Agilidad criptografica
¿Qué es Agilidad criptografica?
Agilidad criptograficaPropiedad de un sistema que le permite sustituir algoritmos, parametros o claves criptograficas de forma rapida y segura cuando cambian las amenazas o los estandares.
La agilidad criptografica, o crypto agility, es la disciplina de diseno que construye los sistemas de modo que algoritmos, tamanos de clave, tipos de certificado y protocolos puedan actualizarse sin reescribir el codigo de la aplicacion ni romper la interoperabilidad. Se logra mediante identificadores y negociacion de algoritmos (suites de cifrado TLS, parametros alg de JOSE), capas de abstraccion como PKCS#11 e interfaces de KMS, bibliotecas configurables, ciclo de vida automatizado de certificados (ACME) y un inventario mantenido de donde se usa la criptografia: una lista de materiales criptograficos (CBOM).
El bucle de sustitucion agil
flowchart LR
A[Inventario cripto / CBOM] --> B[Algoritmo tras una interfaz]
B --> C[La negociacion o la config selecciona el algo]
C --> D{Cambio de amenaza o estandar?}
D -->|SHA-1 roto, mandato PQC| E[Actualizar config / rotar claves]
E --> C
D -->|Estable| F[Seguir operando]La agilidad se volvio urgente a medida que SHA-1 (roto en la practica por la colision SHAttered de 2017), RSA-1024 y 3DES quedaban obsoletos, y hoy es el requisito previo para la migracion post-cuantica. En agosto de 2024, el NIST finalizo FIPS 203 (ML-KEM) para el encapsulamiento de claves, y FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) para las firmas; la suite CNSA 2.0 de la NSA fija plazos que empujan a muchos sistemas a adoptarlos bastante antes de 2035. Como los adversarios de "cosechar ahora, descifrar despues" (harvest-now, decrypt-later) graban hoy el trafico cifrado, los sistemas agiles despliegan esquemas hibridos (por ejemplo, X25519 + ML-KEM) mediante configuracion en lugar de reescrituras de codigo. Los sistemas que carecen de agilidad —algoritmos codificados de forma rigida, firmware opaco, bibliotecas de protocolos caducadas— se enfrentan a adaptaciones de varios anos y alto riesgo cada vez que cae una primitiva.
● Ejemplos
- 01
Un servidor TLS capaz de desplegar el intercambio hibrido de claves X25519+ML-KEM unicamente mediante configuracion.
- 02
Un pipeline de firma de codigo que sustituye RSA-PSS por ML-DSA tras una actualizacion del proveedor.
● Preguntas frecuentes
¿Qué es Agilidad criptografica?
Propiedad de un sistema que le permite sustituir algoritmos, parametros o claves criptograficas de forma rapida y segura cuando cambian las amenazas o los estandares. Pertenece a la categoría de Criptografía en ciberseguridad.
¿Qué significa Agilidad criptografica?
Propiedad de un sistema que le permite sustituir algoritmos, parametros o claves criptograficas de forma rapida y segura cuando cambian las amenazas o los estandares.
¿Cómo defenderse de Agilidad criptografica?
Las defensas contra Agilidad criptografica combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Agilidad criptografica?
Nombres alternativos comunes: Agilidad de algoritmos, Crypto-agility.