Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7698
)
-
▼
October
(Total:
25
)
-
Google lanza Gemini 4 Argon para expertos en ciber...
-
Rusos atacan a más de 100 organizaciones con RedFlick
-
IA: el reto de los 6 billones
-
Instagram usa IA para optimizar tus vídeos
-
Apple presentará HomePad el 13 de octubre
-
Cloudflare crea CA poscuántica con certificados Me...
-
CISA alerta sobre vulnerabilidad crítica de ejecuc...
-
El SMT en la CPU NVIDIA Vera aporta un 20% más de ...
-
Accedieron a Microsoft 365 mediante cuentas olvidadas
-
El internet por satélite de Starlink ya convence a...
-
Windows 11 26H2: novedades e instalación
-
Usaron servidor PaperCut para llegar al controlado...
-
Agentes de IA filtran más de 13.000 capturas inter...
-
Usan instaladores de Zoom y PDF para controlar PCs
-
Exagente de la NCA implicado en el caso Silk Road ...
-
Cisco alerta sobre vulnerabilidad zero-day en SD-W...
-
Operación Blackout del FBI desmantela estafadores ...
-
Explotan vulnerabilidad 0-day en Cisco SD-WAN Manager
-
Desarrollador entrena IA pequeña en una RTX 3080 T...
-
Vulnerabilidades críticas de TeamViewer permiten e...
-
Nuevo malware 2CLoader evade seguridad para desple...
-
Windows 11 Assisted Setup: más bloatware para tu PC
-
Jailbreak disponible para casi toda la PS5
-
Internet Society lanza Centro Global de Confianza ...
-
Aprovechan vulnerabilidad zero-day de Citrix NetSc...
-
-
▼
October
(Total:
25
)
Blogroll
Labels
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Microsoft ha habilitado para todos los usuarios el programa de Xbox que permite convertir juegos físicos a formato digital .
-
OpenAI ha presentado GPT-6.1 Sol , un modelo con un desempeño similar a Astra pero que cuesta cinco veces menos .
Cloudflare crea CA poscuántica con certificados Merkle para TLS seguro y rápido
Cloudflare está construyendo una autoridad de certificación para hacer que la autenticación de sitios web post-cuántica sea práctica sin sobrecargar las conexiones TLS con firmas excesivamente grandes.
La empresa planea emitir certificados convencionales junto con Certificados de Árbol de Merkle, o MTC, y tiene como objetivo principios de 2027 para ser admitida en el nuevo Almacén de Raíces resistente a la cuántica de Chrome; la emisión estándar de MTC será gratuita.
La iniciativa aborda un vacío en la infraestructura de clave pública de la web. Actualmente, los navegadores confían en las autoridades de certificación para validar el control del dominio y vincular la identidad de un sitio web a una clave pública, mientras que los registros de Transparencia de Certificados (CT) exponen la emisión para su auditoría.
Ese modelo funciona hoy en día, pero Cloudflare estima que las firmas post-cuánticas podrían aumentar los requisitos de almacenamiento de CT en 40 veces; un saludo TLS típico ya transporta varias firmas y claves.
Esto es importante porque la autenticación segura frente a la cuántica debe preservar tanto la seguridad como la capacidad de respuesta en miles de millones de sitios web, navegadores, registros, monitores y renovaciones de certificados en todo el mundo.

Los MTC rediseñan este proceso en torno a un árbol de Merkle de solo anexado. En lugar de firmar cada certificado y enviarlo posteriormente a registros separados, la CA registra los datos del certificado en un registro de emisión y firma un punto de control que cubre el estado del árbol.
Un sitio web recibe entonces una prueba de inclusión, una secuencia de hashes que muestran que su certificado pertenece al árbol firmado. El concepto cambia la regla de "registra lo que emitas" a "emite registrando", haciendo que la transparencia sea parte de la emisión en lugar de un adjunto posterior.

Según la investigación publicada por Cloudflare, el flujo de trabajo de la empresa utilizará ACME para las solicitudes y la validación del control del dominio. Su servicio ACME será una bifurcación de Boulder, el software detrás de Let’s Encrypt, que está desarrollando soporte para MTC.
Tras la validación, la CA añade los datos del certificado a su registro, firma el punto de control actualizado y lo envía a un cofirmante espejo. Este servicio independiente verifica la consistencia de solo anexado, almacena una copia y ayuda a evitar que la CA presente vistas de registro contradictorias.
El borrador de la política de Chrome requiere una cofirma de la CA emisora y otra de un espejo reconocido operado por una organización separada. Cloudflare tiene la intención de construir su espejo con Azul, su software de registro de transparencia de código abierto basado en Rust, mientras soporta el protocolo tlog-mirror de C2SP para la interoperabilidad.
Solo después de obtener las cofirmas requeridas, la CA ensambla la clave pública, la prueba de inclusión y las firmas en un MTC independiente.

La ganancia de rendimiento proviene de los certificados relativos a puntos de referencia (landmarks). Los navegadores pueden recibir subestructuras del árbol, llamadas puntos de referencia, a través de un canal de actualización fuera de banda.
Durante la negociación TLS, el servidor envía entonces solo los datos de su certificado y una prueba ligera que lo conecta a un punto de referencia confiable, eliminando las pesadas firmas post-cuánticas del saludo. Los MTC independientes siguen siendo necesarios cuando un cliente es nuevo, está desconectado o carece de un punto de referencia actual.
Cloudflare afirma que un despliegue con el 50 por ciento de los usuarios de Chrome Beta 146 sirvió miles de millones de MTC para dominios de planes gratuitos. Los saludos de puntos de referencia transmitieron una clave pública, una firma y una prueba de inclusión menor a 1 KB, produciendo una mejora de velocidad mediana del 9 por ciento sobre las cadenas de certificados clásicas.
Es importante destacar que la prueba utilizó firmas clásicas, y Cloudflare reconoció que gran parte de la ganancia medida provino de la eliminación del certificado intermedio.
El diseño es prometedor pero no está terminado. El MTC sigue siendo un Borrador de Internet del grupo de trabajo PLANTS de la IETF, no un estándar finalizado, y Cloudflare aún debe pasar la revisión del programa de raíces de Chrome antes de que los navegadores confíen en sus certificados.
El despliegue en producción también debe demostrar que los monitores independientes, múltiples CA y diversos cofirmantes pueden procesar los registros de manera confiable a escala de Internet.
Para quienes defienden sus sistemas, el monitoreo de CT seguirá siendo esencial: las organizaciones que adopten la autenticación post-cuántica deben estar atentas a certificados heredados inesperados que podrían permitir una ruta de degradación (downgrade).
Fuentes:
https://cybersecuritynews.com/cloudflare-post-quantum-ca/
Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.