Resumen

  • RFC 10042 registra tres métodos SSH que combinan ML-KEM con P-256, P-384 o X25519 y derivan un secreto de los dos resultados.
  • El inventario de software no prueba uso: hay que observar el método negociado, los fallos y la autenticación de cada conexión.

Dos algoritmos, un método negociado

RFC 10042 responde al riesgo de capturar tráfico hoy para descifrarlo más adelante. Define mlkem768nistp256-sha256, mlkem1024nistp384-sha384 y mlkem768x25519-sha256. Cada nombre representa un único método SSH, pero ejecuta ECDH tradicional y encapsulación ML-KEM.

El cliente envía concatenado su material público poscuántico y clásico. El servidor devuelve un texto cifrado ML-KEM, su clave pública tradicional, su clave de host y la firma del intercambio. Las longitudes deben validarse y los fallos definidos abortan el intercambio. Los secretos se combinan como K = HASH(K_PQ || K_CL) con codificaciones de longitud fija.

Esos son hechos normativos. La inferencia operativa es que la migración solo se cruza cuando gana el nombre híbrido y termina todo el intercambio. Políticas antiguas, versiones desiguales o un ajuste de retroceso pueden seguir eligiendo un método clásico aunque el código exista.

Lo híbrido no sustituye la autenticación

La clave de host y su firma siguen dentro de la transcripción. El intercambio híbrido no corrige una mala gestión de claves, una decisión de confianza sin verificar ni credenciales comprometidas. La publicación del RFC tampoco demuestra despliegue por proveedor u operador alguno.

El RFC exige pares efímeros nuevos de ECDH y ML-KEM en cada conexión y prohíbe reutilizar aleatoriedad para los textos cifrados ML-KEM. También fija la codificación de los secretos para evitar comportamientos variables que puedan filtrar información temporal.

Tamaño acotado, trabajo operativo real

Los tres métodos caben dentro del tamaño mínimo de paquete SSH. Aun así, hay que medir compatibilidad, latencia, CPU, capacidad, errores y condiciones de reversión. Las fuentes no cuantifican esos costes para una flota concreta.

Se benefician las sesiones cuya confidencialidad debe durar más que las suposiciones clásicas actuales. El coste recae en quienes mantienen clientes, servidores, bastiones, automatización y bibliotecas. La alternativa clásica es más simple pero carece de ML-KEM; una opción solo poscuántica eliminaría la cobertura clásica y no es lo que especifica RFC 10042.

Fuentes