La criptografía de clave pública actual, basada en algoritmos como RSA y ECC, es inherentemente vulnerable a los ataques de computadoras cuánticas suficientemente avanzadas. Este problema fundamental de la computación, la amenaza de la computación cuántica a la seguridad de la información, requiere una migración urgente a algoritmos criptográficos post-cuánticos. La urgencia se debe a la amenaza de ataques de 'cosechar ahora, descifrar después' (harvest-now-decrypt-later), donde los datos cifrados hoy podrían ser almacenados y descifrados en el futuro por computadoras cuánticas.

Aunque algoritmos como ML-KEM para cifrado y ML-DSA para firmas ya han sido estandarizados por NIST, estos últimos presentan limitaciones significativas en tamaño y rendimiento en comparación con sus contrapartes clásicas. La tesis de este análisis es que, si bien ML-DSA es la solución pragmática para la migración inicial debido a su disponibilidad, la investigación y estandarización de esquemas de firma post-cuántica más eficientes y con propiedades especializadas (como firmas pequeñas o claves públicas pequeñas) es indispensable para abordar la diversidad de casos de uso y mitigar los costos de rendimiento y complejidad en la reingeniería de sistemas distribuidos a gran escala. La historia de la criptografía, con la evolución constante de ataques y contramedidas, subraya la necesidad de un portafolio diverso y robusto de primitivas criptográficas.

Arquitectura del Sistema

Los algoritmos de firma digital post-cuántica se clasifican en varias familias matemáticas, cada una con diferentes propiedades y trade-offs. ML-DSA (basado en retículos, Lattice-based) es el estándar actual para uso general, ofreciendo un equilibrio entre seguridad y rendimiento, aunque con firmas y claves públicas significativamente más grandes que Ed25519 o RSA. Otros candidatos incluyen FN-DSA (también basado en retículos), que promete firmas más pequeñas y verificación más rápida, pero con complejidades de implementación para el signing seguro debido al uso de aritmética de punto flotante.

Los esquemas hash-based como SLH-DSA ofrecen una seguridad conservadora basada en funciones hash bien entendidas, pero con firmas muy grandes y/o limitaciones en el número de firmas generables. Los esquemas basados en isogenias, como SQIsign, logran firmas muy pequeñas, pero con signing lento y alta complejidad. Los algoritmos multivariados, como UOV, QR-UOV, MAYO y SNOVA, exploran trade-offs entre el tamaño de la firma y el tamaño de la clave pública, a menudo con claves públicas muy grandes pero firmas diminutas, lo que los hace adecuados para escenarios de distribución de claves fuera de banda. Finalmente, los esquemas de prueba de conocimiento (Proof-of-Knowledge) como FAEST, MQOM y SDitH, construyen firmas a partir de pruebas de conocimiento cero de la solución a un problema difícil, ofreciendo seguridad conservadora y flexibilidad para otras primitivas criptográficas, aunque con firmas y tiempos de ejecución que varían según la parametrización.

La integración de estos algoritmos en protocolos como TLS implica la definición de codepoints IANA y la actualización de bibliotecas criptográficas (ej. OpenSSL). La transición a firmas post-cuánticas requiere un enfoque híbrido inicial para mitigar ataques de downgrade, donde tanto las firmas clásicas como las post-cuánticas son soportadas, antes de una eventual deshabilitación de la criptografía clásica.

CapaTecnologíaJustificación
security ML-KEM Algoritmo de cifrado post-cuántico estandarizado para el intercambio de claves.
security ML-DSA Algoritmo de firma post-cuántico estandarizado por NIST, basado en retículos. Es la opción actual para la migración. vs RSA, ECC, FN-DSA, SQIsign, UOV, SLH-DSA, FAEST, MQOM, SDitH, MAYO, SNOVA ML-DSA 44 (parametrizado para 160 bits de seguridad)
security FN-DSA (Falcon) Candidato a estándar de firma post-cuántica basado en retículos, con firmas y claves más pequeñas que ML-DSA, pero con complejidades de implementación para el signing seguro. vs ML-DSA, HAWK FN-DSA 512 (parametrizado para 128 bits de seguridad)
security SQIsign Candidato a estándar de firma post-cuántica basado en isogenias, con firmas muy pequeñas, adecuado para casos de uso offline como firmas de CA o DNSSEC.
security UOV (Unbalanced Oil and Vinegar) Candidato a estándar de firma post-cuántica basado en polinomios multivariados, con firmas diminutas pero claves públicas muy grandes, útil para claves predistribuidas. vs QR-UOV, MAYO, SNOVA
security SLH-DSA Algoritmo de firma post-cuántico basado en hashes, sin estado, que ofrece seguridad conservadora pero con firmas grandes y/o signing lento. vs LMS, HSS, XMSS(MT) SLH-DSA 128s, SLH-DSA 128f, SLH-DSA 128-24
security FAEST, MQOM, SDitH Candidatos a estándar de firma post-cuántica basados en pruebas de conocimiento cero, que ofrecen seguridad conservadora y flexibilidad para construir otras primitivas criptográficas.
security MAYO, SNOVA Candidatos a estándar de firma post-cuántica basados en polinomios multivariados estructurados, variantes de UOV que buscan optimizar el tamaño de clave/firma y rendimiento. vs QR-UOV, UOV
networking TLS Protocolo de seguridad de la capa de transporte que requiere la integración de algoritmos de firma post-cuánticos para la autenticación.
orchestration NIST PQC Competition Proceso de estandarización internacional para algoritmos criptográficos post-cuánticos.

Trade-offs

Ganancias
  • ▲▲ Seguridad contra ataques cuánticos
Costes
  • Tamaño de clave pública
  • Tamaño de firma
  • Tiempo de signing
  • Tiempo de verificación
  • Complejidad de implementación
  • Flexibilidad de diseño (ej. cross-signing)

Fundamentos Teóricos

La búsqueda de criptografía post-cuántica se fundamenta en la teoría de la complejidad computacional y la identificación de problemas matemáticos que se cree que son difíciles de resolver incluso para computadoras cuánticas. Esto contrasta con los problemas en los que se basa la criptografía clásica (factorización de enteros grandes para RSA y el problema del logaritmo discreto para ECC), que son eficientemente resolubles por algoritmos cuánticos como el algoritmo de Shor (1994). Los algoritmos post-cuánticos se basan en problemas como el problema del vector más corto (SVP) en retículos (Lattice-based cryptography), la dificultad de resolver sistemas de ecuaciones multivariadas (Multivariate cryptography), o la seguridad de las funciones hash (Hash-based cryptography).

La familia de algoritmos basados en retículos, como ML-DSA y FN-DSA, se inspira en décadas de investigación en la teoría de retículos, con trabajos fundamentales de Ajtai (1996) y Goldreich, Goldwasser y Halevi (1997) que establecieron las bases para la criptografía de retículos. Los esquemas multivariados, como UOV (Unbalanced Oil and Vinegar), tienen sus raíces en trabajos como el de Patarin (1996) y Kipnis, Patarin, Goubin y Courtois (1999), explorando la dificultad de resolver sistemas de ecuaciones cuadráticas sobre campos finitos. La evolución de estos esquemas, incluyendo los ataques a variantes estructuradas, refleja el ciclo continuo de diseño criptográfico, análisis y refinamiento, similar a la historia de la criptografía de clave pública clásica. La metodología de competencia de NIST para la estandarización de criptografía post-cuántica es un ejemplo de la aplicación de un proceso de revisión por pares a gran escala, similar a la revisión académica, para garantizar la robustez de los algoritmos seleccionados.