Ciberseguridad

Google comienza a probar la criptografía poscuántica en Android 17

Google tiene previsto introducir mejoras de criptografía poscuántica en Android 17, comenzando con la próxima versión beta y posteriormente con el lanzamiento general de producción. Los cambios incluyen Android Verified Boot, Remote Attestation, Android Keystore y la firma de aplicaciones de Google Play, con compatibilidad con el algoritmo ML-DSA y las firmas híbridas.

2026-03-25
4 min de lectura
8 visitas
فريق تحرير certi.news
Google comienza a probar la criptografía poscuántica en Android 17

Google comenzará a probar mejoras de criptografía poscuántica en la próxima versión beta de Android 17, y estas capacidades estarán disponibles de forma general con el lanzamiento de producción del sistema. Esto representa la primera fase anunciada de la transición de Android hacia una arquitectura resistente a las amenazas que los ordenadores cuánticos podrían plantear en el futuro, mediante la integración en varias capas de la plataforma de los estándares de criptografía poscuántica establecidos por el Instituto Nacional de Estándares y Tecnología de Estados Unidos (NIST).

Google afirma que su objetivo no se limita a actualizar aplicaciones individuales o protocolos de transporte específicos, sino que se extiende a construir una cadena de confianza que cubra la plataforma desde el arranque del dispositivo hasta la ejecución de las aplicaciones distribuidas a escala mundial. La empresa basa este proceso en trabajos preparatorios iniciados en 2016, que incluyeron experimentos con criptografía poscuántica, la incorporación de sus capacidades a sus productos y la publicación de modelos de amenazas y documentos técnicos.

Protección del arranque y raíz de confianza

Android 17 incluye dos actualizaciones principales en las capas de protección fundamentales. La primera es la integración del algoritmo de firma digital basado en retículas ML-DSA en la biblioteca Android Verified Boot (AVB). Este algoritmo se utiliza para proporcionar firmas resistentes a los ataques cuánticos, con el objetivo de proteger contra modificaciones no autorizadas el software que se carga durante la secuencia de arranque.

La segunda actualización consiste en comenzar la transición de Remote Attestation hacia una arquitectura plenamente compatible con los requisitos actuales de la criptografía poscuántica. Las cadenas de certificados de KeyMint admitirán algoritmos resistentes a los ataques cuánticos, lo que permitirá a los dispositivos demostrar su estado ante las entidades que dependen de esta atestación, manteniendo la confianza en un entorno poscuántico.

Compatibilidad para desarrolladores mediante Android Keystore

Google está actualizando Android Keystore para ofrecer compatibilidad nativa con ML-DSA, de modo que las aplicaciones puedan utilizar firmas poscuánticas dentro del hardware seguro del dispositivo, aislando los materiales criptográficos sensibles del sistema operativo principal. Esto permite a los desarrolladores aprovechar raíces de confianza basadas en hardware sin tener que crear sus propias aplicaciones criptográficas.

El Android SDK expone las opciones ML-DSA-65 y ML-DSA-87, que pueden integrarse mediante la interfaz estándar KeyPairGenerator. Google describe la implementación de la criptografía basada en retículas dentro del entorno de ejecución de confianza (TEE) como un desafío de ingeniería, ya que este tipo requiere tamaños de claves y huellas de memoria mucho mayores que la criptografía tradicional basada en curvas elípticas.

Firma híbrida para aplicaciones de Google Play

Google está ampliando la cadena de protección para incluir las firmas de aplicaciones, ya que la plataforma verificará firmas poscuánticas en archivos APK con el objetivo de resistir la falsificación de firmas durante la instalación o las actualizaciones de las aplicaciones. Google Play respaldará esta transición mediante Play App Signing, que permite crear bloques de firma híbridos que combinan claves tradicionales con claves poscuánticas.

El servicio utiliza Google Cloud KMS para proteger las claves de firma en la nube. Durante el ciclo de lanzamiento de Android 17, Google Play creará claves de firma ML-DSA para las aplicaciones nuevas y para las aplicaciones existentes cuyos desarrolladores elijan participar, independientemente del nivel de API de destino de la aplicación. En una etapa posterior, los desarrolladores podrán elegir sus claves tradicionales y sus claves ML-DSA, y delegar en Google Play la actualización de las claves híbridas.

Google Play también comenzará a recordar a los desarrolladores que actualicen las claves de firma de sus aplicaciones al menos una vez cada dos años. La hoja de ruta contempla integrar posteriormente el encapsulado de claves poscuánticas en KeyMint, Key Attestation y Remote Key Provisioning, para ampliar la protección a lo largo del ciclo de identidad, desde las mediciones DICE a nivel de hardware hasta los servidores de atestación remota.

Fuente de la noticia
Google Security Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias