topcat:~/blog/ni-la-ia-ni-el-cifrado-cuantico$ cat entrada.md
2026-08-08
Ni la IA, ni el cifrado cuántico
Las dos confusiones que rodean al fin del cifrado actual. El plazo ya corre, y no empieza el día que exista el ordenador cuántico.
Sobre NIST, FIPS 203, 204 y 205 — criptografía post-cuántica · leer el original
Dos amenazas que se mezclan y no son la misma
La primera confusión es atribuirle a la inteligencia artificial la caída del cifrado. No hay ningún resultado que sugiera que el aprendizaje automático sepa atacar la factorización de números grandes ni el logaritmo discreto, que son los problemas sobre los que se sostienen RSA y las curvas elípticas. Un modelo no «adivina» una clave de 256 bits: el espacio de búsqueda no es grande, es absurdo.
Lo que la IA sí hace, y muy bien, es encontrar fallos en las implementaciones. Un cifrado impecable sobre un código con un desbordamiento, una fuga por canal lateral o una comprobación de certificado mal hecha se rompe sin tocar la matemática. Eso ya está ocurriendo, y la entrada anterior de este blog va justo de ello.
Quien amenaza a RSA y a las curvas es otra cosa: el algoritmo de Shor sobre un ordenador cuántico lo bastante grande. Y conviene precisar el alcance, porque tampoco cae todo. El cifrado simétrico aguanta: contra AES lo mejor conocido es el algoritmo de Grover, que reduce la seguridad efectiva a la mitad, de modo que se compensa doblando la longitud de la clave. Lo que se hunde es la parte asimétrica, la que usamos para intercambiar claves y para firmar.
Y la respuesta tampoco es «cifrado cuántico»
La segunda confusión es pensar que a un ordenador cuántico se le contesta con criptografía cuántica. La distribución cuántica de claves existe, pero exige hardware específico y fibra dedicada, no resuelve el problema de autenticar con quién hablas, y varias agencias de seguridad desaconsejan apoyarse en ella para uso general.
Lo que se está desplegando es criptografía post-cuántica: algoritmos clásicos, que corren en el mismo hardware de siempre, construidos sobre problemas matemáticos que tampoco se sabe resolver con un ordenador cuántico. NIST publicó los tres primeros estándares en agosto de 2024 —ML-KEM para intercambio de claves, ML-DSA y SLH-DSA para firmas— y ese es el camino real.
El plazo no empieza cuando llegue el cuántico
Aquí está lo que más se pasa por alto. Cualquiera con acceso a un enlace puede capturar tráfico cifrado hoy y guardarlo tal cual, sin descifrarlo, esperando a tener con qué abrirlo. Se le llama «cosechar ahora, descifrar después», y convierte la pregunta en otra muy distinta.
La pregunta correcta no es cuándo existirá un ordenador cuántico capaz. Es cuántos años tiene que seguir siendo secreto lo que envías hoy. Las estimaciones publicadas sitúan ese ordenador entre 2033 y 2037; si lo que proteges debe aguantar más allá de esa franja —historiales médicos, secretos industriales, identidades de fuentes—, entonces el problema no es futuro, es de hoy, y ya vas tarde.
Lo comprobé en este mismo servidor
La parte esperanzadora es que buena parte de la migración está ocurriendo sin que nadie la pida. Esta web negocia ya un intercambio de claves post-cuántico, y yo no configuré absolutamente nada: viene por defecto en la versión del servidor y de la biblioteca que hay debajo.
$ openssl s_client -connect iamtop.cat:443 -servername iamtop.cat Negotiated TLS1.3 group: X25519MLKEM768
X25519MLKEM768 es un híbrido: combina el intercambio clásico X25519 con ML-KEM-768. Híbrido a propósito, porque si el algoritmo nuevo resultara tener un fallo, la parte clásica sigue protegiendo; y si el clásico cae ante un cuántico, protege la nueva. Hay que romper las dos para leer nada. Los navegadores mayoritarios y las grandes redes de distribución ya lo llevan activo.
Dónde está el trabajo difícil
- Lo que se arregla actualizando software se está arreglando solo. Si tu servidor web es reciente, es probable que ya estés cifrando en post-cuántico sin saberlo.
- Lo difícil es el inventario: saber qué claves tienes, dónde viven, quién las usa y cuánto tienen que durar. A principios de 2026 solo un 38 % de las mayores empresas había hecho siquiera un inventario parcial.
- Lo peor es lo que no se actualiza: firmware de dispositivos con quince años de vida útil, certificados embebidos en hardware, cadenas de firma de código y claves incrustadas en aparatos que ya están instalados.
- Y lo que ya fue capturado no lo rescata ninguna migración. Ese tráfico está enviado; si alguien lo guardó, el resultado ya solo depende de cuánto tarde en tener la máquina.
Lo que me llevo
- La IA ataca implementaciones; la computación cuántica ataca la matemática. Confundirlas lleva a defenderse de la amenaza equivocada.
- «Cifrado cuántico» y «criptografía post-cuántica» son cosas distintas, y la que se está desplegando de verdad corre en hardware normal.
- El plazo se mide en vida útil del secreto, no en fecha de llegada del ordenador cuántico.
- Los híbridos son la decisión de ingeniería sensata: no se sustituye lo viejo por lo nuevo, se exige romper ambos.