Cifrado asimétrico y pares de claves
Comprenda la criptografía RSA y de curva elíptica, y cómo los pares de claves pública y privada permiten una comunicación segura sin compartir secretos.
Cifrado asimétrico y pares de claves es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Cómo funciona el cifrado asimétrico
El cifrado asimétrico (también denominado criptografía de clave pública) utiliza pares de claves vinculadas matemáticamente: una clave pública que se puede distribuir libremente y una clave privada que debe mantenerse en secreto. Los datos cifrados con la clave pública solo se pueden descifrar con la clave privada correspondiente, y viceversa. Este diseño elegante resuelve el problema de la distribución de claves del cifrado simétrico: puede compartir abiertamente su clave pública sin poner en riesgo la seguridad, porque solo su clave privada puede descifrar los mensajes que se le envían.
RSA: el algoritmo más utilizado
RSA (Rivest-Shamir-Adleman) es el algoritmo de cifrado asimétrico más implementado; se inventó en 1977. Su seguridad se basa en la dificultad matemática de factorizar el producto de dos números primos grandes. RSA admite longitudes de clave de 1024, 2048 y 4096 bits; RSA de 2048 bits es la recomendación mínima actual, mientras que se recomienda el de 4096 bits para la seguridad a largo plazo. RSA se utiliza para el intercambio de claves en TLS (aunque ECDHE lo está reemplazando cada vez más), para las firmas digitales de los certificados y para el cifrado de correo electrónico S/MIME.
# Generate an RSA 2048-bit key pair
openssl genrsa -out private.pem 2048
# Extract the public key
openssl rsa -in private.pem -pubout -out public.pem
# Encrypt with public key (only private key can decrypt)
openssl rsautl -encrypt -inkey public.pem -pubin -in message.txt -out encrypted.bin
# Decrypt with private key
openssl rsautl -decrypt -inkey private.pem -in encrypted.binCriptografía de curva elíptica (ECC)
La criptografía de curva elíptica (ECC) logra una seguridad equivalente a la de RSA utilizando longitudes de clave mucho menores. Una clave ECC de 256 bits proporciona una seguridad comparable a la de una clave RSA de 3072 bits. Esta eficiencia hace que ECC sea ideal para entornos con recursos limitados, como dispositivos móviles, hardware de IoT y conexiones TLS en las que el rendimiento es importante. ECC se basa en la dificultad matemática del problema del logaritmo discreto de la curva elíptica. Entre los algoritmos ECC habituales se incluyen ECDSA (Elliptic Curve Digital Signature Algorithm) y ECDH (intercambio de claves). TLS 1.3 requiere un intercambio de claves basado en ECC.
# Generate an ECC key pair using the P-256 (secp256r1) curve
openssl ecparam -name prime256v1 -genkey -noout -out ec_private.pem
# Extract public key
openssl ec -in ec_private.pem -pubout -out ec_public.pem
# ECC 256-bit ~ RSA 3072-bit in security strength
# Much faster operations, smaller keys = faster TLS handshakesUso de la clave pública: dirección del cifrado
Comprender la dirección en la que se utilizan las claves es fundamental para el examen Security+. Hay dos casos de uso distintos en los que se invierten las funciones de las claves. Para el cifrado con fines de confidencialidad: el remitente cifra con la clave pública del destinatario y solo el destinatario puede descifrar con su clave privada. Para las firmas digitales con fines de autenticación: el firmante cifra el hash con su propia clave privada y cualquiera puede verificarlo utilizando la clave pública del firmante. Invertir estas direcciones es un error común en el examen; recuerde: la clave pública cifra, la clave privada descifra; la clave privada firma, la clave pública verifica.
Firmas digitales con claves asimétricas
Las firmas digitales utilizan criptografía asimétrica para proporcionar autenticación, integridad y no repudio. El proceso es el siguiente: (1) el remitente calcula un hash del mensaje; (2) cifra el hash con su clave privada para crear la firma; (3) envía juntos el mensaje y la firma. El receptor: (4) descifra la firma utilizando la clave pública del remitente para recuperar el hash; (5) calcula de forma independiente el hash del mensaje recibido; y (6) compara ambos hashes: si coinciden, se demuestra que el mensaje es auténtico y no ha sido alterado.
# Sign a document with ECDSA private key
openssl dgst -sha256 -sign ec_private.pem -out document.sig document.txt
# Verify the signature with the public key
openssl dgst -sha256 -verify ec_public.pem -signature document.sig document.txt
# Output: Verified OK (or Verification Failure)Por qué el cifrado asimétrico es lento
El cifrado asimétrico es costoso desde el punto de vista computacional en comparación con el cifrado simétrico: normalmente es entre 100 y 1000 veces más lento. Esto se debe a que los algoritmos asimétricos realizan operaciones matemáticas complejas (exponenciación modular en RSA y multiplicación de puntos en curvas en ECC) sobre números grandes. Por este motivo, el cifrado asimétrico nunca se utiliza para cifrar directamente grandes volúmenes de datos. En su lugar, se utiliza para intercambiar de forma segura una clave de sesión simétrica pequeña, y después la clave simétrica cifra los datos reales. Este enfoque híbrido combina las ventajas de seguridad de ambos métodos.
Generación y almacenamiento de pares de claves
Es esencial gestionar correctamente los pares de claves. Las claves privadas deben generarse en un Módulo de seguridad de hardware (HSM) o conservarse en un almacén de claves cifrado; nunca deben almacenarse como archivos de texto plano sin protección. Los pares de claves tienen un periodo de validez limitado, después del cual deben volver a generarse. En los pares de claves basados en certificados, la clave privada nunca debe salir del dispositivo o HSM en el que se generó. El compromiso de una clave privada permite a un atacante suplantar al propietario de la clave y descifrar todos los mensajes cifrados con la clave pública correspondiente.
Contexto de la infraestructura de clave pública
Los pares de claves asimétricas solo proporcionan seguridad si puede confiar en que una clave pública pertenece realmente a quien usted cree. Sin un mecanismo de confianza, un atacante podría sustituir la clave pública del destinatario previsto por la suya; este es el clásico ataque de intermediario. La infraestructura de clave pública (PKI) resuelve este problema haciendo que una Autoridad de certificación (CA) de confianza firme digitalmente un certificado que vincula una clave pública con una identidad verificada. Cuando visita un sitio web HTTPS, su navegador verifica el certificado del servidor con una CA en la que confía, confirmando que la clave pública es legítima.
Comparación entre RSA y ECC
Al elegir entre RSA y ECC, tenga en cuenta tres factores. Eficiencia del tamaño de la clave: ECC de 256 bits = RSA de 3072 bits en cuanto a seguridad. Rendimiento: ECC es considerablemente más rápido, especialmente en dispositivos móviles y de IoT. Adopción: RSA cuenta con una mayor compatibilidad con sistemas antiguos; ECC es obligatorio en TLS 1.3 y cada vez lo exigen más los estándares de seguridad modernos. Ambos algoritmos siguen considerándose seguros cuando se implementan correctamente con los tamaños de clave recomendados actualmente. El examen Security+ espera que conozca estas ventajas y desventajas, así como cuándo es apropiado utilizar cada uno.
Amenaza de la computación cuántica para la criptografía asimétrica
El cifrado asimétrico enfrenta una amenaza a largo plazo debido a los ordenadores cuánticos. El algoritmo de Shor, ejecutado en un ordenador cuántico suficientemente potente, puede resolver el problema de la factorización (rompiendo RSA) y el problema del logaritmo discreto (rompiendo ECC) en tiempo polinómico, lo que hace vulnerables los tamaños de clave que actualmente se consideran seguros. NIST ya ha seleccionado algoritmos criptográficos poscuánticos, incluidos CRYSTALS-Kyber (encapsulamiento de claves) y CRYSTALS-Dilithium (firmas digitales), para sustituir RSA y ECC. Las organizaciones que gestionan datos con requisitos de confidencialidad a largo plazo deberían comenzar a planificar ahora la migración a la criptografía poscuántica.
Casos de uso del cifrado asimétrico
El cifrado asimétrico sustenta muchos de los mecanismos de seguridad que utiliza a diario. HTTPS: el handshake de TLS utiliza RSA o ECC para intercambiar claves de sesión. SSH: la autenticación mediante clave pública sustituye las contraseñas por pares de claves. Firma de código: los proveedores de software firman su código con claves privadas; su sistema operativo lo verifica con la clave pública. Correo electrónico S/MIME: se cifra el correo electrónico con la clave pública del destinatario y se firma con la clave privada propia. Bitcoin/blockchain: las transacciones se firman con claves privadas ECDSA. Comprender dónde aparecen estos mecanismos en la práctica ayuda a contextualizar las preguntas del examen.
# SSH public key authentication
# Generate ED25519 key pair (modern, faster than RSA)
ssh-keygen -t ed25519 -C 'alice@company.com'
# ED25519 is based on elliptic curves - fast and secure
# Public key goes to server: ~/.ssh/authorized_keys
# Private key stays local: ~/.ssh/id_ed25519 (protect with passphrase)Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) abordados en esta lección.
Resumen de la lección
En esta lección ha aprendido que el cifrado asimétrico utiliza pares de claves vinculadas matemáticamente; RSA y ECC son los algoritmos predominantes (ECC es más rápido y utiliza claves más cortas); las claves públicas cifran para proporcionar confidencialidad y las claves privadas firman para proporcionar autenticación; y el cifrado asimétrico es lento, pero resuelve el problema de la distribución de claves. A continuación, exploraremos el hashing y la integridad de los datos.
Preguntas frecuentes
¿La lección «Cifrado asimétrico y pares de claves» es gratis?
Sí — el texto completo de «Cifrado asimétrico y pares de claves» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Cifrado asimétrico y pares de claves»?
Comprenda la criptografía RSA y de curva elíptica, y cómo los pares de claves pública y privada permiten una comunicación segura sin compartir secretos. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Cifrado asimétrico y pares de claves»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Algoritmos de cifrado simétrico
- Cifrado asimétrico y pares de claves
- Hashing e integridad de los datos
- Intercambio de claves y cifrado híbrido