Encuentra el conjunto ML-KEM, ML-DSA o SLH-DSA que reemplaza tu clave, su tamaño exacto en bytes y la fecha de transición del NIST según tu fuerza.
Migraciones reales
Los doce conjuntos aprobados en FIPS 203, 204 y 205, en bytes. Las variantes SHAKE de SLH-DSA tienen los mismos tamaños y niveles que los conjuntos SHA2 mostrados.
| Conjunto | Reemplaza | Nivel | Clave pública | Cifrado / firma |
|---|---|---|---|---|
| ML-KEM-512 | Establecimiento de claves | 1 | 800 | 768 |
| ML-KEM-768 | Establecimiento de claves | 3 | 1184 | 1088 |
| ML-KEM-1024 | Establecimiento de claves | 5 | 1568 | 1568 |
| ML-DSA-44 | Firma | 2 | 1312 | 2420 |
| ML-DSA-65 | Firma | 3 | 1952 | 3309 |
| ML-DSA-87 | Firma | 5 | 2592 | 4627 |
| SLH-DSA-SHA2-128s | Firma | 1 | 32 | 7856 |
| SLH-DSA-SHA2-128f | Firma | 1 | 32 | 17.088 |
| SLH-DSA-SHA2-192s | Firma | 3 | 48 | 16.224 |
| SLH-DSA-SHA2-192f | Firma | 3 | 48 | 35.664 |
| SLH-DSA-SHA2-256s | Firma | 5 | 64 | 29.792 |
| SLH-DSA-SHA2-256f | Firma | 5 | 64 | 49.856 |
Tablas 2 y 4 del NIST IR 8547, y la sección 4.1.3 para la criptografía simétrica. El informe es un borrador público inicial, así que son intenciones declaradas del NIST y no reglas ya vigentes. La fecha depende de la fuerza de seguridad del algoritmo, no de su nombre.
| Familia | Fuerza de seguridad | Intención del NIST |
|---|---|---|
| RSA, DH, ECDH, ECDSA, EdDSA, DSA | 112 bits | Obsoleto tras 2030, prohibido tras 2035 |
| RSA, DH, ECDH, ECDSA, EdDSA, DSA | 128 bits o más | Prohibido tras 2035 |
| AES, SHA-2, SHA-3 | 112 bits | Prohibido en 2030 |
| AES, SHA-2, SHA-3 | 128 bits o más | Sin plazo post-cuántico |
Ambos fueron elegidos para estandarización y ninguno tiene un FIPS publicado, así que aquí no se cita ningún tamaño de clave ni de firma. Los parámetros de HQC ya cambiaron una vez entre rondas.
| Algoritmo | Elegido | Estado |
|---|---|---|
| HQC | 2025 | Estándar final previsto para 2027 |
| FN-DSA | 2022 | Sin borrador de FIPS 206 publicado |
Los tamaños y los niveles de seguridad están transcritos de FIPS 203, 204 y 205. Las fechas de transición provienen del NIST IR 8547, un borrador público inicial, y pueden cambiar antes de su versión final. Consulta las normas de tu propio sector, que pueden exigir una migración anterior.
También podrías encontrar útiles estas calculadoras
Qué claves AES, RSA, ECC y hash tienen la misma fuerza.
Entropía, resistencia a intentos y tiempo de descifrado
Genera y verifica hashes SHA-256, MD5, SHA-1, SHA-512 y SHA-3
Tiempo de descifrado por algoritmo hash, coste y número de GPU
La migración post-cuántica es una consulta, no una conjetura. El NIST publicó los algoritmos de reemplazo en agosto de 2024 y el calendario de transición en noviembre de 2024, y ambos dependen de algo medible: la fuerza de seguridad de la clave que tienes ahora. Introduce esa clave y esta página devuelve el conjunto de parámetros de FIPS 203, 204 o 205 que la reemplaza, los bytes exactos que enviarás en su lugar y el año en que el NIST pretende declararla obsoleta y luego prohibirla. Cuando la respuesta del NIST es no cambiar nada, la página lo dice en vez de inventar trabajo.
La criptografía post-cuántica (PQC), también llamada criptografía cuántica segura, es el conjunto de algoritmos diseñados para resistir a un atacante con una computadora cuántica criptográficamente relevante. Lo que importa es qué ataque se aplica. El algoritmo de Shor resuelve la factorización de enteros y el logaritmo discreto en tiempo polinómico, así que RSA, Diffie-Hellman, DSA y los esquemas de curva elíptica pierden toda su fuerza: no existe una clave mayor que los repare, y por eso hay que reemplazarlos en vez de agrandarlos. El algoritmo de Grover es una búsqueda genérica que, en el mejor de los casos, reduce a la mitad el exponente de una búsqueda por fuerza bruta, así que los cifradores simétricos y las funciones hash se debilitan en teoría pero no se rompen, y el NIST no pide cambiarlos. En agosto de 2024 el NIST estandarizó tres reemplazos: ML-KEM (FIPS 203) para el establecimiento de claves, ML-DSA (FIPS 204) para firmas digitales y SLH-DSA (FIPS 205) para firmas cuya seguridad descansa solo en funciones hash.
Fuerza restante frente a un atacante cuántico
TLS es el caso que el IR 8547 señala para migrar pronto, porque un saludo grabado es un objetivo de captura anticipada. Cambiar ECDH P-256 por ML-KEM-768 lleva el intercambio de claves de 64 bytes a 1.184, más un texto cifrado de 1.088, y por eso la respuesta desplegada hasta ahora es un modo híbrido que envía ambos.
Las firmas deben poder verificarse mientras el artefacto siga distribuyéndose, así que la migración trata del tiempo de vida del verificador, no del firmante. ML-DSA-65, con 3.309 bytes, es la elección habitual; SLH-DSA es la opción cuando quieres una seguridad que descanse solo en funciones hash, con 16.224 bytes para el conjunto compacto de nivel 3.
Una ROM de arranque tiene una ranura de firma fija y una vida útil medida en décadas. SLH-DSA-SHA2-128s tiene la clave pública más pequeña de todos los conjuntos estandarizados, 32 bytes, pero su firma ocupa 7.856: el compromiso va al revés que en los esquemas de retículos, y el tamaño de la ranura suele decidirlo.
Donde la interfaz aérea cobra por byte, ML-KEM-512 es el KEM estandarizado más pequeño, con 800 bytes de clave pública y un texto cifrado de 768. Compáralo con tu MTU y tu ciclo de trabajo antes de elegir nivel, porque un objetivo de nivel 5 casi duplica ambas cifras.
Los datos que deben seguir siendo confidenciales durante décadas son el caso más claro de captura anticipada, y también el único donde un KEM del nivel más alto es fácil de justificar. La capa simétrica del archivo no suele necesitar cambio alguno: AES-256 no tiene plazo post-cuántico en el IR 8547.
Cada certificado de una cadena lleva una clave pública y una firma, así que el aumento de tamaño se acumula con la profundidad. Suma las cifras de clave pública y firma para cada nivel de tu jerarquía antes de dar por hecho que la cadena sigue cabiendo en los búferes que reservan tus clientes.
El NIST IR 8547 vincula su calendario a la fuerza de seguridad. Un algoritmo de clave pública que ofrece 112 bits quedará obsoleto tras 2030 y prohibido tras 2035; uno que ofrece 128 bits o más quedará prohibido tras 2035 sin obsolescencia previa. RSA-2048 y RSA-3072 tienen por tanto fechas distintas, y leer el plazo a partir de la palabra «RSA» falla con uno de los dos.
