0Pricing
Cryptology Academy · Lección

Migración a PQC: enfoques híbridos

Planifique una estrategia híbrida de despliegue de sistemas clásicos y PQC en producción.

Migración a PQC: enfoques híbridos es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.

El desafío de la migración

La transición de la criptografía clásica a la poscuántica es la mayor migración criptográfica de la historia, más compleja que la actualización a RSA de 2048 bits o la retirada de SHA-1. Requiere actualizar simultáneamente protocolos, bibliotecas, HSM, certificados y código.

Intercambio híbrido de claves

KEM híbrido = KEM clásico + KEM PQC. Secreto compartido = KDF(classical_secret || pqc_secret). La seguridad exige romper ambos. Un adversario cuántico rompe ECDH, pero no Kyber. Un adversario clásico no rompe ninguno. Esto proporciona defensa en profundidad durante el período de transición.

KEM híbridos en TLS 1.3

Google Chrome y Cloudflare implementaron X25519Kyber768 (que combina ECDH X25519 y Kyber-768) en TLS 1.3 en 2023. El borrador de IETF draft-ietf-tls-hybrid-design define el formato. Ambos lados negocian el intercambio de claves combinado en la extensión existente ClientHello de TLS.

Migración de certificados

Actualmente, los certificados X.509 utilizan claves públicas RSA o ECDSA. Ruta de migración: (1) emitir certificados de doble algoritmo (clásico + PQC), (2) las CA intermedias utilizan claves PQC y (3) las CA raíz migran al final. CA/Browser Forum está desarrollando perfiles de certificados PQC.

HSM y hardware

Muchos HSM no pueden actualizarse mediante firmware para admitir algoritmos PQC. Los ciclos de renovación del hardware duran entre 5 y 10 años. Las organizaciones deben auditar las hojas de ruta del firmware de los HSM, planificar la sustitución del hardware y considerar puentes PQC basados en software para los HSM heredados durante la transición.

Primero, el inventario criptográfico

Paso 1: realice un inventario criptográfico. Identifique todas las claves y certificados RSA/ECC, todos los intercambios de claves DH y todas las versiones de los protocolos. Herramientas: analizadores de conjuntos de cifrado, herramientas de inventario de certificados y análisis estático del código para detectar llamadas criptográficas. Documente la vida útil de todos los activos.

Priorizar la migración

Máxima urgencia: datos de larga duración (clasificados, historiales médicos), ya que hoy son vulnerables a ataques de recopilar ahora y descifrar después. A continuación: intercambio de claves en protocolos (TLS, SSH, VPN); migre estos sistemas primero mediante KEM híbridos. Menor urgencia: firmas sobre datos de corta duración (tokens de sesión).

Cambios en el código

Python: use pyca/cryptography con el backend liboqs para ML-KEM. Java: módulo PQC de BouncyCastle. Rust: crates de pqcrypto. Sustituya: rsa.generate_private_key() → generación de claves de ML-KEM; ecdh_key_agreement() → encapsulación/decapsulación de ML-KEM. Abstraiga estas operaciones mediante una capa de agilidad criptográfica.

Agilidad criptográfica

La agilidad criptográfica consiste en diseñar sistemas que permitan cambiar de algoritmo sin modificar el código. Use campos de identificación de algoritmos, registros de tipos de clave y backends intercambiables. Evite codificar nombres de algoritmos directamente en los formatos de serialización. Esto permitió migrar de SHA-1 a SHA-256 y permitirá migrar de RSA a PQC.

Pruebas y validación

Realice pruebas con vectores de prueba de respuesta conocida procedentes de las implementaciones de referencia de NIST PQC. Valide la interoperabilidad con el conjunto de pruebas OQS-OpenSSL. Pruebe TLS híbrido con oqs-provider para OpenSSL. Supervise las páginas de erratas de NIST FIPS 203/204/205/206 para conocer las actualizaciones de las directrices de implementación.

Recomendaciones de cronograma

Recomendaciones de NIST/NSA: (1) deje de implementar nuevos sistemas RSA/ECC desde ahora. (2) Implemente el intercambio de claves híbrido en TLS y VPN para 2025-2026. (3) Migre los certificados a PQC para 2028-2030. (4) Complete la migración total (incluidos los HSM) para 2035, antes de que se materialice el riesgo de los CRQC.

Comprobación rápida

¿Por qué los datos cifrados hoy (mediante RSA/ECDH) están en riesgo incluso antes de que existan ordenadores cuánticos?

Resumen

La migración a PQC utiliza KEM híbridos (criptografía clásica + PQC) durante la transición. Priorice los datos de larga duración y el intercambio de claves. Realice un inventario criptográfico, actualice el hardware y aplique la agilidad criptográfica. NIST recomienda completar la migración para 2035. Siguiente tema: criptografía de blockchain: árboles de Merkle y PoW.

Preguntas frecuentes

¿La lección «Migración a PQC: enfoques híbridos» es gratis?

Sí — el texto completo de «Migración a PQC: enfoques híbridos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Migración a PQC: enfoques híbridos»?

Planifique una estrategia híbrida de despliegue de sistemas clásicos y PQC en producción. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cryptology Academy?

No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Migración a PQC: enfoques híbridos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?

Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Algoritmos de Shor y Grover explicados
  2. CRYSTALS-Kyber: KEM basado en retículos
  3. Firmas CRYSTALS-Dilithium y Falcon
  4. Migración a PQC: enfoques híbridos
← Volver a Cryptology Academy