Resumen
- El material secreto estático no basta para describir una clave de firma hash con estado. También importa el registro mutable de índices OTS consumidos, y ese registro puede quedar atrasado aunque la copia sea genuina.
- La firma solo debe salir cuando el avance de estado ya sea duradero. La división por sectores, intervalos o ventanas de tiempo reduce colisiones si cada dominio tiene un único custodio y la recuperación no lo hace retroceder.
- Una prueba funcional del HSM confirma que el dispositivo firma; no confirma que sus índices sean nuevos ni exclusivos. La activación debería sustentarse en un recibo de custodia que haga visible la frontera de no solapamiento.
Una restauración puede superar todos los controles habituales y seguir siendo peligrosa. El archivo se descifra, coincide con su hash, el HSM acepta la importación y una firma de prueba se verifica con la clave pública conocida. Nada de eso demuestra que el índice utilizado no apareció ya en una firma emitida antes del fallo.
Ésa es la diferencia operativa que organiza el RFC 10033. El documento es Informativo y pertenece al flujo IETF; no crea por sí solo un mandato universal. Sí reúne una conclusión técnica decisiva: en XMSS y LMS la seguridad depende de no reutilizar las claves de firma de un solo uso. Cuando dos mensajes distintos exponen material del mismo índice, una falsificación puede volverse computacionalmente factible.
La copia auténtica que llega tarde
Pensemos en una copia guardada con el índice siguiente en 7.500. El firmante continúa operando, entrega 300 firmas y alcanza 7.800. Después su estado actual se pierde y el equipo restaura la imagen anterior. El secreto es correcto; lo falso es su relato temporal. La máquina vuelve a ofrecer los índices 7.500–7.799 aunque ya existen firmas externas que los consumieron.
La amenaza no exige que un atacante manipule el respaldo. Basta con que el pasado válido reemplace al presente perdido. Por eso RFC 9802 advierte que la copia y restauración convencionales de una clave privada con estado probablemente ocasionen reutilización si no preservan la coordinación del índice.
El NIST SP 800-208 adopta una postura restrictiva para sus perfiles aprobados: las claves y firmas se generan dentro de módulos criptográficos de hardware y el material privado no se exporta. RFC 10033 examina además técnicas fuera de ese marco. Es importante mantener la separación: que una exportación controlada pueda describirse para otros entornos no la convierte en una operación permitida por el perfil de NIST.
Dos activos bajo un mismo nombre
La expresión «copia de la clave» esconde la dualidad. El secreto estático permite derivar el material de firma. El estado mutable adjudica la capacidad restante. El primer activo necesita confidencialidad e integridad. El segundo necesita continuidad, exclusividad y una relación comprobable con todo lo que ya salió del sistema.
Un hash puede autenticar los bytes de una copia, pero no indicar que exista una versión más reciente. Una firma sobre el respaldo puede identificar al creador, pero no apagar una máquina clonada. Un HSM puede estar sano mientras una instantánea de máquina virtual, un proceso bifurcado o una cola de respuestas mantiene otro camino hacia el mismo intervalo.
De ahí que el estado forme parte de la frontera criptográfica. Incluye el contador, las reservas pendientes, la identidad de los firmantes, las respuestas completas observables y la prueba de que una fuente dejó de actuar.
Avanzar antes de liberar
RFC 8391 exige actualizar el estado privado de XMSS antes de entregar la firma. RFC 8554 hace lo propio para LMS. RFC 10033 formula el objetivo como una transacción: el avance de estado y la liberación de la firma necesitan atomicidad, consistencia, aislamiento y durabilidad.
El orden importa. Si primero se hace durable el avance y después un fallo impide devolver la firma, se desperdicia un índice. Si se devuelve la firma y después se pierde el avance, el mundo ya consumió una clave que el sistema cree libre. El primer resultado cuesta capacidad; el segundo puede costar autenticidad. Cuando hay incertidumbre, quemar un tramo acotado es una decisión conservadora, no un defecto que deba repararse reutilizándolo.
Sectores, intervalos y tiempo
RFC 10033 ofrece formas de limitar la contención. La sectorización distribuye fragmentos independientes bajo una clave pública común. La preasignación entrega rangos no superpuestos a distintos dispositivos. La reserva por intervalos hace que un proceso comprometa un bloque completo antes de firmar; un fallo quema el resto del bloque. Las ventanas temporales pueden adjudicar capacidad por periodos, siempre que el reloj lógico nunca retroceda y que una ventana pasada no vuelva a abrirse.
Ningún mecanismo elimina la obligación de custodia. Transferir un sector exige que la fuente deje de usarlo y que la copia de destino no choque con otras asignaciones, réplicas ni respaldos desconectados. Una fusión parcial requiere el mismo inventario. La etiqueta válida de un sector no demuestra quién más conserva la semilla.
Fuera del perfil NIST que prohíbe exportar, el RFC describe un procedimiento basado en árboles inferiores preparados con antelación. La raíz de cada árbol se firma con una clave OTS superior todavía sin usar; se exportan semilla, firma, índice y hash; y la fuente elimina de forma irreversible su copia. La recuperación importa la primera semilla no usada, regenera el árbol, comprueba el hash y elimina la semilla del medio de respaldo. El método delimita la transferencia. Su punto difícil no es calcular el árbol, sino sostener la afirmación de que la fuente realmente desapareció.
Un recibo para la custodia
El recibo que propongo no es un requisito normativo de RFC 10033. Es una forma de convertir su lógica en una decisión revisable.
Debería registrar la clave pública, algoritmo y parámetros; las identidades del firmante y del HSM; la generación y fecha del respaldo; el estado restaurado; el índice más alto cuya firma completa se observó fuera del dispositivo; los sectores, intervalos y ventanas adjudicados; la capacidad descartada; las pruebas de detención y eliminación en origen; los hashes del paquete; el operador, el aprobador y las horas de activación y conciliación.
También debe guardar las dudas. Si la última escritura segura marca 20.000 pero una cola pudo publicar respuestas hasta 20.099, la recuperación empieza después de 20.099. Si el dispositivo fallido no puede declararse inerte, su sector se aísla. Si un custodio no devuelve una copia, esa copia queda como riesgo explícito.
El recibo no ofrece certeza matemática sobre la conducta de personas y sistemas. Obliga a formular la pregunta correcta: ¿qué evidencia justifica que este firmante posee en exclusiva capacidad que nunca se mostró al exterior?
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
