Computación cuántica

Cómo utiliza Cloudflare la inteligencia artificial para trazar el mapa de la transición a la criptografía poscuántica

Cloudflare desarrolla una herramienta interna llamada CryptoLabe para detectar usos de la criptografía en sus repositorios y medir su preparación para la transición poscuántica para 2029. La experiencia revela que la inteligencia artificial puede rastrear usos indirectos y dependencias, pero sus resultados necesitan la revisión de ingenieros y la herramienta no está disponible para los clientes.

2026-09-29
6 min de lectura
5 visitas
certi.news Editorial Team
Cómo utiliza Cloudflare la inteligencia artificial para trazar el mapa de la transición a la criptografía poscuántica

Cloudflare trabaja para alcanzar la preparación completa para la criptografía poscuántica para el año 2029 y utiliza para esta tarea una herramienta interna respaldada por inteligencia artificial llamada CryptoLabe. Su función no consiste únicamente en buscar nombres de algoritmos conocidos, sino en descubrir dónde se utiliza la criptografía dentro del código, las configuraciones y las dependencias, para después interpretar su función y determinar qué se necesita para actualizarla.

La empresa afirma que ha trasladado un gran número de sus productos a la criptografía poscuántica mediante TLS 1.3, pero todavía trabaja en cubrir las comunicaciones restantes y admitir la autenticación poscuántica. Cloudflare adopta un enfoque que describe como «criptografía poscuántica para todo», debido a su papel como proveedor de infraestructura, con el objetivo de proteger el tráfico de los clientes frente a las futuras amenazas de la computación cuántica.

¿Por qué no basta con la búsqueda textual?

El proceso de inventario afronta tres problemas principales: la dispersión del código en un gran número de repositorios, el ocultamiento de la criptografía dentro de bibliotecas compartidas o configuraciones alejadas del código que la invoca, y la existencia de rutas de prueba o abandonadas que pueden producir resultados engañosos. Además, buscar palabras como RSA o X25519 puede sobreestimar los usos reales o pasar por alto los usos indirectos y los valores predeterminados de los protocolos.

La aparición de una firma ECDSA, por ejemplo, no determina la ruta de migración necesaria; puede utilizarse en JWT, TLS, SSH o IPsec, y cada caso tiene dependencias y pasos diferentes. Asimismo, la elección del algoritmo puede depender de la otra parte de la comunicación, y no únicamente de la configuración del servidor.

¿Cómo funciona CryptoLabe?

La herramienta divide su trabajo en dos fases: descubrimiento y análisis. La primera fase comienza trazando un mapa del repositorio y buscando en el código, los archivos de configuración, los metadatos, los archivos de bloqueo, las pruebas y la documentación. Este proceso produce observaciones iniciales sobre el intercambio de claves, las firmas, la criptografía asimétrica, la PKI, los tokens, los entornos de módulos de seguridad de hardware y otros elementos.

En la segunda fase, el modelo vuelve a examinar cada observación frente al código y rastrea el uso durante la ejecución, el papel del repositorio y las partes internas y externas que dependen de él. También busca conflictos o pruebas insuficientes, como anulaciones de configuración o código de prueba, y después clasifica el resultado. Cuando no existen pruebas suficientes, utiliza categorías como «necesita más pruebas», «dependencia externa» o «desconocido», en lugar de hacer suposiciones.

Las categorías actuales incluyen criptografía, firmas y tokens tradicionales; intercambio de claves híbrido preparado para la era poscuántica; y otros usos preparados. Entre los ejemplos se encuentran X25519MLKEM768 en TLS 1.3 y los tokens JWT basados en RS256 o ES256, para los que Cloudflare señala la existencia de una alternativa poscuántica mediante ML-DSA conforme a RFC 9964.

¿Qué cambia en la práctica?

CryptoLabe funciona sobre Cloudflare Workers, con un trabajador para el escaneo y otro para el inventario, el panel de información y una base de datos D1, que se comunican mediante Service Bindings. Cada repositorio utiliza un coordinador continuo basado en Durable Object, mientras que Cloudflare Workflows se encarga de las fases de descubrimiento, análisis, combinación y publicación, con capacidades de reanudación y reintento.

La herramienta descarga el repositorio en una versión específica y guarda una instantánea en R2, para después recuperarla dentro de un Cloudflare Sandbox aislado con herramientas de solo lectura. Esto ayuda a fijar el resultado del escaneo aunque el repositorio cambie durante la ejecución. Para controlar el coste y la capacidad, las solicitudes a los modelos pasan por AI Gateway hacia modelos de pesos abiertos alojados en Workers AI, con un Durable Object global que coordina las solicitudes y comparte los periodos de espera cuando aparecen errores de límite de velocidad 429.

Los obstáculos que la herramienta no resuelve por sí sola

Cloudflare utiliza el concepto de «prerrequisitos» para los casos que el equipo del producto no puede resolver por sí solo, como la falta de compatibilidad de una biblioteca determinada con tokens JWT poscuánticos o la incapacidad de la entidad emisora de los tokens para producirlos. La herramienta también busca «casos difíciles», como protocolos personalizados, criptografía integrada en el hardware, campos de tamaño limitado y la dependencia de terceros que todavía no han admitido la criptografía poscuántica.

Uno de los ejemplos encontrados por la empresa fue un certificado enviado dentro de una cabecera HTTP; el mayor tamaño de los certificados y las firmas poscuánticas podría romper las suposiciones de la aplicación o del intermediario sobre el tamaño máximo. Este caso muestra que la migración no siempre consiste en sustituir un algoritmo por otro, sino que puede requerir medir los límites del sistema y examinar toda la ruta de uso.

Lectura de certi.news

El valor práctico de la experiencia de Cloudflare consiste en convertir la migración poscuántica de una lista de algoritmos en un proceso de gestión de dependencias y riesgos. Sin embargo, la fuente reconoce limitaciones importantes: la empresa todavía no dispone de un conjunto de datos de referencia que compare el rendimiento de las distintas indicaciones de forma reproducible, no garantiza la cobertura de todos los usos y cada resultado necesita la revisión de los ingenieros responsables del sistema.

Por ello, Cloudflare no recomienda comenzar con un inventario exhaustivo de cada repositorio. La ruta propuesta consiste en seleccionar un sistema importante que gestione datos sensibles o a largo plazo, autentique a usuarios o esté expuesto a Internet; descubrir sus usos; verificar los resultados con el equipo responsable; y determinar qué puede actualizarse y qué está obstaculizado por dependencias compartidas. CryptoLabe no es un producto disponible para los clientes, sino una experiencia interna cuyas lecciones y algunas de sus indicaciones Cloudflare publica como puntos de partida para otras entidades.

Fuente de la noticia
Cloudflare Blog
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias