Resumen
- La revisión 13 cuenta expresamente los datos asociados autenticados junto con el texto plano. Medir solo la carga cifrada deja fuera trabajo que sí entra en el límite.
- Mensajes protegidos, verificaciones fallidas, nonces, población de claves y máxima exposición por clave son recibos diferentes; un contador por proceso o conexión puede romper sus vínculos.
- Las tablas son ejemplos, no intervalos universales de rotación. La aplicación elige el riesgo y el despliegue debe demostrar conteo, rechazo, activación y retiro.
La fórmula común no opera la flota
El Crypto Forum Research Group publicó el 3 de septiembre de 2026 la revisión 13 de Usage Limits on AEAD Algorithms. Ahora el documento declara que es producto del consenso de CFRG, pero sigue siendo un Internet-Draft del IRTF. Puede cambiar, vencer o no convertirse en RFC.
La idea central es que el uso repetido de una clave degrada la seguridad del cifrado autenticado. Convertirla en operación exige mucho más que copiar una cifra. RFC 5116 define la interfaz con clave, nonce, texto plano y datos asociados; no conserva el presupuesto de un servicio distribuido ni sabe qué réplicas, conexiones o verificadores comparten el riesgo.
El borrador aporta un límite técnico común. La autoridad para decidir el riesgo tolerable y la obligación de probar el comportamiento del código siguen siendo locales.
La aplicación define el riesgo aceptable
El texto separa ventaja de cifrado autenticado, de confidencialidad y de integridad. La aplicación elige los objetivos y deriva sus límites con parámetros de construcción y despliegue. Por eso una fila de ejemplo no es una política lista para producción.
Los números ilustrativos suponen tamaño de mensaje, trabajo fuera de línea y probabilidad objetivo. Cambiar una suposición cambia el presupuesto. Una etiqueta de autenticación más corta puede hacer que los intentos fallidos agoten la reserva antes que el tráfico válido.
Cada umbral necesita su contexto: algoritmo exacto, longitud de etiqueta, rango de mensajes, hipótesis sobre el adversario y definición del conjunto de claves. Sin ello, un porcentaje de consumo es una imagen sin mandato técnico.
AAD también se contabiliza
La revisión 13 redefine s como el total de texto plano y datos asociados autenticados, y L como la longitud máxima de ambos. AAD no se cifra, pero participa en la autenticación. Cabeceras, números de secuencia, etiquetas de contexto y metadatos pueden gastar trabajo sin aparecer en el cuerpo secreto.
Un sistema de telemetría que cuenta solo bytes de aplicación puede mostrar margen mientras el mecanismo ya procesó más material. CCM expone el problema: su trabajo subyacente incluye AAD, texto cifrado y texto plano, más una operación, y el borrador usa 2L como aproximación conservadora.
El registro operativo debe unir algoritmo, etiqueta, identificador de clave y longitudes completas. Una gráfica de ancho de banda sin esas referencias no es un presupuesto criptográfico.
Proteger y rechazar consumen reservas distintas
q representa mensajes protegidos y v verificaciones o intentos de falsificación fallidos. Los productores ven q; los lectores y defensas reciben v. Si los dos lados no escriben en el mismo dominio contable, el servicio puede vigilar confidencialidad e ignorar integridad.
AES-CCM_8 muestra la consecuencia. Su etiqueta de 64 bits limita con fuerza el número de fallos admisibles. El 2^13 de una tabla de clave única es solo un caso ilustrativo. La lección es que el tráfico hostil rechazado puede ser la capacidad escasa aunque no genere una transacción exitosa.
El intento debe contarse antes de desaparecer por el camino de error. Un limitador de tasa ayuda, pero solo equivale al registro si cubre exactamente las verificaciones y claves de la fórmula.
La suma de la flota y la clave más cargada
La sección 6 trata una sola clave y no debe aplicarse a sistemas multiclave, incluso cuando las claves nacen de renovaciones dentro de una conexión o de varias conexiones entre partes. En la sección 7 el adversario gana si rompe cualquiera de las claves.
Rotar reduce trabajo local y aumenta la población. Los modelos multiclave agregan q y v, pero también necesitan el máximo bajo una clave: B para bloques cifrados o C para bloques cifrados y descifrados. La media oculta una clave caliente; mirar solo cada clave oculta la ventaja de elegir una entre muchas.
El presupuesto no puede reiniciarse porque se reinició un pod, cambió la región o se movió un cliente. El dominio sigue a la clave y al análisis, no al ciclo de vida de un panel.
El nonce es una puerta separada
Repetir nonce con la misma clave en GCM puede dañar confidencialidad e integridad aunque el volumen esté por debajo del umbral. Hay que demostrar quién asigna nonces, cómo evita duplicados concurrentes y cómo conserva el estado tras caída o reversión.
La revisión 13 aclara además cuándo s + q + v < 2^64 pasa a ser la restricción vinculante de GCM. La admisión obedece al primer límite alcanzado, no al indicador favorito del operador.
Rotar significa crear, distribuir, activar y retirar
Esos cuatro momentos no coinciden. Los escritores pueden haber cambiado mientras lectores aún necesitan la clave anterior; las operaciones en vuelo cruzan la frontera. El control reserva margen para telemetría tardía, concurrencia y reintentos antes de aceptar más trabajo.
La ausencia del contador exige una decisión previa. Abrir el paso convierte una pérdida de observabilidad en autoridad. Cerrarlo protege el límite pero puede derribar el servicio. Una cuota de emergencia solo es defendible si tiene tamaño, vigencia, aprobador y reconciliación definidos.
Límites de la noticia
No se probó ninguna pila TLS, endpoint QUIC, nube, VPN, base de datos, dispositivo o gestor de claves. Un handshake válido no muestra el presupuesto restante; una etiqueta correcta no acredita el historial; un evento de rotación no prueba que todos los productores abandonaron la clave antigua.
Las fuentes no prueban incidente, explotación, adopción ni rendimiento. La revisión ofrece un vocabulario para exigir evidencia, no evidencia de un despliegue concreto.
Fuentes
- https://datatracker.ietf.org/doc/draft-irtf-cfrg-aead-limits/
- https://datatracker.ietf.org/doc/draft-irtf-cfrg-aead-limits/history/
- https://www.ietf.org/archive/id/draft-irtf-cfrg-aead-limits-12.txt
- https://www.ietf.org/archive/id/draft-irtf-cfrg-aead-limits-13.txt
- https://www.rfc-editor.org/rfc/rfc5116.html
- https://www.rfc-editor.org/rfc/rfc6655.html
- https://www.rfc-editor.org/rfc/rfc8439.html
- https://www.rfc-editor.org/rfc/rfc8446.html
- https://www.rfc-editor.org/rfc/rfc8452.html
- https://www.rfc-editor.org/rfc/rfc9001.html
- https://www.rfc-editor.org/rfc/rfc9771.html
- https://eprint.iacr.org/2018/993.pdf
- https://eprint.iacr.org/2023/085.pdf
- https://eprint.iacr.org/2025/953.pdf
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
