Valoramos Tu Privacidad

Usamos cookies para mejorar tu experiencia de navegación y analizar el tráfico del sitio. Todos los cálculos ocurren localmente en tu navegador - nunca vemos ni almacenamos tus datos. Más información en nuestra Política de Privacidad

/
/
CalculateYogi
  1. Inicio
  2. Tecnología
  3. Migración a Cifrado Post-Cuántico
Tecnología

Migración a Cifrado Post-Cuántico

Encuentra el conjunto ML-KEM, ML-DSA o SLH-DSA que reemplaza tu clave, su tamaño exacto en bytes y la fecha de transición del NIST según tu fuerza.

Migraciones reales

Lo que usas hoy
bits
Nivel NIST objetivo
Elegir reemplazo por

Todos los conjuntos estandarizados

Los doce conjuntos aprobados en FIPS 203, 204 y 205, en bytes. Las variantes SHAKE de SLH-DSA tienen los mismos tamaños y niveles que los conjuntos SHA2 mostrados.

ConjuntoReemplazaNivelClave públicaCifrado / firma
ML-KEM-512Establecimiento de claves1800768
ML-KEM-768Establecimiento de claves311841088
ML-KEM-1024Establecimiento de claves515681568
ML-DSA-44Firma213122420
ML-DSA-65Firma319523309
ML-DSA-87Firma525924627
SLH-DSA-SHA2-128sFirma1327856
SLH-DSA-SHA2-128fFirma13217.088
SLH-DSA-SHA2-192sFirma34816.224
SLH-DSA-SHA2-192fFirma34835.664
SLH-DSA-SHA2-256sFirma56429.792
SLH-DSA-SHA2-256fFirma56449.856

El calendario de transición del NIST

Tablas 2 y 4 del NIST IR 8547, y la sección 4.1.3 para la criptografía simétrica. El informe es un borrador público inicial, así que son intenciones declaradas del NIST y no reglas ya vigentes. La fecha depende de la fuerza de seguridad del algoritmo, no de su nombre.

FamiliaFuerza de seguridadIntención del NIST
RSA, DH, ECDH, ECDSA, EdDSA, DSA112 bitsObsoleto tras 2030, prohibido tras 2035
RSA, DH, ECDH, ECDSA, EdDSA, DSA128 bits o másProhibido tras 2035
AES, SHA-2, SHA-3112 bitsProhibido en 2030
AES, SHA-2, SHA-3128 bits o másSin plazo post-cuántico

Seleccionados, aún sin estandarizar

Ambos fueron elegidos para estandarización y ninguno tiene un FIPS publicado, así que aquí no se cita ningún tamaño de clave ni de firma. Los parámetros de HQC ya cambiaron una vez entre rondas.

AlgoritmoElegidoEstado
HQC2025Estándar final previsto para 2027
FN-DSA2022Sin borrador de FIPS 206 publicado

Lo que el NIST dice realmente

  • Sobre duplicar las claves AES: «es bastante probable que el algoritmo de Grover ofrezca poca o ninguna ventaja al atacar AES, y que AES 128 siga siendo seguro durante décadas».
  • Sobre los cinco niveles: el NIST describe los niveles 4 y 5 como «probablemente excesivos», el 2 y el 3 como «probablemente seguros en el futuro previsible», y el 1 como «probablemente seguro en el futuro previsible, salvo que las computadoras cuánticas mejoren más rápido de lo anticipado».
  • FIPS 203 nombra un valor predeterminado: «el NIST recomienda usar ML-KEM-768 como conjunto de parámetros predeterminado, ya que ofrece un amplio margen de seguridad a un coste de rendimiento razonable».
  • Aquí no hay opción de nivel 4 porque ningún conjunto de FIPS 203, 204 o 205 lo reclama. ML-KEM cubre los niveles 1, 3 y 5; ML-DSA cubre el 2, el 3 y el 5; SLH-DSA cubre el 1, el 3 y el 5.
  • El Memorando de Seguridad Nacional 10, citado en el IR 8547, fija 2035 como objetivo para completar la migración federal.

Los tamaños y los niveles de seguridad están transcritos de FIPS 203, 204 y 205. Las fechas de transición provienen del NIST IR 8547, un borrador público inicial, y pueden cambiar antes de su versión final. Consulta las normas de tu propio sector, que pueden exigir una migración anterior.

¿Esta calculadora resolvió tu problema hoy?

Colaborador

Revisado por

Última actualización: 10 de septiembre de 2026
ApoyarConstruyo estas herramientas gratuitas con amor, noches largas y demasiado café. Si esta calculadora te ayudó, una pequeña donación significaría el mundo para mí y ayudaría a mantener este sitio funcionando. ¡Gracias por tu amabilidad!

Calculadoras Relacionadas

También podrías encontrar útiles estas calculadoras

Comparación de Fuerza de Clave

Qué claves AES, RSA, ECC y hash tienen la misma fuerza.

Calculadora de Entropía de Contraseña

Entropía, resistencia a intentos y tiempo de descifrado

Generador de Hash SHA-256 y MD5

Genera y verifica hashes SHA-256, MD5, SHA-1, SHA-512 y SHA-3

Tiempo para Descifrar Contraseña

Tiempo de descifrado por algoritmo hash, coste y número de GPU

Qué algoritmo post-cuántico reemplaza al que usas hoy

La migración post-cuántica es una consulta, no una conjetura. El NIST publicó los algoritmos de reemplazo en agosto de 2024 y el calendario de transición en noviembre de 2024, y ambos dependen de algo medible: la fuerza de seguridad de la clave que tienes ahora. Introduce esa clave y esta página devuelve el conjunto de parámetros de FIPS 203, 204 o 205 que la reemplaza, los bytes exactos que enviarás en su lugar y el año en que el NIST pretende declararla obsoleta y luego prohibirla. Cuando la respuesta del NIST es no cambiar nada, la página lo dice en vez de inventar trabajo.

¿Qué es la criptografía post-cuántica?

La criptografía post-cuántica (PQC), también llamada criptografía cuántica segura, es el conjunto de algoritmos diseñados para resistir a un atacante con una computadora cuántica criptográficamente relevante. Lo que importa es qué ataque se aplica. El algoritmo de Shor resuelve la factorización de enteros y el logaritmo discreto en tiempo polinómico, así que RSA, Diffie-Hellman, DSA y los esquemas de curva elíptica pierden toda su fuerza: no existe una clave mayor que los repare, y por eso hay que reemplazarlos en vez de agrandarlos. El algoritmo de Grover es una búsqueda genérica que, en el mejor de los casos, reduce a la mitad el exponente de una búsqueda por fuerza bruta, así que los cifradores simétricos y las funciones hash se debilitan en teoría pero no se rompen, y el NIST no pide cambiarlos. En agosto de 2024 el NIST estandarizó tres reemplazos: ML-KEM (FIPS 203) para el establecimiento de claves, ML-DSA (FIPS 204) para firmas digitales y SLH-DSA (FIPS 205) para firmas cuya seguridad descansa solo en funciones hash.

Fuerza restante frente a un atacante cuántico

Cómo usar esta calculadora

1

2

3

4

5

6

7

8

Dónde las cifras cambian la decisión

TLS y protocolos interactivos

TLS es el caso que el IR 8547 señala para migrar pronto, porque un saludo grabado es un objetivo de captura anticipada. Cambiar ECDH P-256 por ML-KEM-768 lleva el intercambio de claves de 64 bytes a 1.184, más un texto cifrado de 1.088, y por eso la respuesta desplegada hasta ahora es un modo híbrido que envía ambos.

Firma de código y distribución de software

Las firmas deben poder verificarse mientras el artefacto siga distribuyéndose, así que la migración trata del tiempo de vida del verificador, no del firmante. ML-DSA-65, con 3.309 bytes, es la elección habitual; SLH-DSA es la opción cuando quieres una seguridad que descanse solo en funciones hash, con 16.224 bytes para el conjunto compacto de nivel 3.

Firmware y arranque seguro

Una ROM de arranque tiene una ranura de firma fija y una vida útil medida en décadas. SLH-DSA-SHA2-128s tiene la clave pública más pequeña de todos los conjuntos estandarizados, 32 bytes, pero su firma ocupa 7.856: el compromiso va al revés que en los esquemas de retículos, y el tamaño de la ranura suele decidirlo.

Radio limitada e IoT

Donde la interfaz aérea cobra por byte, ML-KEM-512 es el KEM estandarizado más pequeño, con 800 bytes de clave pública y un texto cifrado de 768. Compáralo con tu MTU y tu ciclo de trabajo antes de elegir nivel, porque un objetivo de nivel 5 casi duplica ambas cifras.

Archivos y copias de seguridad a largo plazo

Los datos que deben seguir siendo confidenciales durante décadas son el caso más claro de captura anticipada, y también el único donde un KEM del nivel más alto es fácil de justificar. La capa simétrica del archivo no suele necesitar cambio alguno: AES-256 no tiene plazo post-cuántico en el IR 8547.

PKI y cadenas de certificados

Cada certificado de una cadena lleva una clave pública y una firma, así que el aumento de tamaño se acumula con la profundidad. Suma las cifras de clave pública y firma para cada nivel de tu jerarquía antes de dar por hecho que la cadena sigue cabiendo en los búferes que reservan tus clientes.

