El secreto no es lo que se oculta, sino lo que se difiere.
Derrida escribió sobre la différance: el movimiento por el cual el significado nunca está plenamente presente, sino que se difiere y se distingue de sí mismo en el mismo acto de significar. La seguridad criptográfica funciona igual. El secreto que protegemos hoy no se descifra hoy. Se descifrará mañana —si es que se descifra—, y mientras tanto, el tiempo cobra intereses.
Esta es la diferencia entre la seguridad del algoritmo y la seguridad del secreto. Una dura mientras el algoritmo resista. La otra dura lo que el secreto debe permanecer oculto. Y si la primera es menor que la segunda, el esquema —aunque matemáticamente impecable— ha fracasado.
La cosecha del futuro
Harvest now, decrypt later —"cosecha ahora, descifra después"— no es una teoría conspirativa. Es una estrategia de inteligencia documentada. Almacenar tráfico cifrado hoy con la esperanza de descifrarlo cuando exista un ordenador cuántico suficientemente potente.
Hoy (2026) 2059 (optimista) 2074 (conservador)
────────── ──────────────── ──────────────────
Tráfico TLS cifrado Kyber-768 roto Kyber-768 roto
con Kyber-768 Se descifran archivos Se descifran archivos
Almacenado por almacenados desde almacenados desde
actores estatales 2026 (33 años) 2026 (48 años)
La ventana de exposición no es la vida útil del algoritmo. Es la vida útil del secreto. Un secreto que debe seguir siendo secreto durante 50 años —datos biométricos, documentos clasificados, patentes estratégicas, registros médicos— está hoy en riesgo aunque Kyber sea matemáticamente sólido.
La pregunta no es "¿se romperá Kyber?". La pregunta es "¿se romperá antes de que mi secreto deje de importar?"
La corrección de la proyección
En III: El límite del error proyecté ~125 millones de qubits físicos hacia 2059 para romper Kyber-768. Esa proyección asumía una tasa de corrección de error cuántico de 1000:1 (qubits físicos por lógico). Los avances en códigos de superficie y LDPC cuánticos están progresando, pero la ratio real en 2026 sigue siendo incierta:
| Ratio física/lógica | Qubits físicos necesarios | Año estimado (ley de Neven) |
|---|---|---|
| 1000:1 (optimista) | 125M | ~2059 |
| 5000:1 (moderado) | 625M | ~2068 |
| 10000:1 (conservador) | 1250M | ~2074 |
Si la ratio real se acerca a 10,000:1 —y no hay garantía de que no sea peor—, la fecha de riesgo se desplaza a ~2074. Esto no invalida la preocupación del harvest now: un secreto con 50 años de vida útil sigue expuesto. Pero cambia el cálculo para comunicaciones ordinarias: una sesión de Signal de 2026 probablemente no se descifrará en 2074 porque el secreto habrá muerto antes.
El problema es que no sabemos cuál será la ratio real dentro de 30 años. Como todo en criptografía post-cuántica, la incertidumbre no es un accidente. Es la condición de posibilidad del campo.
El despliegue que ya está aquí
Kyber no es futuro. Es presente. Desde 2022, las principales infraestructuras de internet han integrado Kyber —siempre en modo híbrido— combinándolo con criptografía clásica para no depender exclusivamente de la conjetura de LWE:
| Plataforma | Esquema | Año | Notas |
|---|---|---|---|
| Cloudflare | X25519+MLKEM768 | 2022 | Híbrido por defecto en TLS 1.3 |
| Signal | PQXDH | 2023 | Reemplazo del X3DH clásico |
| Chrome | X25519+MLKEM768 | 2023 | Group TLS, negociación híbrida |
| AWS KMS | Híbrido Kyber+TLS | 2020 | Primer despliegue importante |
| Apple iMessage | PQ3 | 2024 | Post-cuántico en capa de aplicación |
| Firefox 135 | X25519+MLKEM768 | 2025 | Integración nativa en TLS |
La recomendación de los propios autores de Kyber —Peter Schwabe y el equipo de pq-crystals— ha sido consistente desde el principio: usar Kyber siempre en modo híbrido. No porque desconfíen de su propio algoritmo, sino porque reconocen que la conjetura de dureza no es un teorema.
Negociación híbrida (conceptual):
Cliente envía: ECDHE(P-256) || Kyber-768
Servidor responde: ECDHE(P-256) || Kyber-768
Secreto compartido = HKDF(ECDHE(ss) || Kyber(ss))
Si uno de los dos esquemas se rompe, el otro protege.
Este patrón —combinar un esquema clásico (ECDHE con Curve25519 o P-256) con uno post-cuántico— es el estándar de facto en la industria. No es una solución elegante: es un reconocimiento explícito de que la seguridad post-cuántica es, hoy por hoy, una apuesta diversificada, no una certeza.
La migración como obligación
NIST ha sido explícito: "No hay necesidad de esperar por estándares futuros. Empiecen a usar estos tres ahora." (Dustin Moody, agosto 2024).
Pero migrar a Kyber no es trivial. Cada capa tiene su propio ritmo:
Sistema Tiempo de migración Coste Ventana de
estimado exposición
─────────── ─────────────────── ────── ───────────
Navegadores ~2-3 años Bajo Baja
CDN / balanceadores ~3-5 años Medio Media
Infraestructura PKI ~5-10 años Alto Alta
Sistemas embebidos ~10-15 años Muy alto Muy alta
Dispositivos de ~15-20 años Crítico Crítica
vida útil larga (si no se actualizan (sin parche
(satélites, antes de la ventana posible)
infraestructura cuántica, quedarán
crítica) expuestos)
Los dispositivos con vida útil superior a 20 años —satélites, infraestructura crítica, sistemas de control industrial— son los más vulnerables no porque Kyber sea débil, sino porque no lo incorporarán a tiempo. Para cuando el ordenador cuántico llegue, seguirán usando RSA-2048 o ECC, y su tráfico —almacenado hoy por actores estatales— será descifrable.
La deuda del tiempo no es una metáfora. Es un calendario.
Derrida escribió que no hay nada fuera del texto. En criptografía, no hay nada fuera del tiempo: la seguridad es siempre seguridad para alguien, durante algo, contra algo. No hay seguridad absoluta. Hay plazos.
En V: El leviatán y la simiente, exploraremos la controversia de la centralización criptográfica: NIST como Leviatán, el monocultivo de retículos, Classic McEliece como camino no tomado, y el riesgo de depositar toda la seguridad post-cuántica en una sola conjetura matemática.
Referencias cruzadas con la investigación:
- Estandarización — El proceso NIST y las controversias
- Implementación — Detalles del modo híbrido
- Ataques — Harvest now como vector
- Conclusiones — Lo que el despliegue masivo significa
