Resumen
- RFC 9958 recomienda localizar algoritmos codificados y configuraciones criptográficas visibles para construir agilidad.
- Un hallazgo de inventario no demuestra una negociación activa, cobertura completa, retiro de rutas heredadas ni una decisión de riesgo atribuible.
El error no empieza cuando falta una hoja de cálculo. Empieza cuando la hoja de cálculo pasa a hablar como si fuera una prueba de ejecución. Después de una campaña de descubrimiento aparecen decenas de filas: una biblioteca, una clave, un identificador de algoritmo, una política, un dispositivo, un proveedor. El informe resume el resultado con una frase cómoda: “preparados para PQC”. Esa frase mezcla descubrimiento, ingeniería, compatibilidad y autoridad en una sola etiqueta.
RFC 9958 ofrece una disciplina mejor. Pide a los desarrolladores buscar algoritmos fijados en el código cuando sea posible. Pide a administradores y equipos de política o cumplimiento anotar las configuraciones criptográficas que una aplicación expone y gestionarlas mediante políticas escritas o automatizadas. El resultado es un punto de partida verificable: alguien puede mostrar qué buscó, dónde, con qué método y cuándo. Es valioso precisamente porque no promete más.
El siguiente paso no es pintar la fila de verde. Es clasificarla. ¿El algoritmo sirve para firma, acuerdo de claves, transporte, encapsulación, cifrado de archivo o sólo pruebas? ¿La referencia está compilada pero inalcanzable? ¿Se ofrece a un par, se selecciona realmente, o queda detrás de una pasarela? ¿Existe una vía clásica porque un receptor, un archivo o un proceso de recuperación todavía la necesita? RFC 9958 explica que la transición puede exigir rediseño por las diferencias de tamaño, rendimiento e interfaces. No autoriza a tratar cada nombre criptográfico como una pieza intercambiable.
La frontera es particularmente clara para un KEM. RFC 9180 conserva roles diferentes de encapsulación y decapsulación; una entrada que simplemente diga “ML-KEM” no expresa quién produce el material, quién lo procesa, qué protocolo lo envuelve ni cuál es el criterio de error. Las especificaciones FIPS de ML-KEM y ML-DSA hacen algo igualmente importante y limitado: fijan algoritmos. No muestran que una aplicación los haya usado en una ruta determinada, ni sustituyen una decisión sobre compatibilidad, retención de datos o reversión.
Un programa gobernable separa siete preguntas. La primera es de descubrimiento: ¿qué se encontró? La segunda es funcional: ¿para qué se usa? La tercera es de ejecución: ¿qué ocurrió en un camino observado? La cuarta es de interoperabilidad: ¿qué acepta la otra parte y qué intermediarios intervienen? La quinta es de excepción: ¿qué mecanismo antiguo sigue vivo, con qué propietario y fecha de vencimiento? La sexta es de decisión: ¿quién aceptó el cambio o el riesgo? La séptima es de resultado: ¿qué mostró la observación posterior? El inventario puede alimentar todas esas preguntas. No puede responderlas por decreto.
Eso encaja con la diferencia que Heng Lu traza entre símbolo, realidad técnica y poder de decidir. Un distintivo de “agilidad” puede ser útil para orientar trabajo, pero no debe borrar quién soporta el coste de una incompatibilidad ni quién responde por una excepción. El código que se ejecuta aporta evidencia de una ruta; tampoco decide por sí solo si esa ruta debe mantenerse. La decisión sigue siendo local, explícita y revisable.
Sources
- RFC 9958 — Post-Quantum Cryptography for Engineers
- Ficha del RFC Editor — RFC 9958
- RFC 7696 — Guidelines for Cryptographic Algorithm Agility
- RFC 9794 — Terminology for Post-Quantum Traditional Hybrid Schemes
- RFC 9180 — Hybrid Public Key Encryption
- NIST FIPS 203 — ML-KEM
- NIST FIPS 204 — ML-DSA
- Registro IANA de algoritmos COSE
- Heng Lu — Running-Code Primacy
- Heng Lu — Minimum Initial Specification, Localized Future Decision
- Heng Lu — On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