El tráfico capturado hoy puede guardarse y descifrarse cuando exista una computadora cuántica, así que la confidencialidad que debe sobrevivir a esa máquina ya está en riesgo. El IR 8547 dice que el NIST prevé priorizar la migración al establecimiento de claves resistente a lo cuántico dentro de las guías específicas por aplicación, sobre todo en protocolos interactivos como TLS e IKE, antes de la fecha general de 2035. Las firmas no tienen la misma exposición retroactiva: una firma verificada hoy no puede falsificarse después.
Un intercambio ECDH P-256 pone 64 bytes de clave pública en la red; ML-KEM-768 pone 1.184, más un texto cifrado de 1.088 bytes. Una firma ECDSA P-256 ocupa 64 bytes; ML-DSA-65 ocupa 3.309 y SLH-DSA-SHA2-256s ocupa 29.792. Esas cifras deciden si un registro cabe en un paquete, si la ranura del firmware admite la firma y si el saludo sigue cabiendo en tu MTU. Son la razón para planificar con bytes reales y no con nombres de algoritmos.
El NIST define cinco niveles de fuerza de seguridad, pero los conjuntos estandarizados no los llenan por igual. ML-KEM se reclama en los niveles 1, 3 y 5; ML-DSA en el 2, el 3 y el 5; SLH-DSA en el 1, el 3 y el 5. Nada en FIPS 203, 204 o 205 se reclama en el nivel 4. Elegir un nivel objetivo que ningún algoritmo ofrece te sube en silencio al siguiente, y el propio NIST describe los niveles 4 y 5 como probablemente excesivos.
Reemplazar los algoritmos de clave pública que una computadora cuántica rompería por completo. El algoritmo de Shor resuelve de forma eficiente la factorización y el logaritmo discreto, lo que elimina toda la seguridad de RSA, Diffie-Hellman, DSA y la criptografía de curva elíptica, es decir, los esquemas que hoy protegen el intercambio de claves y las firmas digitales. Los algoritmos post-cuánticos se construyen sobre problemas matemáticos distintos, sobre todo retículos estructurados y funciones hash, para los que no se conoce un ataque cuántico comparable. El propósito no es hacer el cifrado más fuerte en general: el cifrado simétrico ya sobrevive, y el NIST pide conservarlo.
Tres, todos finalizados en agosto de 2024. ML-KEM (FIPS 203) es el mecanismo de encapsulación de claves, con los conjuntos ML-KEM-512, ML-KEM-768 y ML-KEM-1024; FIPS 203 señala ML-KEM-768 como su valor predeterminado recomendado. ML-DSA (FIPS 204) es el esquema de firma de propósito general, con ML-DSA-44, ML-DSA-65 y ML-DSA-87. SLH-DSA (FIPS 205) es el esquema de firma basado en hash, y aprueba doce conjuntos cuya seguridad descansa solo en propiedades de funciones hash. HQC fue elegido en marzo de 2025 como respaldo de ML-KEM, con un estándar final previsto para 2027, y FN-DSA sigue a la espera de un borrador de FIPS 206.
Sí, a partir de 128 bits, y el NIST lo dice directamente. El algoritmo de Grover busca en un espacio de claves con cuadráticamente menos pasos, lo que tomado al pie de la letra reduce a la mitad la longitud efectiva de la clave: ese piso teórico es lo que muestra esta página. La propia respuesta del NIST a si hay que duplicar ya las claves AES es que Grover no se paraleliza bien y que el hardware cuántico es mucho más caro, así que es «bastante probable que el algoritmo de Grover ofrezca poca o ninguna ventaja al atacar AES, y que AES 128 siga siendo seguro durante décadas». Ningún conjunto de FIPS 203, 204 o 205 reemplaza AES, y el IR 8547 no fija plazo post-cuántico para la criptografía simétrica de 128 bits o más.