Por qué planificar la migración desde la clave que tienes

El plazo depende de tu fuerza, no del nombre del algoritmo

El NIST IR 8547 vincula su calendario a la fuerza de seguridad. Un algoritmo de clave pública que ofrece 112 bits quedará obsoleto tras 2030 y prohibido tras 2035; uno que ofrece 128 bits o más quedará prohibido tras 2035 sin obsolescencia previa. RSA-2048 y RSA-3072 tienen por tanto fechas distintas, y leer el plazo a partir de la palabra «RSA» falla con uno de los dos.

Capturar ahora y descifrar después adelanta el establecimiento de claves

El tráfico capturado hoy puede guardarse y descifrarse cuando exista una computadora cuántica, así que la confidencialidad que debe sobrevivir a esa máquina ya está en riesgo. El IR 8547 dice que el NIST prevé priorizar la migración al establecimiento de claves resistente a lo cuántico dentro de las guías específicas por aplicación, sobre todo en protocolos interactivos como TLS e IKE, antes de la fecha general de 2035. Las firmas no tienen la misma exposición retroactiva: una firma verificada hoy no puede falsificarse después.

El coste en tamaño es lo que rompe cosas

Un intercambio ECDH P-256 pone 64 bytes de clave pública en la red; ML-KEM-768 pone 1.184, más un texto cifrado de 1.088 bytes. Una firma ECDSA P-256 ocupa 64 bytes; ML-DSA-65 ocupa 3.309 y SLH-DSA-SHA2-256s ocupa 29.792. Esas cifras deciden si un registro cabe en un paquete, si la ranura del firmware admite la firma y si el saludo sigue cabiendo en tu MTU. Son la razón para planificar con bytes reales y no con nombres de algoritmos.

Dos de los cinco niveles no tienen ningún conjunto

El NIST define cinco niveles de fuerza de seguridad, pero los conjuntos estandarizados no los llenan por igual. ML-KEM se reclama en los niveles 1, 3 y 5; ML-DSA en el 2, el 3 y el 5; SLH-DSA en el 1, el 3 y el 5. Nada en FIPS 203, 204 o 205 se reclama en el nivel 4. Elegir un nivel objetivo que ningún algoritmo ofrece te sube en silencio al siguiente, y el propio NIST describe los niveles 4 y 5 como probablemente excesivos.

Preguntas frecuentes

Reemplazar los algoritmos de clave pública que una computadora cuántica rompería por completo. El algoritmo de Shor resuelve de forma eficiente la factorización y el logaritmo discreto, lo que elimina toda la seguridad de RSA, Diffie-Hellman, DSA y la criptografía de curva elíptica, es decir, los esquemas que hoy protegen el intercambio de claves y las firmas digitales. Los algoritmos post-cuánticos se construyen sobre problemas matemáticos distintos, sobre todo retículos estructurados y funciones hash, para los que no se conoce un ataque cuántico comparable. El propósito no es hacer el cifrado más fuerte en general: el cifrado simétrico ya sobrevive, y el NIST pide conservarlo.

Tres, todos finalizados en agosto de 2024. ML-KEM (FIPS 203) es el mecanismo de encapsulación de claves, con los conjuntos ML-KEM-512, ML-KEM-768 y ML-KEM-1024; FIPS 203 señala ML-KEM-768 como su valor predeterminado recomendado. ML-DSA (FIPS 204) es el esquema de firma de propósito general, con ML-DSA-44, ML-DSA-65 y ML-DSA-87. SLH-DSA (FIPS 205) es el esquema de firma basado en hash, y aprueba doce conjuntos cuya seguridad descansa solo en propiedades de funciones hash. HQC fue elegido en marzo de 2025 como respaldo de ML-KEM, con un estándar final previsto para 2027, y FN-DSA sigue a la espera de un borrador de FIPS 206.

Sí, a partir de 128 bits, y el NIST lo dice directamente. El algoritmo de Grover busca en un espacio de claves con cuadráticamente menos pasos, lo que tomado al pie de la letra reduce a la mitad la longitud efectiva de la clave: ese piso teórico es lo que muestra esta página. La propia respuesta del NIST a si hay que duplicar ya las claves AES es que Grover no se paraleliza bien y que el hardware cuántico es mucho más caro, así que es «bastante probable que el algoritmo de Grover ofrezca poca o ninguna ventaja al atacar AES, y que AES 128 siga siendo seguro durante décadas». Ningún conjunto de FIPS 203, 204 o 205 reemplaza AES, y el IR 8547 no fija plazo post-cuántico para la criptografía simétrica de 128 bits o más.

