CriptografíaPost-cuánticaQuipuSeguridad

Cifrado híbrido: por qué combinar criptografía clásica y post-cuántica

Publicado el 2026-06-20 · Xiliux

Cuando aparece un algoritmo criptográfico nuevo, surge una tensión: los algoritmos clásicos (como X25519 o Ed25519) llevan años resistiendo ataques, pero son vulnerables a un futuro ordenador cuántico; los post-cuánticos (como ML-KEM o ML-DSA) resisten a lo cuántico, pero son más recientes y menos probados. El cifrado híbrido resuelve la tensión: usa los dos a la vez.

La idea en una frase

Combina un algoritmo clásico y uno post-cuántico de forma que el sistema solo se rompe si ambos fallan simultáneamente.

Un atacante clásico tendría que romper el algoritmo post-cuántico; un atacante cuántico tendría que romper el clásico y además el post-cuántico. Ganas seguridad frente al futuro sin apostar todo a un algoritmo joven.

Dos lugares donde aplicarlo

Intercambio de claves (cifrar para un destinatario). Se combinan:

Las dos claves resultantes se mezclan con una función de derivación (HKDF) ligada al contexto, de modo que ninguna por separado basta.

Firmas digitales (autenticidad). Se combinan:

El mensaje se acepta solo si ambas firmas verifican (un combinador tipo AND).

Un principio que nunca se rompe

Hay una regla de oro en criptografía, el principio de Kerckhoffs: un sistema debe ser seguro aunque el atacante conozca todo su diseño; la seguridad vive en la clave, no en ocultar el formato. Un buen sistema híbrido usa primitivas públicas y auditadas (XChaCha20-Poly1305 para cifrar, Argon2id para derivar claves de contraseñas, HKDF para separar dominios) y nunca inventa criptografía propia.

Cómo lo aplica Quipu

Quipu es una librería libre que implementa exactamente este enfoque para datos en reposo: cifrado híbrido X25519 + ML-KEM-1024, firma híbrida Ed25519 + ML-DSA-87, y solo primitivas verificadas por debajo. Está en nivel de seguridad NIST 5 (CNSA 2.0) y es de código abierto, así que cualquiera puede revisar cómo funciona.

Nota honesta: Quipu compone primitivas estándar, pero la composición aún no ha pasado una auditoría criptográfica independiente. Para secretos reales de alto valor, esa auditoría externa es el sello que conviene esperar.

¿Necesitas proteger datos en reposo con visión de futuro? Hablemos.

Preguntas frecuentes

¿Por qué no usar solo el algoritmo post-cuántico?

Porque ML-KEM y ML-DSA son jóvenes: llevan menos años de criptoanálisis que RSA o las curvas elípticas. Si apareciera un ataque clásico contra ellos, un sistema puro caería; uno híbrido seguiría protegido por el componente clásico. El coste del híbrido es mínimo y el seguro, grande.

¿Cómo se combinan los dos secretos?

Se derivan ambos secretos compartidos —el clásico y el post-cuántico— y se pasan JUNTOS por una función de derivación de clave (HKDF), ligando además un «transcript» con las claves públicas (estilo X-Wing). La clave final depende de los dos: sin ambos no se reconstruye.

¿El híbrido protege contra «harvest now, decrypt later»?

Sí, ese es su punto. Aunque un atacante grabe el tráfico hoy y en el futuro rompa el X25519 con un computador cuántico, aún le faltaría romper el ML-KEM-1024 (basado en retículos), que resiste a Shor. Necesita romper los dos.

← Ver más artículosCotizar un proyecto