La cuenta atrás cuántica ha comenzado: RSA, ECC y TLS ya están temblando. Para sobrevivir en la era poscuántica, el código debe evolucionar tan rápido como las amenazas, colocando la criptografía en el corazón de DevSecOps.
A partir de 2027, la ANSSI ya no aprobará productos que carezcan de mecanismos poscuánticos y, de aquí a 2030, ya no será razonable adquirir soluciones que no sean resistentes a ellos. Estas son las palabras de Vincent Strubel, director general de ANSSI, celebradas en la Conferencia de Ciberseguridad 2025. La computación cuántica amenaza no sólo los protocolos de cifrado, sino también todo el panorama del software. Las bibliotecas, API y rutinas criptográficas actuales corren el riesgo de volverse vulnerables en los próximos años. Para anticipar esta transición, los equipos de AppSec deben involucrarse hoy y los desarrolladores deben convertirse en actores clave en la seguridad del código, los componentes y los procesos.
Integre la criptografía en el centro del ciclo de vida del software
Si el poder de los ordenadores cuánticos amenaza algoritmos conocidos como RSA, Diffie-Hellman o ECC, el riesgo no se limita a las redes: afecta directamente al software. Para permanecer seguro, cada aplicación, API o biblioteca que utilice cifrado deberá ser auditada, parcheada o reemplazada. Para cifrar sus aplicaciones, los desarrolladores hoy en día confían en bibliotecas probadas como OpenSSL, BouncyCastle o libsodium. Aunque eficaz, este enfoque sigue siendo arriesgado y deja muchas incertidumbres: ¿qué métodos criptográficos utiliza el código? ¿Qué componentes incorporan algoritmos obsoletos? ¿Se sabe que las bibliotecas están integradas de forma segura y correcta? La detección automatizada mediante herramientas SAST alertará a los desarrolladores antes de que se explote una falla. Los equipos de AppSec deben considerar la criptografía como un elemento auditable y monitoreado continuamente: inventariando algoritmos, bibliotecas y protocolos, así como la vida útil de claves y sistemas críticos. Esto proporcionará una visión de seguridad dinámica, la base de cualquier migración a la criptografía poscuántica.
Nuevos algoritmos, nuevos requisitos.
NIST seleccionó CRYSTALS-Kyber para proteger el intercambio de claves entre sistemas y CRYSTALS-Dilithium para garantizar la autenticidad de los mensajes mediante firmas digitales. Sin embargo, su integración requiere más que un simple reemplazo: claves más largas y nuevas estructuras requieren adaptar API, formatos de almacenamiento y protocolos como TLS, SSH o VPN, mientras que las bibliotecas RSA y ECC se convertirán en puntos débiles. Para construir una base de software poscuántica, los equipos de AppSec deben integrar estas transformaciones en el ciclo de desarrollo, incluyendo módulos criptográficos directamente en revisiones de código, pruebas y canalizaciones de CI/CD.
Criptografía híbrida: estrategia de transición
La criptografía híbrida combina algoritmos clásicos y poscuánticos para proteger contra amenazas actuales y futuras. Los desarrolladores deben crear API y sistemas de gestión de claves que puedan manejar ambos tipos de algoritmos simultáneamente. Las pruebas y el control de calidad verificarán que los intercambios híbridos funcionen correctamente y que los nuevos algoritmos se integren sin problemas. Este método limita los riesgos, pero aumenta la complejidad, lo que requiere una colaboración aún más estrecha entre los equipos de desarrollo y seguridad.
DevSecOps en la era cuántica
Para convertirse en una palanca de calidad del software, preparando aplicaciones para la era cuántica desde su diseño, la criptografía poscuántica no debe tratarse como una simple actualización, sino integrarse permanentemente en el desarrollo de software. En este contexto, los pipelines de DevSecOps deben incluir reglas criptográficas verificables, análisis automatizados y controles desde el compromiso (enfoque de “desplazamiento a la izquierda”), para detectar y corregir vulnerabilidades tan pronto como aparezcan.
Asegurar la cadena de suministro de software
Más allá del código desarrollado internamente, las organizaciones deben monitorear toda su cadena de suministro de software. Las bibliotecas, las imágenes de contenedores y los componentes de código abierto pueden convertirse rápidamente en puntos débiles si no cumplen con los estándares poscuánticos. Por lo tanto, los equipos de AppSec deben enriquecer su SBOM con metadatos criptográficos, identificar los algoritmos de terceros utilizados, verificar si sus proveedores tienen una hoja de ruta de PQC y planificar las actualizaciones o reemplazos necesarios. Con la entrada en vigor de la Ley de Resiliencia Cibernética en 2027, el cumplimiento de las criptomonedas ya no será una opción. ENISA ya invita a las empresas a evaluar la madurez poscuántica de su cadena de software, un aspecto que todavía se descuida con demasiada frecuencia.
La era poscuántica ya no es una perspectiva lejana. Los equipos de AppSec deben convertirse en los impulsores, porque las organizaciones que preparen sus aplicaciones, bibliotecas y creen canales hoy obtendrán una ventaja estratégica. Con NIS-2 y la Ley de Resiliencia Cibernética, la seguridad criptográfica deberá ser probada, mensurable e integrada en los procesos. Quienes esperan que lleguen las computadoras cuánticas corren el riesgo de verse atrapados por bibliotecas obsoletas, códigos heredados que son difíciles de migrar y mayores restricciones regulatorias. Al estructurar un inventario criptográfico, automatizar el análisis e integrar PQC en un enfoque DevSecOps, este cambio se concreta. La seguridad ya no es un estado estático, sino un ciclo de adaptación continua, capaz de evolucionar al ritmo de las amenazas, incluidas las de la era cuántica.
____________________________
Par Frédéric Maloingeniero de soluciones, jaquemarx
Lea también:
Una alianza post-Quantum para la Fundación Linux
Quantum Shift: por qué asegurar su cadena de software es el requisito previo para cualquier preparación cuántica…
OVHcloud lanza un servicio QaaS cuántico equipado con una máquina cuántica real y grandes ambiciones
Alice & Bob y NVIDIA unen QPU y GPU para la computación cuántica
Whenela entrega su computadora cuántica Lucy al CEA
[

