Resumen
- RFC 10042 registra tres métodos SSH que combinan ML-KEM con P-256, P-384 o X25519 y derivan un secreto de los dos resultados.
- El inventario de software no prueba uso: hay que observar el método negociado, los fallos y la autenticación de cada conexión.
Dos algoritmos, un método negociado
RFC 10042 responde al riesgo de capturar tráfico hoy para descifrarlo más adelante. Define mlkem768nistp256-sha256, mlkem1024nistp384-sha384 y mlkem768x25519-sha256. Cada nombre representa un único método SSH, pero ejecuta ECDH tradicional y encapsulación ML-KEM.
El cliente envía concatenado su material público poscuántico y clásico. El servidor devuelve un texto cifrado ML-KEM, su clave pública tradicional, su clave de host y la firma del intercambio. Las longitudes deben validarse y los fallos definidos abortan el intercambio. Los secretos se combinan como K = HASH(K_PQ || K_CL) con codificaciones de longitud fija.
Esos son hechos normativos. La inferencia operativa es que la migración solo se cruza cuando gana el nombre híbrido y termina todo el intercambio. Políticas antiguas, versiones desiguales o un ajuste de retroceso pueden seguir eligiendo un método clásico aunque el código exista.
Lo híbrido no sustituye la autenticación
La clave de host y su firma siguen dentro de la transcripción. El intercambio híbrido no corrige una mala gestión de claves, una decisión de confianza sin verificar ni credenciales comprometidas. La publicación del RFC tampoco demuestra despliegue por proveedor u operador alguno.
El RFC exige pares efímeros nuevos de ECDH y ML-KEM en cada conexión y prohíbe reutilizar aleatoriedad para los textos cifrados ML-KEM. También fija la codificación de los secretos para evitar comportamientos variables que puedan filtrar información temporal.
Tamaño acotado, trabajo operativo real
Los tres métodos caben dentro del tamaño mínimo de paquete SSH. Aun así, hay que medir compatibilidad, latencia, CPU, capacidad, errores y condiciones de reversión. Las fuentes no cuantifican esos costes para una flota concreta.
Se benefician las sesiones cuya confidencialidad debe durar más que las suposiciones clásicas actuales. El coste recae en quienes mantienen clientes, servidores, bastiones, automatización y bibliotecas. La alternativa clásica es más simple pero carece de ML-KEM; una opción solo poscuántica eliminaría la cobertura clásica y no es lo que especifica RFC 10042.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance