• Compartimos las lecciones aprendidas de la criptografía poscuántica de Meta (PQC) migración para ayudar a otras organizaciones a fortalecer su resiliencia a medida que la industria realiza la transición a estándares de criptografía poscuántica.
  • Proponemos la idea de niveles de migración de PQC para ayudar a los equipos dentro de las organizaciones a gestionar la complejidad de la migración de PQC para sus diversos casos de uso..
  • Al delinear el enfoque de Meta para este trabajo, desde la evaluación de riesgos y el inventario hasta el despliegue y las barreras de seguridad, esperamos contribuir con una guía práctica que ayude a acelerar los esfuerzos de la comunidad en general para avanzar hacia un futuro poscuántico..
  • Nuestro objetivo es ayudar a otros a navegar esta transición de manera efectiva., eficientemente, y económicamente para que puedan prepararse para un futuro en el que los métodos de cifrado de clave pública actuales pueden ya no ser suficientes..

Las investigaciones indican que las computadoras cuánticas eventualmente se romperá criptografía de clave pública convencional, creando riesgos de seguridad para muchos sistemas digitales en toda la industria. A pesar de los expertos estiman Esto podría suceder dentro de 10 a 15 años., sofisticado Los adversarios podrían recopilar datos cifrados hoy., anticipando un futuro en el que las computadoras cuánticas puedan descifrarlo, una estrategia conocida como "almacenar ahora", descifrar más tarde” (SNDL). Esto significa que la información confidencial podría eventualmente estar en riesgo incluso si aún faltan años para las computadoras cuánticas..

Reconociendo esta amenaza, organizaciones como la Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) y el Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) Han publicado una guía de migración que analiza los plazos previstos. (incluido 2030) para priorizar protecciones poscuánticas en sistemas críticos. Esta guía reconoce que la complejidad y las capacidades técnicas faltantes o incompletas son factores importantes que afectan los planes de migración de PQC..

Por ejemplo, los primeros estándares PQC en toda la industria, como ML-KEM (cibernético) y ML-DSA (dilitio), ahora han sido publicados por NIST, con algoritmos adicionales como HQC en camino. Notablemente, Los metacriptógrafos son coautores de HQC, uno de los algoritmos PQC recientemente seleccionados, reflejando nuestro compromiso con el avance de la seguridad criptográfica global. Estos estándares brindan a las organizaciones opciones sólidas para defenderse contra los ataques SNDL., y Meta busca compartir avances e ideas relevantes para ayudar a la comunidad en general a navegar la transición hacia un futuro seguro de PQC..

En Meta hemos adoptado un enfoque proactivo para garantizar que estamos preparados para afrontar los desafíos de amenazas que plantean las computadoras cuánticas y SNDL.. Miles de millones de personas en todo el mundo dependen de nuestras plataformas y aplicaciones todos los días., Seguimos manteniendo sólidos estándares de seguridad y protección de datos.. Como parte de esto, ya hemos comenzado Implementar e implementar el cifrado poscuántico en toda nuestra infraestructura interna. durante un proceso de varios años para garantizar que cumplimos con nuestros compromisos de seguridad y privacidad ahora y en el futuro..

Objetivos de migración PQC de Meta

Hemos adoptado una estrategia de migración de PQC sólida e integral que aspira a los siguientes principios para garantizar una transición perfecta:

  1. Eficacia: Resistir a los adversarios cuánticos y protegerse contra amenazas potenciales.
  2. Oportunidad: Implementación oportuna de mecanismos de protección alineados con los estándares en evolución.
  3. Actuación: Minimizar los gastos generales y garantizar que las nuevas soluciones criptográficas no comprometan el rendimiento del sistema ni la experiencia del usuario..
  4. Rentabilidad: Evitar gastos innecesarios mediante la adopción de un enfoque estratégico que equilibre la inversión con la mitigación de riesgos..

Niveles de madurez de PQC: cómo cada organización puede evaluar la preparación poscuántica

La migración de PQC es gradual, complejo, proceso de varios años. Puede resultar útil pensar en la migración de PQC en términos de lo que llamamos niveles de migración de PQC.. Los niveles están escalonados en términos de la rapidez con la que permiten que una organización responda a una amenaza cuántica.. Cuanto más corto sea el tiempo para reaccionar ante un evento cuántico relevante cuanto mejor. Un evento cuántico relevante puede estar relacionado con los avances en el desarrollo de la computación cuántica, publicaciones de normas, o el establecimiento de nuevas prácticas industriales.

Habilitado para PQ, el nivel en el que se logra efectivamente la protección cuántica total, es el estándar platino al que las organizaciones deben aspirar para cada una de sus aplicaciones y casos de uso. Sin embargo, Cualquier organización que busque aumentar su resiliencia ante las amenazas cuánticas puede tomar medidas en su camino hacia PQ-Enabled.. Incluso iniciar el proceso de migración estableciendo el nivel de éxito mínimamente aceptable en Listo para PQ puede tener beneficios. En este nivel, las empresas que tal vez no hayan presupuestado la habilitación a corto plazo pueden sentirse motivadas. (y recompensado) para construir los elementos necesarios para completar la mitigación de riesgos en el futuro.

imagen[1]-Migración de criptografía poscuántica en Meta: Estructura, Lecciones, y conclusiones para Windows 7,8,10,11-Winpcsoft.com

  • Habilitado para PQ: El objetivo final para cada caso de uso. Las organizaciones tienen éxito al implementar e implementar una solución segura poscuántica. en meta, Por ejemplo, Hemos comenzado a implementar protecciones PQ en porciones importantes de nuestro tráfico interno..
  • Endurecido con PQ: Las organizaciones tienen éxito al implementar todas las protecciones poscuánticas disponibles actualmente en la literatura., pero debido a la ausencia de primitivas PQ en la literatura, el equipo (y la industria en general) no es capaz de mitigar completamente la amenaza cuántica. Por ejemplo, Funciones pseudoaleatorias ajenas postcuánticas eficientes (OPRF) aún no están disponibles y, por lo tanto, los casos de uso que dependen de este tipo de primitiva solo podrían alcanzar el nivel PQ reforzado.
  • Listo para PQ: Las organizaciones comienzan a tener éxito implementando una solución segura poscuántica adecuada al caso de uso. Sin embargo, debido a los costos, priorización, u otros factores, su habilitación no es factible actualmente. Este no es un objetivo final deseable dado el hecho de que aún no protege el caso de uso contra ataques cuánticos., pero reduce el tiempo de reacción en comparación con niveles más bajos.
  • Consciente de PQ: La organización ha sido consciente de que las computadoras cuánticas amenazan su caso de uso y ya ha completado una evaluación inicial de lo que se necesita para alcanzar eventualmente la preparación para PQ.. Sin embargo, El equipo aún no ha comenzado a diseñar las protecciones PQ..
  • PQ-desconocido: La organización no es consciente de la amenaza cuántica que se avecina, colocándolos en la posición más indeseable en la escala del nivel de madurez de PQC.

Una descripción general de la estrategia PQC de Meta

La estrategia propuesta se define como una secuencia de pasos. Algunos de ellos pueden superponerse en el tiempo con otros, pero el objetivo aquí es dar una indicación sobre los diferentes flujos de trabajo que las organizaciones pueden tener que emprender como parte de su preparación para el PQC..

  1. Definición de priorización establecer criterios cualitativos para diferenciar tipos de aplicaciones de alta, moderado, y baja prioridad entre los tipos de casos de uso afectados por posibles ataques cuánticos. Este enfoque ayuda a priorizar qué casos de uso deben migrarse primero..
  2. Construya un inventario criptográfico tener una imagen completa del uso de la criptografía en toda la organización e identificar las aplicaciones en riesgo.
  3. Abordar las dependencias externas para la migración de las aplicaciones seleccionadas a PQC (p.ej., publicación de estándares PQC, PQC-HSM, Implementaciones maduras de PQC).
  4. Implementar componentes de PQC para eventualmente integrarse en casos de uso.
  5. Implementar barandillas de PQC cambiando los estándares criptográficos, no permitir la creación de nuevas claves y el uso de las API afectadas.
  6. Integrar componentes de PQC para proteger los casos de uso contra la amenaza cuántica.

A. Priorización

Hemos creado un criterio que nos permite clasificar cualquier aplicación en diferentes niveles de priorización.. Para tal fin, analizamos diversos aspectos que influyen en dicha priorización.

Alta prioridad Aplicaciones

Susceptible a ataques que pueden iniciarse ahora sin la existencia de una computadora cuántica (ataques fuera de línea) y completado eficientemente más tarde (Ataque SNDL mediante el algoritmo de Shor). Cualquier aplicación que utilice cifrado de clave pública cuántica vulnerable y primitivas de intercambio de claves entra en esta categoría.. Entre las aplicaciones de alto riesgo, diferenciamos los que no tienen dependencias externas (se puede migrar de inmediato), de aquellos que tienen dependencias externas y, por lo tanto, es posible que deba esperar hasta que estas dependencias se resuelvan.

