Mostrando entradas con la etiqueta Firma Digital. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firma Digital. Mostrar todas las entradas

viernes, mayo 29, 2026

Los Papers Académicos de los algoritmos PQC de Autenticación y Firma Digital en la Ronda 3 del NIST

Recientemente el NIST hizo la selección de los nueve algoritmos de Firma Digital y Autenticación Post-Cuántica (PQC) que han avanzado a la Tercera Ronda del proceso de estandarización de firmas adicionales del NIST. Por supuesto, quería estudiarlos un poco, y aprender cómo funcionan, así que he estado buscando sus papers y leyendo un rato sobre ellos.

Figura 1: Los Papers Académicos de los algoritmos PQC de
Autenticación y Firma Digital en la Ronda 3 del NIST

Aún me queda mucho que leer, y el proceso irá avanzando, pero mientras que sigo aprendiendo algo de ellos, os dejo aquí la colección de papers académicos, y especificaciones técnicas de cada uno de ellos, que saldrán en la siguiente edición del libro de Quantum Security cuando la construyamos. De todo ello hablé en su momento en el Foro de Ciberseguridad que llevo en MyPublicInbox, por si quieres apuntarte.


A continuación tienes la lista de los nueve algoritmos, con una muy breve descripción de los mismos, y los enlaces a los papers académicos, para que comiences tú a leer sobre ellos hoy mismo, que el mundo PQC está ya aquí.

1. FAEST

Basado en el paradigma VOLE-in-the-Head y funciones simétricas probadas como AES, ofreciendo una seguridad matemática muy robusta. Destaca por tener claves públicas y privadas extremadamente pequeñas, ocupando apenas unas pocas decenas de bytes. Sus firmas son de tamaño moderado, aunque requiere un esfuerzo computacional mayor en los procesos de firma y verificación.
    2. HAWK

    HAWK es un esquema de firma digital (utilizado para autenticación) basado en retículos (lattices). Es especialmente relevante porque fue seleccionado por el NIST (Instituto Nacional de Estándares y Tecnología de EE. UU.) para avanzar a la Ronda 2 del proceso de estandarización de firmas digitales adicionales de criptografía post-cuántica (PQC).

    3. MAYO

    Algoritmo multivariante basado en el esquema tradicional Oil and Vinegar (UOV), pero optimizado para entornos modernos. Logra claves públicas significativamente más pequeñas combinando los polinomios mediante una estructura matemática modificada. Mantiene firmas muy cortas y un proceso de verificación sumamente veloz, siendo ideal para dispositivos con hardware limitado.

    4. MQOM (MQ on my Mind)

    Utiliza el paradigma MPC-in-the-Head (computación multi-parte) aplicado al problema cuadrático multivariante (MQ). Su seguridad depende directamente de la dificultad de resolver sistemas de ecuaciones polinomiales que carecen de estructura cíclica. Genera claves públicas diminutas, aunque el tamaño de sus firmas es relativamente grande debido a las pruebas de conocimiento cero.

    Variante del clásico Unbalanced Oil and Vinegar que introduce anillos de cociente (QR) para estructurar la clave pública. Consigue reducir drásticamente el descomunal tamaño de las claves del UOV tradicional mediante el uso de matrices cíclicas. Conserva intactas las grandes ventajas del esquema original: firmas ultra cortas y una altísima velocidad de verificación.
    6. SDitH (Syndrome-Decoding-in-the-Head)

    Utiliza la técnica Syndrome Decoding in the Head, uniendo códigos correctores de errores con pruebas de conocimiento cero. Su seguridad descansa sobre el problema de decodificación por síndrome, un pilar de la criptografía basada en códigos muy estudiado. Ofrece claves públicas compactas y un rendimiento equilibrado, a cambio de generar firmas de tamaño moderado-alto.


    7. SNOVA

    Esquema multivariante no conmutativo que aplica la estructura de UOV sobre álgebras matriciales en vez de campos finitos. Esta innovación matemática permite encoger drásticamente las claves públicas en comparación con cualquier UOV estándar. Produce firmas pequeñas y procesos rápidos, posicionándose como una alternativa muy eficiente para sistemas con restricciones de memoria.

