PQC · ML-KEM
Sustituir la matemática, no parchearla
Si las PPK blindan el handshake clásico, la criptografía post-cuántica (PQC) lo reemplaza: cambia el (EC)Diffie-Hellman vulnerable por un algoritmo que ni el ordenador cuántico sabe romper. Es la apuesta de NIST, NSA y CISA.
Matemática que el cuántico no sabe atajar
PQC son algoritmos asimétricos cuya seguridad descansa en problemas sin atajo cuántico conocido. El caballo ganador para intercambio de claves se basa en retículos (lattices): ML-KEM (Module-Lattice Key Encapsulation Mechanism), antes conocido como CRYSTALS-Kyber.
NIST lo estandarizó en FIPS 203 (agosto de 2024). A diferencia de Shor contra RSA, no se conoce un algoritmo cuántico que rompa los retículos de forma eficiente.
Un KEM en lugar del Diffie-Hellman
ML-KEM es un KEM (mecanismo de encapsulado de clave): un extremo encapsula un secreto aleatorio con la clave pública del otro, que lo desencapsula. Ambos acaban con el mismo secreto compartido — exactamente el papel que hacía (EC)DH, pero a prueba de cuántico.
Viene en tres tamaños según el nivel de seguridad: ML-KEM-512, -768 y -1024. Como es software puro, se despliega con una actualización, sin hardware ni fibra especiales.
Casi siempre, híbrido
Como ML-KEM es joven, en la práctica casi nadie lo despliega solo: se usa híbrido, combinando un algoritmo clásico probado con uno post-cuántico — por ejemplo X25519MLKEM768 (X25519 + ML-KEM-768). Si uno de los dos fallara, el otro sostiene.
Y no es teoría: ya está vivo. Híbridos PQC en TLS de Chrome y Cloudflare, y ML-KEM por defecto en OpenSSH 10. La estación de TLS de Cryptolab lo cuenta a nivel de protocolo.
PQC frente a QKD
Cuando hay que elegir, organismos como la NSA (en su guía CNSA 2.0) y CISA recomiendan PQC antes que QKD. Los motivos son prácticos:
- Software puro: sin hardware ni fibra dedicada, se actualiza y ya.
- Escala a internet entera; QKD es punto a punto sobre fibra.
- Autentica (con firmas PQC como ML-DSA); QKD por sí solo no autentica.
- Estándares jóvenes: poca cicatriz de batalla frente a décadas de RSA/ECC.
- Claves y mensajes más grandes; el despliegue en todo el stack aún madura.
Aun así, para el caso general PQC es el camino principal. QKD se reserva para nichos donde la física aporta algo que la matemática no — y eso lo vemos en el especial de QKD.