Prioridad media Aplicaciones

Susceptible a ataques que sólo podrán iniciarse con una computadora cuántica en el futuro cuando se disponga de una computadora cuántica suficientemente potente. (ataques en línea) y que se realizará eficientemente (Algoritmo de Shor).

Diferenciamos estas dos categorías según su capacidad de actualizar su mecanismo de seguridad.: Los riesgos medio-altos son difíciles de parchear (p.ej., Aplicaciones que tienen claves públicas integradas en el hardware.) y los riesgos medio-bajos son aquellos que son posibles de parchear (p.ej., actualizaciones de software). La capacidad de parcheo es particularmente relevante para aplicaciones con una larga vida útil. (es decir., tiempo para el desarrollo + tiempo desplegado en el campo). Cualquier aplicación que utilice firmas digitales cuánticas vulnerables entra en esta categoría..

Prioridad baja Aplicaciones

Sólo susceptible a ataques cuánticos ineficientes (El ataque de Grover). Como se presenta en muchas publicaciones académicas. (p.ej., Gheorghiu y Mosca, 2025), los enormes requisitos de recursos para ejecutar un ataque de este tipo (lo que incluso plantea dudas sobre si tal ataque alguna vez será factible) hacerlos el riesgo más bajo. Cualquier aplicación que utilice criptografía simétrica con parámetros inadecuados entra en esta categoría..

La siguiente tabla resume los criterios propuestos..

imagen[2]-Migración de criptografía poscuántica en Meta: Estructura, Lecciones, y conclusiones para Windows 7,8,10,11-Winpcsoft.com
Priorización poscuántica propuesta.

B. Construya un inventario criptográfico

La fuerza de los algoritmos de criptografía disminuye con el tiempo, como se muestra en el cuadro a continuación. Desde los inicios de la criptografía, Hemos visto múltiples cifrados y algoritmos subir y bajar con respecto a la seguridad y la tasa de adopción.. La necesidad continua de reemplazar los algoritmos criptográficos requiere, como mínimo, comprender dónde se utiliza la criptografía.. El problema es que la criptografía está en todas partes., y encontrar todas las instancias de una primitiva criptográfica en una gran infraestructura y base de código es un desafío inherente.

imagen[3]-Migración de criptografía poscuántica en Meta: Estructura, Lecciones, y conclusiones para Windows 7,8,10,11-Winpcsoft.com
Adaptado de “Preparándose para la transición poscuántica.Brian La Macchia. Investigación de Microsoft. Diciembre 9, 2020.

El proceso de mapear todos los usos de la criptografía dentro de una organización se llama Crypto Inventorying.. Para una estrategia de migración de PQC en toda la empresa, Representa un requisito previo crítico para la finalización del trabajo.. Esto se puede construir aplicando dos estrategias complementarias..

  • Descubrimiento automatizado: Aprovechamos las herramientas de seguimiento, como nuestro Visibilidad criptográfica servicio, para mapear de forma autónoma primitivas criptográficas utilizadas en producción. Esto proporciona datos de alta fidelidad sobre el uso activo dentro de nuestras bibliotecas principales..
  • Informes: Porque el monitoreo no puede capturar todos los casos extremos o dependencias ocultas, Complementamos la automatización con informes de desarrolladores.. Este proceso captura la intención criptográfica para nuevas arquitecturas y descubre el uso heredado en sistemas fuera de las rutas de monitoreo estándar..

do. Abordar las dependencias externas

Además del compromiso de la organización, La migración de PQC es un proceso que requiere que se cumplan ciertos requisitos previos externos.. Próximo, Describimos lo que debe desbloquearse para que sea factible una migración de PQC en toda la empresa.. También identificamos los principales actores desbloqueadores: siempre se alienta encarecidamente a la propia organización a participar en estos procesos..

Dependencia Actor principal de desbloqueo
Estándares PQC aprobados por la comunidad Organismos de normalización (NIST, IETF, ISO, etc.)
Soporte PQC en Hardware HSM, UPC, y otros proveedores de hardware
Implementaciones de PQC a nivel de producción Comunidad de ingeniería criptográfica
Dependencias externas para la migración de PQC.

Estándares PQC aprobados por la comunidad

La comunidad criptográfica ha estado participando activamente en los procesos de estandarización del PQC.. Como resultado, NIST ha publicado recientemente los primeros estándares PQC: FIPS 203, FIPS 204, y FIPS 205, y anunció una segunda lista de algoritmos que se estandarizarán. Meta ha estado contribuyendo activamente., coautor de algunos de los algoritmos estandarizados (p.ej., HQC), y algunos otros candidatos (p.ej., BICICLETA y McEliece clásica).

Además, El IETF también ha publicado dos RFC especificando esquemas de PQC, y ISO otro estándar PQC. Aún se necesitan muchas otras normas, en particular aquellos que apuntan a protocolos de capa superior. Se están escribiendo algunos borradores preliminares, como Borrador del IETF #1 y Borrador del IETF #2. Abordan componentes específicos del mecanismo TLS. (p.ej., el paso clave de encapsulación). Aún se necesita una cantidad considerable de trabajo para finalizar los borradores y cubrir otras partes de la pila TLS., como certificados PQC X.509 y PQC PKI en general. La mayoría de los productos Meta dependen de TLS, por lo que superar este obstáculo es de suma importancia para proteger eficazmente nuestros sistemas..

Soporte PQC en Hardware

En algunos casos, Las organizaciones pueden depender de proveedores de hardware externos porque algunas aplicaciones dependen del soporte de hardware. (p.ej. HSM y CPU). En casos como este, es importante que las organizaciones se alineen con sus proveedores mientras planifican la migración de PQC.. Meta, Por ejemplo, está trabajando estrechamente con sus proveedores de hardware en proyectos examinados por la comunidad, estrategias estandarizadas de PQC.

Implementaciones de PQC a nivel de producción

La mayoría de las vulnerabilidades relacionadas con la criptografía no se deben a fallas en los algoritmos., sino en sus implementaciones, que puede contener errores o vulnerabilidades sutiles de canal lateral. Hacer todas estas cosas bien no es trivial. La buena noticia es que la comunidad criptográfica ya lleva bastante tiempo trabajando en este frente..

Desde 2019, el Abrir caja fuerte cuántica consorcio, parte del Alianza de criptografía post-cuántica de la Fundación Linux, ha estado desarrollando LibOQS, una biblioteca de criptografía PQC. LibOQS está comenzando a ser integrado por organizaciones de la industria. Meta soportes y está trabajando activamente con los clientes potenciales de LibOQS, incluido arreglando errores en la biblioteca y proporcionando retroalimentación continuamente. Estamos comprometidos a seguir fomentando estas colaboraciones estratégicas..

D- Diseñar componentes seguros PQC

Selección de algoritmos

La criptografía poscuántica es un campo comparativamente nuevo, y, por lo tanto, las organizaciones no deben desviarse de lo que recomiendan organismos públicos de normalización acreditados.. Como se mencionó anteriormente, el Concurso de estandarización NIST PQC ha publicado recientemente los primeros estándares PQC. Para construir los componentes básicos seguros de PQC subyacentes, Alentamos a las organizaciones a considerar la adopción de los algoritmos seleccionados por NIST PQC., a saber:

Además de los algoritmos enumerados anteriormente, NIST también seleccionó dos algoritmos de firma adicionales: ESFINCAS+ y Halcón. Comparado con el dilitio, el primero tiene tamaños de firma considerablemente más grandes, mientras que el segundo requiere aritmética de puntero flotante. Estos inconvenientes hacen que su adopción sea considerablemente más difícil que la (ya algo desafiante) implementación de ML-DSA.

En términos de fuerza de seguridad, Tanto ML-KEM como ML-DSA se definen con diferentes conjuntos de parámetros, cada parametrización ofrece un perfil de rendimiento x seguridad diferente. Para ML-KEM, En general, sugerimos a los equipos que consideren adoptar ML-KEM768 para alcanzar el nivel de seguridad NIST. 3, aunque se pueden conceder excepciones para que ML-KEM512 alcance el nivel de seguridad NIST 1 (respaldado por Preguntas frecuentes sobre PQC del NIST) en caso de que el rendimiento de ML-KEM768 sea prohibitivo para un caso de uso particular. Lo mismo se aplica para ML-DSA, preferencia por ML-DSA65, pero se podrían permitir excepciones para ML-DSA44 considerando restricciones de rendimiento.

NIST ha seleccionado recientemente HQC para su estandarización. Está desarrollado en base a matemáticas diferentes a ML-KEM., lo cual es importante si se descubren debilidades en ML-KEM o su enfoque de celosías modulares, Garantizar que aún se pueda implementar un método alternativo de protección PQC para proteger a las organizaciones de los ataques SNDL.. NIST actualmente está redactando el estándar HQC.

E – Implementar barandillas de PQC

Además de migrar aplicaciones existentes, También deberíamos evitar que las aplicaciones se diseñen teniendo en cuenta algoritmos criptográficos cuánticos vulnerables.. Esto se puede hacer agregando fricción a cualquier caso de uso nuevo que intente utilizar algoritmos cuánticos vulnerables..

  1. Actualizar las pautas internas de criptografía documentos para advertir a los equipos sobre los riesgos de adoptar criptografía cuántica de clave pública vulnerable, y la necesidad de eventualmente migrar a PQC.
  2. Desalentar la creación de nuevas claves cuánticas vulnerables. Si la organización controla las herramientas para generar claves, esas herramientas deberían advertir a los equipos cuando soliciten la creación de nuevas claves cuánticas vulnerables.. Esto no evitaría por completo que los equipos generen dichas claves utilizando otras interfaces, pero probablemente requeriría que interactúen con el equipo interno de criptografía..
  3. Desalentar el uso de las API afectadas. Si la organización se beneficia de un repositorio de código fuente administrado centralmente con un sistema de construcción estrictamente controlado (p.ej., sistema de dólar), puede crear reglas que impidan el uso de API potencialmente afectadas (p.ej., API RSA o ECDH), y así advertir a los equipos durante la revisión del código si intentan usarlos..

F- Integrar componentes de PQC

La implementación de soluciones basadas en PQC generalmente sigue uno de dos caminos: reemplazo (Cambiando clásico por PQC.) o híbrido (combinando ambos).

Mientras que el reemplazo reduce el ancho de banda y la complejidad, Se basa completamente en estándares PQC más nuevos que aún están madurando.. El reciente criptoanálisis (e invalidación) de algoritmos como SIKE (candidato de la ronda final que se postula en el proceso de estandarización de NIST PQC) subraya la importancia de confiar en instrumentos minuciosamente examinados en el tiempo, algoritmos estandarizados durante este período de transición para mantener una seguridad sólida.

Para mitigar esto, Priorizamos el enfoque híbrido colocando una primitiva de PQC encima de una clásica establecida., diseñado para que el sistema combinado siga siendo al menos tan seguro como el estándar actual. Un adversario necesitaría romper ambas capas para comprometer el sistema., proporcionando una red de seguridad crítica.

Comentarios finales

Compartir nuestra estrategia y aprendizajes no significa que el proceso esté completo. Fortalecer los sistemas de Meta (y los sistemas de cualquier otra organización) hacia la criptografía poscuántica requiere años de trabajo gradual en todos los protocolos., productos, e infraestructura a medida que maduran los estándares, las implementaciones y las amenazas.. Continuaremos ampliando la cobertura., extender protecciones, y compartir el progreso, y seguiremos elevando el listón para garantizar que seguimos las rigurosas prácticas de seguridad consistentes con los estándares cambiantes de la industria..

La información de este artículo se comparte únicamente con fines informativos y no constituye información profesional., técnico, o asesoramiento legal, ni constituye una garantía de ningún resultado de seguridad particular.. Las organizaciones deben realizar sus propias evaluaciones y consultar a profesionales calificados antes de tomar decisiones de implementación criptográfica..

Expresiones de gratitud

Este trabajo refleja una amplia, esfuerzo entre empresas. Agradecemos a los colegas de Meta que están ayudando a dar forma a nuestra estrategia de migración de criptografía poscuántica y a ponerla en práctica, a través del diseño del sistema., implementación, planificación de implementación, medición, y operaciones en curso. En particular, Nos gustaría reconocer las invaluables contribuciones y colaboración de los equipos de todo: Seguridad en el transporte (Sheran Lin , Jolene Tan , Kyle Nekritz, Ameya Shendarkar), WhatsApp (Sebastián Messmer, Maayan Sagir Hever, julián esta celoso, Alex Kube, Ronak Patel), Facebook/Messenger (Emma Conner, jazmín henry), Infraestructura (Dong Wu, Gracia Wu, (seattle) Wei Yuan Li, Yu Li, Shay Gueron Grunbaum, Xiao Yi Fei), Laboratorios de realidad (Marcos Hodges), Hardware (Hendrik Volkmer, Vijay Sai Krishnamoorthy) y el equipo de pagos (Hootan Shadmehr, Hema Pamarty, Ryan De Souza). También agradecemos a Chris Wiltz y a los muchos ingenieros adicionales., investigadores, gerentes de programa, y revisores, en Seguridad, Producto, y Política, cuyos comentarios mejoraron tanto la claridad técnica como la orientación práctica de esta publicación..