He estado leyendo sus comentarios al respecto y me alegra que estén preocupados por la privacidad e intimidad de sus datos, por este motivo he decidido mostrarles a continuación un poco de vanguardia informática y defensa personal que por supuesto, siempre el Proyecto GNU lleva a cabo.
Así que como miembro orgullo de la FSF que soy, les dejo a continuación una guía bastante completa del qué y cómo en cuanto a la defensa de sus datos para una era poscuántica.
Cifrado poscuántico de GnuPG: lo que los equipos de operaciones deberían probar ahora mismo
Según las notas de lanzamiento de las versiones 2.5.0 y 2.5.1, GnuPG ahora admite algoritmos compuestos de clave pública Kyber+ECC para el cifrado. El proyecto también ha añadido el atajo del algoritmo pqc para la opción --quick-gen-key, ha actualizado la implementación para que se ajuste a las especificaciones finales de FIPS-203 y LibrePGP, y ha introducido la opción --require-pqc-encryption para una aplicación más estricta de las políticas.
Lo importante es que GnuPG no sustituye la criptografía clásica por una única primitiva totalmente nueva. Utiliza un modelo híbrido, combinando Kyber con un algoritmo ECC clásico. Se trata de una solución práctica para entornos reales, ya que mantiene las expectativas de compatibilidad más cercanas a los flujos de trabajo actuales de OpenPGP, al tiempo que añade una capa resistente a los ataques cuánticos.
Por qué los equipos de SRE deberían prestar atención
-
Es posible que los archivos y copias de seguridad cifrados que tienen una larga vida útil sigan necesitando confidencialidad dentro de unos años
-
Los flujos de trabajo internos de firma de versiones y verificación de paquetes ya están vinculados a GnuPG en muchos equipos del sistema operativo GNU con Linux
-
Las revisiones de cumplimiento normativo y seguridad preguntarán cada vez más si los inventarios de cifrado incluyen un plan de migración poscuántico
-
Probar el cifrado híbrido desde el principio reduce la probabilidad de tener que improvisar una cadena de herramientas a última hora
Si tu equipo gestiona secretos, herramientas de copia de seguridad, procesos de lanzamiento firmados o de procedencia del software, GnuPG es uno de los ámbitos en los que la preparación para la era poscuántica pasa de ser teórica a ser operativa.
Instalación
Para una primera comprobación, comprueba la versión que ya tienes instalada en tu equipo:
gpg --version
Si tu variante o distribución del sistema GNU todavía incluye la versión 2.4, es posible que necesites un entorno de pruebas de la versión 2.5 o posterior del desarrollador original para evaluar las funciones de PQC. Las notas de la versión del desarrollador y los archivos tar de código fuente se publican en gnupg.org.
Un método de validación sencillo consiste en realizar pruebas en una máquina virtual o un contenedor de laboratorio aislado antes de manipular cualquier material de claves de producción.
Uso
La forma más rápida de validar el nuevo flujo de trabajo es generar una clave de prueba con una subclave de cifrado resistente a la computación cuántica y comprobar el resultado.
gpg --quick-gen-key "Prueba PQC <[isf@member.fsf.org]>" pqc default 30d
gpg --list-secret-keys --with-subkey-fingerprint
Para realizar pruebas de políticas, GnuPG ofrece ahora una forma de exigir un cifrado resistente a la computación cuántica al enviar datos:
gpg --require-pqc-encryption --encrypt \
--recipient [isf@member.fsf.org] \
backup.tar
Esta opción resulta útil en la automatización, ya que permite detectar rápidamente un error cuando el juego de claves del destinatario no está preparado para el estándar de migración que se desea aplicar.
Consejos operativos
Empieza con un par de llaves que no sean de producción y datos de prueba desechables. Haz un inventario de todos los lugares en los que aparece GPG en los trabajos de integración continua (CI), los scripts de lanzamiento, las herramientas de copia de seguridad y los flujos de trabajo para intercambio de secretos. Algunos entornos requerirán pruebas de compatibilidad minuciosas, ya que las claves PQC compuestas son más recientes que las herramientas que las rodean. Aborda esto como un ejercicio de migración por etapas, no como una actualización con un solo comando.
Un plan de implementación práctico podría ser el siguiente:
- Identificar los flujos de trabajo actuales que dependen de GnuPG
- Crear un entorno de pruebas con GnuPG 2.5 o posterior
- Generar claves de prueba PQC y validar las rutas de cifrado y descifrado
- Probar los controles de política con la opción
--require-pqc-encryption
- Documentar qué servicios, usuarios y cuentas de automatización están preparados.
Conclusión
GnuPG es una de las señales más claras de que la criptografía poscuántica está pasando de la investigación a convertirse en herramientas dirigidas a los usuarios. La nueva compatibilidad híbrida con Kyber+ECC no significa que todos los equipos deban rotar las claves de producción hoy mismo, pero sí implica que los equipos de plataforma y seguridad deben empezar a adquirir destreza en las pruebas, la aplicación de políticas y las comprobaciones de compatibilidad.