Según el NIST IR 8547, que sigue siendo un borrador público inicial, el calendario depende de la fuerza de seguridad y no del nombre del algoritmo. Los algoritmos de clave pública que ofrecen 112 bits —RSA-2048, curvas de 224 bits, Diffie-Hellman de 2048 bits— quedarán obsoletos tras 2030 y prohibidos tras 2035. Los que ofrecen 128 bits o más quedarán prohibidos tras 2035. El Memorando de Seguridad Nacional 10, citado en el mismo informe, fija 2035 como objetivo para completar la migración federal. Las normas sectoriales y las guías del NIST específicas por aplicación pueden exigir un cambio anterior, y el IR 8547 dice que se prevé priorizar el establecimiento de claves en protocolos como TLS.

Lo bastante como para importar, y varía en más de un orden de magnitud dentro de los propios estándares. Para el establecimiento de claves, ML-KEM-768 tiene una clave pública de 1.184 bytes y un texto cifrado de 1.088, frente a unos 64 bytes de una clave pública ECDH P-256. Para firmas, ML-DSA-65 tiene una clave pública de 1.952 bytes y una firma de 3.309, frente a unos 64 bytes cada una en ECDSA P-256. SLH-DSA invierte el compromiso: una clave pública de 32 bytes en el nivel 1, pero firmas de entre 7.856 y 49.856 bytes en el conjunto rápido de nivel 5. Las cifras de clave pública y firma de esta página provienen de las tablas de FIPS 203, 204 y 205.

El supuesto de seguridad, y el compromiso de tamaño que se deriva de él. ML-DSA se basa en retículos: su seguridad descansa en el problema Module Learning With Errors, y es rápido con firmas moderadas de 2.420 a 4.627 bytes. SLH-DSA está basado en hash y sin estado: su seguridad descansa solo en las propiedades de la función hash subyacente, así que sobrevive a cualquier ruptura futura de los supuestos de retículos, pero sus firmas van de 7.856 a 49.856 bytes. El NIST estandarizó ambos deliberadamente. ML-DSA es la opción de propósito general; SLH-DSA es para casos donde un único supuesto conservador compensa los bytes, como las raíces de confianza del firmware.

Cinco categorías que expresan la fuerza de un conjunto post-cuántico comparándolo con una primitiva simétrica bien estudiada, en lugar de con una única cifra de bits. El nivel 1 es al menos tan difícil como una búsqueda de clave sobre AES-128, el nivel 3 como AES-192 y el nivel 5 como AES-256; los niveles 2 y 4 se anclan a la búsqueda de colisiones sobre SHA-256 y SHA-384. La valoración del propio NIST es que los niveles 4 y 5 son «probablemente excesivos», el 2 y el 3 «probablemente seguros en el futuro previsible», y el 1 «probablemente seguro en el futuro previsible, salvo que las computadoras cuánticas mejoren más rápido de lo anticipado». Ningún conjunto estandarizado se reclama en el nivel 4.

Grabar hoy tráfico cifrado para descifrarlo cuando exista una computadora cuántica. Cambia el orden de la migración, porque vuelve la confidencialidad vulnerable de forma retroactiva mientras que la autenticidad no lo es: una clave de sesión protegida con ECDH en 2026 puede recuperarse en 2040, pero una firma verificada en 2026 no puede falsificarse después. Esa asimetría explica por qué el IR 8547 prevé priorizar el establecimiento de claves en protocolos interactivos frente a las firmas, y por qué los datos con un requisito largo de confidencialidad son lo primero que hay que mover.

Es la respuesta habitual durante la transición, y el NIST la admite. Un establecimiento de claves híbrido combina un esquema clásico con uno post-cuántico para que el secreto compartido siga a salvo si cualquiera de los dos se rompe más adelante, lo que cubre frente a una debilidad no descubierta en un algoritmo joven. Las preguntas frecuentes de PQC del NIST indican que admitirá el establecimiento de claves híbrido y las firmas duales en la validación FIPS 140 cuando se combinen adecuadamente con un esquema aprobado, y la SP 800-56C ya describe una técnica compuesta genérica aprobada. El coste es el tamaño: envías ambos, así que las cifras en bytes de esta página son un piso, no el total.

CalculateYogi

La aplicación web de calculadoras más completa. Calculadoras gratuitas, rápidas y precisas para todos.

Categorías de Calculadoras

  • Matemáticas
  • Finanzas
  • Salud
  • Conversión
  • Fecha y Hora
  • Estadística
  • Ciencia
  • Ingeniería
  • Negocios
  • Cotidiano
  • Construcción
  • Educación
  • Tecnología
  • Comida y Cocina
  • Deportes
  • Clima y Medio Ambiente
  • Agricultura y Ecología
  • Redes Sociales
  • Otros

Empresa

  • Acerca de
  • Contacto
  • Colaboradores

Legal

  • Política de Privacidad
  • Términos de Servicio
  • Política Editorial

© 2026 CalculateYogi. Todos los derechos reservados.

Mapa del Sitio

Hecho con por el equipo de AppsYogi