Según el NIST IR 8547, que sigue siendo un borrador público inicial, el calendario depende de la fuerza de seguridad y no del nombre del algoritmo. Los algoritmos de clave pública que ofrecen 112 bits —RSA-2048, curvas de 224 bits, Diffie-Hellman de 2048 bits— quedarán obsoletos tras 2030 y prohibidos tras 2035. Los que ofrecen 128 bits o más quedarán prohibidos tras 2035. El Memorando de Seguridad Nacional 10, citado en el mismo informe, fija 2035 como objetivo para completar la migración federal. Las normas sectoriales y las guías del NIST específicas por aplicación pueden exigir un cambio anterior, y el IR 8547 dice que se prevé priorizar el establecimiento de claves en protocolos como TLS.
Lo bastante como para importar, y varía en más de un orden de magnitud dentro de los propios estándares. Para el establecimiento de claves, ML-KEM-768 tiene una clave pública de 1.184 bytes y un texto cifrado de 1.088, frente a unos 64 bytes de una clave pública ECDH P-256. Para firmas, ML-DSA-65 tiene una clave pública de 1.952 bytes y una firma de 3.309, frente a unos 64 bytes cada una en ECDSA P-256. SLH-DSA invierte el compromiso: una clave pública de 32 bytes en el nivel 1, pero firmas de entre 7.856 y 49.856 bytes en el conjunto rápido de nivel 5. Las cifras de clave pública y firma de esta página provienen de las tablas de FIPS 203, 204 y 205.
El supuesto de seguridad, y el compromiso de tamaño que se deriva de él. ML-DSA se basa en retículos: su seguridad descansa en el problema Module Learning With Errors, y es rápido con firmas moderadas de 2.420 a 4.627 bytes. SLH-DSA está basado en hash y sin estado: su seguridad descansa solo en las propiedades de la función hash subyacente, así que sobrevive a cualquier ruptura futura de los supuestos de retículos, pero sus firmas van de 7.856 a 49.856 bytes. El NIST estandarizó ambos deliberadamente. ML-DSA es la opción de propósito general; SLH-DSA es para casos donde un único supuesto conservador compensa los bytes, como las raíces de confianza del firmware.
Cinco categorías que expresan la fuerza de un conjunto post-cuántico comparándolo con una primitiva simétrica bien estudiada, en lugar de con una única cifra de bits. El nivel 1 es al menos tan difícil como una búsqueda de clave sobre AES-128, el nivel 3 como AES-192 y el nivel 5 como AES-256; los niveles 2 y 4 se anclan a la búsqueda de colisiones sobre SHA-256 y SHA-384. La valoración del propio NIST es que los niveles 4 y 5 son «probablemente excesivos», el 2 y el 3 «probablemente seguros en el futuro previsible», y el 1 «probablemente seguro en el futuro previsible, salvo que las computadoras cuánticas mejoren más rápido de lo anticipado». Ningún conjunto estandarizado se reclama en el nivel 4.
Grabar hoy tráfico cifrado para descifrarlo cuando exista una computadora cuántica. Cambia el orden de la migración, porque vuelve la confidencialidad vulnerable de forma retroactiva mientras que la autenticidad no lo es: una clave de sesión protegida con ECDH en 2026 puede recuperarse en 2040, pero una firma verificada en 2026 no puede falsificarse después. Esa asimetría explica por qué el IR 8547 prevé priorizar el establecimiento de claves en protocolos interactivos frente a las firmas, y por qué los datos con un requisito largo de confidencialidad son lo primero que hay que mover.
Es la respuesta habitual durante la transición, y el NIST la admite. Un establecimiento de claves híbrido combina un esquema clásico con uno post-cuántico para que el secreto compartido siga a salvo si cualquiera de los dos se rompe más adelante, lo que cubre frente a una debilidad no descubierta en un algoritmo joven. Las preguntas frecuentes de PQC del NIST indican que admitirá el establecimiento de claves híbrido y las firmas duales en la validación FIPS 140 cuando se combinen adecuadamente con un esquema aprobado, y la SP 800-56C ya describe una técnica compuesta genérica aprobada. El coste es el tamaño: envías ambos, así que las cifras en bytes de esta página son un piso, no el total.