Resumen

  • AKP de RFC 9964 hace explícitos alg, pub y la separación de información privada para usar ML-DSA en JOSE y COSE.
  • La RFC lleva en priv solamente la semilla de 32 bytes. La semilla y la clave expandida permiten falsificar firmas si se comprometen; un formato compacto no rebaja la obligación de custodia.
  • La huella pública compara una clave y un algoritmo. La autorización de una firma, la rotación y la aceptación de un efecto continúan fuera de esa huella.

Comparar una clave no equivale a gobernarla

JOSE y COSE necesitan un modo común de transportar ML-DSA. RFC 9964 define AKP para ello y registra ML-DSA-44, 65 y 87. El algoritmo y la información pública son obligatorios. priv no debe aparecer en una clave pública. La huella usa los parámetros públicos kty, alg y pub, por lo que una implementación puede comprobar si dos representaciones se refieren a la misma clave pública y al mismo algoritmo.

Esa es una propiedad de interoperabilidad, no una atribución de poder. La huella no contiene la semilla ni identifica por sí sola a un dueño, una organización o un proceso de aprobación. Una fila de directorio que publicase la huella puede ayudar a comprobar una clave; no por eso puede decidir quién firma, quién rota o qué servicio ha de obedecer la firma.

FIPS 204 permite expresar el material privado como semilla o como clave expandida. RFC 9964 elige sólo la semilla: 32 bytes, una forma compacta y coherente para ambos ecosistemas. También afirma que ambos materiales exigen la misma protección, porque la obtención no autorizada de cualquiera permite fabricar firmas. La decisión elimina ambigüedad de serialización, no elimina el problema de copias, recuperación, delegación ni protección física o lógica.

La distinción es práctica. La RFC puede rechazar una semilla con longitud incorrecta, exigir validar parámetros relacionados con el algoritmo y verificar la codificación de la firma. No puede saber si una solicitud la inició una parte autorizada, si una copia de respaldo está aprobada, si una rotación fue aceptada o si un servicio debe ejecutar un cambio debido a una firma válida. Son decisiones que deben conservar un responsable, una evidencia y una posibilidad de reversión locales.

La gran firma no crea una gran autoridad

ML-DSA introduce tamaños relevantes: las claves públicas y las firmas son mucho mayores que las alternativas tradicionales, y la codificación JSON amplía aún más una firma. RFC 9964 advierte que no todos los entornos con restricciones de red, memoria o proceso son apropiados. Esta advertencia no autoriza a una instancia central a imponer un perfil. Cada participante puede medir su ruta, adoptar un perfil compatible, rechazar el que no cabe y mantener otra vía mientras la adopción se prueba.

La publicación de un algoritmo tampoco demuestra su adopción. Una firma que verifica en un componente no prueba que todos los componentes acepten el tamaño, el algoritmo o la finalidad. La doctrina de Heng Lu aconseja precisamente ese límite: el nivel común contiene el formato, la validación y la comparación; la decisión futura queda en quienes ejecutan sistemas y soportan el riesgo.

Una cadena de evidencia debe separar: registro público de AKP y huella; custodia local de semilla o clave expandida; petición de firma y su alcance; decisión que la autorizó; y verificación junto al efecto que el receptor aceptó o rechazó. Una petición puede ser denegada aunque la clave sea correcta. Una firma puede verificar y aun así ser rechazada por un verificador. Una revocación puede detener usos futuros sin fingir que una verificación anterior nunca ocurrió.