    8. SQIsign 

    Basado en isogenias de curvas elípticas supersingulares, destaca por ofrecer las firmas más pequeñas de toda la criptografía post-cuántica. Sus claves públicas son también diminutas, lo que optimiza al máximo el uso de ancho de banda en las comunicaciones de red. El principal inconveniente es su alta carga computacional, requiriendo algoritmos matemáticos complejos y lentos para firmar.

    9. UOV (Unbalanced Oil and Vinegar)

    Esquema multivariante clásico (Unbalanced Oil and Vinegar) que cuenta con décadas de madurez y un análisis de seguridad muy estable. Genera firmas extremadamente cortas y ofrece una de las velocidades de verificación más rápidas de la competencia. Su gran desventaja radica en el enorme tamaño de sus claves públicas, las cuales requieren decenas de kilobytes para operar.
    Si te interesan estos temas, te recomiendo que te apuntes al Foro Online Público que funciona desde Septiembre del año pasado en MyPublicInbox, donde se comparten temas de Quantum & Post-Quantum Securrity, así que si quieres estar informado puedes entrar libremente y suscribirte.
    Si vas a estar en el foro, te recomiendo que te bajes la app de MyPublicInbox para iPhone o la app de MyPublicInbox para Android, para que te sea más fácil seguir la conversación desde tu teléfono en cualquier momento. Además, aquí te dejo todos los artículos que he publicado en este blog sobre estos temas por si quieres leer con calma todo. 
    Espero que estos temas te estimulen a ir haciendo cada día más cosas con las tecnologías alrededor del mundo cuántico, porque cada día vamos a ver nuevos avances al respecto. 

    ¡Saludos Malignos!

    Autor: Chema Alonso (Contactar con Chema Alonso)  


    miércoles, marzo 04, 2026

    Cómo comprobar si un Web Site es Quantum Ready con Post-Quantum Cryptography usando Radar

    El equipo de Radar en Cloudflare sigue añadiendo transparencia a lo que sucede en Internet, y apoyando al despliegue de un Post-Quantum Ready Internet, y han añadido recientemente nuevas opciones en la plataforma para ayudarnos a entender mejor lo que está sucediendo, además de ponernos una tool para verificar si un sitio está listo, y también para poder analizar el tráfico por bots, humanos, y en los diferentes sistemas autónomos o países.
    Si te interesa el mundo de Quantum Security, te recomiendo encarecidamente el libro de "Quantum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica" que hemos escrito sobre estos temas junto con la Universidad de Deusto, que se puede adquirir en 0xWord
    Además, antes de meternos con las novedades de Radar, te recomiendo estos artículos donde he hablado previamente de esta maravilla de OpenData para todos en Internet, que seguro que te mola descubrir si no lo conoces bien.
    Pero hoy toca hablar de las novedades en Transparencia en Post-Quantum Cryptography, y para ello vamos a comenzar por la vista general de las peticiones de tráfico HTTPs que soportan PQC, que como podéis ver son del 54,7% hoy en día, y creciendo. 
    Sin embargo, si miramos la división por tráfico de Humanos vs. Bots, los números son más positivos con los humanos - que utilizan navegadores con soporte HTTPS PQC - que con los Bots, que siguen usando librerías sin soporte PQC todavía.
    Mientras que el tráfico humano es superior al 65%, el tráfico de los bots con soporte de PQC es menor del 31%, así que nos queda mucho que mejorar. Lógicamente, para ellos tiene un coste de rendimiento que en tráfico masivo están optimizando.
    También me ha gustado la nueva vista por Países y por Sistemas Autónomos, donde se puede hacer un análisis regional y de responsables de redes de Internet en ISPs para ver quién está avanzando o no en el Quantum Readiness.

    Así que si filtramos por país, por ejemplo, España, podemos ver el tráfico PQC que se genera en las redes de dicho país, que en nuestro caso, es un poco más alto que la media, como podéis ver aquí.
    También, cuando te conectas con radar, puedes analizar si tu conexión está soportando PQC o no, que en mi caso, como podéis ver aquí, sí que está soportándolo. Claro, era fácil de saber que era así, porque tengo el cliente WARP instalado - deberías tenerlo tú para navegar por Internet siempre -.
    Y ahora también tenemos una nueva vista que permite ver el soporte de los servidores web conectados detrás de Cloudflare, pero alojados remotamente. Para ello, Cloudflare intenta hacer un bridge PQC, y muestra cuál es el porcentaje de estos servidores que están listos con el TLS 1.3 en modo híbrido.
    Cloudflare permite a los servidores que tengan soporte PQC además notificar mediante un API que su método por defecto preferido es PQC. Pero si quieres comprobar cómo se está comportando un determinado servidor, puedes analizarlo tú mismo, con el nuevo Scanner de PQC para servidores.
    Si lo probamos con el domino de Cloudflare Pages donde alojamos el juego del Arkanoid migrado de C++ a Typescript, el resultado es, como era de esperar porque está en la plataforma de Cloudflare, que sí que tiene soporte PQC.
    Y puedes probar cualquier otro dominio, como por ejemplo un dominio de IBM, podemos ver qué resultado nos está dando con esta herramienta.

    Si te mola esto, recuerda que tenemos por delante el  Curso de Especialización en Quantum y Post-Quantum Computing para Ciberseguridad que tendrá lugar durante el mes de Abril. Una formación que será 100% online, y que la daré con mis compañeros de mil proyectos, y además de Pablo García Bringas y de mí, estarán Carmen TorranoFran RamírezJavier Álvarez y Pablo González, con alguna incorporación extra sorpresa que os contaré más adelante.

    Y que si quieres estar al día de estos temas, tenemos un Foro Online Público que funciona desde Septiembre de este año en MyPublicInbox, donde se comparten temas de Quantum & Post-Quantum Security, así que si quieres estar informado puedes entrar libremente y suscribirte.
    Además, aquí te dejo todos los artículos que he publicado en este blog sobre estos temas por si quieres leer con calma todo. 
    Espero que estos temas te estimulen a ir haciendo cada día más cosas con las tecnologías alrededor del mundo cuántico, porque cada día vamos a ver nuevos avances al respecto. 

    ¡Saludos Malignos!

    Autor: Chema Alonso (Contactar con Chema Alonso)  


    viernes, noviembre 21, 2025

    Cuánto del tráfico en Internet funciona con Post-Quantum Cryptography

    Este mes está teniendo lugar la formación de Quantum Security de la Universidad de Deusto que termina la semana que viene, y en él participé dando una charla de Post-Quantum Internet, donde hablaba de cómo se están desplegando las soluciones de Post-Quantum Cryptography que ya tenemos estandarizadas por el NIST.

    De estos temas he hablado muchas veces, e incluso hemos publicado un libro llamado "Quatum Security: Tecnología Cuántica & Ciberseguridad. Criptográfica Cuántica y Post-Cuántica", donde hemos trabajado junto con la Universidad de DeustoPablo GonzálezFran RamírezCarmen TorranoDaniel RomeroJavier ÁlvarezMario PiattiniIker PastorPablo García Bringas, y yo mismo, que he hecho un par de capítulos de este volumen.

    El libro, está dedicado a uno de los temas que más está preocupando a las empresas - además de la IA, por supuesto - en temas de seguridad, como es la llegada de los Quantum Computers, y el uso de tecnologías de criptografía que esté preparadas para este momento, y de estos temas tienes publicados artículos que te recomiendo que leas si te interesa el tema:
    También puedes participar, comentar y aprender, además, en el Foro de Quantum Security al que puedes conectarte con tu cuenta de MyPublicInbox. Primero inicia sesión con tu cuenta de MyPublicInbox, y luego visita este enlace para poder entrar en el foro.

    Dicho todo esto, la pregunta sobre "Cuánto del trafico en Internet funciona con Post-Quantum Cryptography" es algo que podemos conocer con una buena aproximación gracias a los datos que podemos ver en Radar de Cloudflare.
    Para ello podemos ir a la sección de Data Explorer y seleccionar por el protocolo HTTP y seleccionar la opción de Post-Quantum, como podéis ver en la imagen anterior. Al hacerlo, nos arroja que el gráfico siguiente donde podemos ver que la media de esta última semana ha dado un 42% del mismo con soporte PQC.
    En Data Explorer de Radar tienes la opción de ver cuál ha sido la petición de la API que se ha enviado y cuales han sido los datos que se han recibido, para poder hacer una integración de estos datos en otro tipo de paneles de observabilidad de Internet, que te puede resultar muy útil.
    Sin embargo, si queremos tener una visión de cómo ha ido evolucionando el despliegue de PQC en Internet en los últimos 12 meses, tenemos que hacer una selección de un rango mayor de datos, y obtendremos una curva mucho más significativa de cómo está avanzando el nuevo Post-Quantum Cryptography Internet.
    Como se puede ver, en media ha sido un 30%, pero venimos de poco más del 10% hace una año para acabar por encima del 42% del soporte PQC en HTTP en esta semana. Esto se debe al aumento del soporte de PQC por grandes proveedores tecnológicos. 
    Hoy en día Mozilla Firefox, Google Chrome y Android soportan por defecto PQC en modo Hybrid, y con el lanzamiento de iOS 26 Apple ha pegado otro acelerón a HTTP PQC en la parte de cliente. 

    Por otro lado Cloudflare comenzó el despliegue masivo de PQC en todas sus conexiones en el año 2023, y está ayudando a dividir el problema entre el cliente y la red de Cloudflare y entre la red de Cloudflare y el servidor.
    En la parte de servidores, la fundación OpenSSL lanzó la versión 3.5 con soporte en modo Híbrido de ML-KEM en TLS v1.3, por lo que todos los servidores que tengan esta versión desplegada y configurada, ya están listos con soporte PQC.
    Sin embargo, si vamos a la parte de firmas de los certificados digitales, vemos que el uso de algoritmos PQC no está nada extendido, y nos queda mucho por hacer. Para ello, en Data Explorer seleccionamos la opción de Certificate Transparency y Signature Algorithms.

    Como podéis ver, los resultados arrojan que todavía el despliegue mayoritario en Internet sigue siendo de criptografía tradicional, basada en RSA y ECDSA SHA, como se ve en la gráfica siguiente.
    Todos estos datos nos arrojan un crecimiento y velocidad en el despliegue del nuevo Post-Quantum Internet que tenemos que crear, pero aún queda trabajo que hacer, y va a exigir hacer actualizaciones de muchas piezas de software en este mundo.

    Dentro de poco, tener sistemas que aún usen sistemas criptográficos con RSA va a ser "Deuda Técnica", así que más vale que comiences a hacer tu plan de Quantum Safe o Quantum Readiness porque no va a ser algo que te vas a poder saltar.

    ¡Saludos Malignos!

    Autor: Chema Alonso (Contactar con Chema Alonso)  


    jueves, septiembre 18, 2025

    Cloudflare Radar: Bots Verificados & Signed Agents Identificados con Web Bot Auth

    Uno de los proyectos más bonitos que tiene Cloudflare es Radar,  - desde que me uní a esta compañía cada día me gusta más -, tiene a su equipo de ingeniería en las oficinas de Cloudflare en Lisboa, donde además tienen los creadores de caos para generar números aleatorios basados en olas de agua, que luego son utilizados en los servicios de seguridad la empresa.
    Y uno de los temas en los que más ha estado trabajando Cloudflare Radar es en traer mucha más visibilidad al mundo de la Inteligencia Artificial, y en concreto al mundo de los Agentic AI, para poder tomar decisiones de seguridad en un mundo de Internet que poco a poco se convierte en una campo donde humanos y bots conviven a todas horas, alcanzando ya los bots casi el 30% del tráfico generado en la red.
    Como podéis ver, el equipo liderado por Sam Rhea, ha actualizado recientemente el apartado de Bots en Cloudflare Radar, para poder tener mucha más información de lo que está sucediendo en Internet con los Bots en Internet. 
    Como podéis ver, por la red de Cloudflare el mayor generador de tráfico de bots es Estados Unidos, con un 40% del total que circula por la red, lo que indica claramente un desarrollo tecnológico en este área predominante, y una captura de datos enorme que circula de la red a estos sistemas.
    Mirando las estadísticas por países, se puede ver que nuestra querida España está en el puesto 23 en la generación y el uso de estos motores para capturar datos que entrenen o alimenten los modelos, productos y/o servicios creados con Inteligencia Artificial. Se ve que Europa genera mucho menos tráfico, donde afectan muchos factores - que darían para un largo debate -, pero que hoy dejamos en lo cuantitativo nada más.

    Bots Verificados

    Para entender mejor qué y quién, el equipo de Research y el equipo de Radar han estado trabajando duramente estos meses atrás - en el mes de Agosto también - para tener una lista de los Bots Verificados identificados por su Web Fingerprint, o lo que es lo mismo, para saber por la huella digital de la petición qué bot es el que está haciendo las peticiones.
    Para que os hagáis una idea, hoy en día hay identificados 481 diferentes Verified Bots, donde se mira la petición y la dirección IP de origen que están utilizando para hacer "crawling" de Internet, e incluso detectar cuando alguno hace algo de "cloacking". 
    Todos ellos están en un catálogo en un Bots Directory de Verified Bots, donde se puede obtener información de todos y cada uno de ellos, y donde se obtienen detalles sobre el uso que hacen - supuestamente - con los datos que están recogiendo de las webs.

    Figura 7: Bots Directory

    Por ejemplo, si queremos ver la información del bot usado por Brave, podemos verlo en detalle haciendo clic sobre él y viendo no sólo su ficha con su Web Fingerprinting sino el historial de tráfico de los mismos, lo que te puede ayudar a crear nuevas opciones de seguridad y protección para tus sitios.
    Pero estos son sólo Bots Verificados, y alguien podría suplantar estas peticiones u ocultarse desde otra dirección IP, haciendo cloacking, ocultando sus Web Fingerprint, y por eso se está trabajando en incrementar el nivel de seguridad, con Bots Identificados que usan peticiones firmadas.

    Signed Agents identificados con Web Bot Auth

    Hace no demasiado habló nuestro amigo Samuel López Trenado de la importancia en Ciberseguridad de gestionar las Non-Human Identities. Lo hizo en el artículo titulado: "Identidades NO Humanas (NHI "Non-Human Identities"): La Gestión de un Riesgo de Seguridad Emergente", y por supuesto tener identificados a los bots que consumen tus datos y tus servicios es fundamental para diseñar una estrategia de seguridad.

    Para ello, el grupo de trabajo de Web Bot Auth, en el que trabaja el equipo de Cloudflare muy activamente está impulsando el uso de firmas digitales para identificar a los agentes y bots, más allá de su dirección IP y su Web Fingerprint.

    Con el objeto de dar claridad a los servicios de Internet, y poder garantizar el buen uso de los activos y hacer un uso responsable del tráfico automático generado por bots, hay un formulario de envío de información de bots, donde cualquier usuario de Cloudflare puede identificar su bot. Todos aquellos que utilicen el sistema de Web Auth Bot, aparecerán como Signed Agents.

     

    Y si quieres tener información de uno de ellos, igualmente puedes acceder a su ficha, como en el caso de ChatGPT Agent, donde tendrás detalles del tráfico e info de su utilización.


    Estos Signed Agent, deben seguir el estándar de Web Auth Bot en todas sus peticiones, que es ya parte de la arquitectura de la red de Cloudflare para poder identificarse correctamente. Los detalles en el documento de definición citado de HTTP Message Signatures for automated traffic Architecture.


    Este tipo de identificación robusta de las Non Human Identities basadas en Bots & Agentes AI es fundamental para el mundo que se nos viene, que cada vez va a ser más importante, porque su tamaño va a ser mayor.
    Si miramos la evolución del tráfico de bots en el último año, podemos ver claramente una pendiente creciente de este tipo de tráfico... que puede ser bueno o malo, beneficioso o dañino para cada uno de los sitios de Internet.

    Más en Cloudflare

    Os dejo por aquí algunos artículos sobre tecnologías de Cloudflare que tal vez os gusten, que he publicado en el blog en los últimos meses:

    Y  si quieres ver realmente lo que los equipos construyen, puedes echar un ojo diario al blog de Cloudflare, donde tienes artículos diarios sobre la tecnología que construyen, lo que está pasando en Internet, y los proyectos en los que los equipos están trabajando. 

    ¡Saludos Malignos!

    Autor: Chema Alonso (Contactar con Chema Alonso)  


    Entrada destacada

    Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

    Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

    Entradas populares