mayores de unos ~512 bytes. La experiencia de Google al desplegar el intercambio de claves post-cuántico reveló que alrededor del 0,5 % de las conexiones fallaban por incompatibilidad con middleboxes. Si tus usuarios están detrás de cortafuegos empresariales, pruébalo.

Firmas digitales: más disruptivas

Las firmas post-cuánticas son significativamente más grandes que las clásicas. Una firma ECDSA mide 64 bytes. Una firma ML-DSA-65 mide unos 3300 bytes. Una firma SLH-DSA puede superar los 17 000 bytes. Esto tiene efectos en cascada:

  • Las cadenas de certificados X.509 crecen mucho. Una cadena típica de 3 certificados con firmas ML-DSA es unos 10 KB más grande que con ECDSA. En conexiones con ancho de banda limitado, esto importa.
  • Los sistemas de blockchain y criptomonedas que dependen de firmas compactas enfrentan retos de escalabilidad. Cada transacción con firma post-cuántica ocupa 50 veces más espacio.
  • La firma de código, la firma de paquetes y la verificación de actualizaciones de software deben manejar firmas más grandes sin romper supuestos de tamaño en las herramientas existentes.
  • Los logs de transparencia de certificados, las respuestas OCSP y la distribución de CRL crecen en tamaño.

Criptografía en la capa de aplicación: tu problema

Si tu aplicación implementa sus propios protocolos criptográficos (cifrado de extremo a extremo, intercambio de claves personalizado, tokens firmados, almacenamiento cifrado), necesitas planificar activamente tu migración. La estrategia general es:

  1. Inventaría tus dependencias criptográficas. Encuentra cada lugar donde tu código usa RSA, ECDSA, ECDH o Diffie-Hellman. Esto incluye bibliotecas, sistemas de gestión de claves, autoridades de certificación y módulos de seguridad de hardware (HSM).
  2. Adopta esquemas híbridos primero. Combina algoritmos clásicos y post-cuánticos. Si el algoritmo post-cuántico resulta tener una debilidad, vuelves a la seguridad clásica. Si llegan las computadoras cuánticas, tienes protección post-cuántica.
  3. Usa bibliotecas establecidas. No implementes tú mismo algoritmos post-cuánticos. Usa liboqs (Open Quantum Safe), que se integra con OpenSSL y ofrece implementaciones probadas de ML-KEM, ML-DSA y SPHINCS+.
  4. Mide el impacto en el rendimiento. Las operaciones post-cuánticas suelen ser rápidas (la generación de claves de ML-KEM es comparable a ECDH), pero la verificación de firmas es más lenta, y el tamaño de claves y firmas afecta al ancho de banda y al almacenamiento.
  5. Planifica la agilidad criptográfica. Diseña tus protocolos para que los algoritmos criptográficos puedan cambiarse sin romper el protocolo. Es difícil de retroadaptar; es mucho más fácil incorporarla desde el principio.

¿Y qué pasa con la distribución cuántica de claves?

El BB84 de Bennett y Brassard, por el que ganaron el Premio Turing, es distribución cuántica de claves (QKD, por sus siglas en inglés), un enfoque completamente distinto. En lugar de usar problemas matemáticos que las computadoras cuánticas no pueden resolver, la QKD utiliza las propiedades físicas de la mecánica cuántica para distribuir claves de cifrado. Cualquier intento de espiar el intercambio de claves altera los estados cuánticos y puede detectarse.

La QKD es teóricamente hermosa y demostrablemente segura por basarse en la física y no en supuestos computacionales. En la práctica, tiene limitaciones serias: requiere enlaces de fibra óptica dedicados (no puedes ejecutarla sobre internet), la distancia máxima es de unos pocos cientos de kilómetros sin repetidores cuánticos (que todavía no existen a escala), y es enormemente cara. China desplegó una red QKD entre Pekín y Shanghái, pero se apoya en nodos de retransmisión de confianza que en cierto modo anulan el propósito.

Para el futuro previsible, la criptografía post-cuántica (algoritmos matemáticos en computadoras clásicas) es el camino práctico. La QKD es relevante para enlaces de alta seguridad gubernamentales y militares, pero no reemplazará a TLS en tu aplicación web.

Cronograma: ¿cuándo importa realmente esto?

Nadie sabe cuándo existirá una computadora cuántica criptográficamente relevante (CRQC), es decir, una lo bastante grande como para romper RSA-2048. Las estimaciones van desde 2030 hasta «nunca», y la mayoría de los expertos se agrupan entre 2035 y 2040. Las computadoras cuánticas más grandes actuales tienen alrededor de 1000 qubits físicos; romper RSA-2048 requeriría, según las estimaciones, millones de qubits lógicos con corrección de errores.

Pero aquí está la clave: no importa exactamente cuándo. La migración en sí tarda años. Las grandes organizaciones necesitan inventariar su uso criptográfico, actualizar bibliotecas, probar la compatibilidad, rotar claves y certificados, y actualizar protocolos. El NIST recomienda completar la transición para 2035. Dado que las migraciones de software empresarial suelen tardar de 5 a 10 años, empezar ahora ya es discutiblemente tarde.

El consejo práctico es aburrido pero correcto: actualiza tus bibliotecas TLS, planifica la migración de firmas, adopta esquemas híbridos cuando sea posible e incorpora agilidad criptográfica en los sistemas nuevos. No necesitas entrar en pánico, pero sí necesitas empezar. Las organizaciones que más sufrirán serán las que traten la migración post-cuántica como un problema del futuro hasta que se convierta en una emergencia.