Encriptación > Glosario > Criptografía poscuántica
¿Qué es la criptografía poscuántica?
Las computadoras cuánticas aún no existen a la escala necesaria para romper la encriptación actual, pero los adversarios ya están recopilando sus datos cifrados para descifrarlos más tarde.
La criptografía poscuántica es la forma en que cerramos esa ventana antes de que pueda ponerlo en riesgo.

La amenaza de 'recopilar ahora, descifrar después'
Aunque las computadoras cuánticas capaces de romper la encriptación de clave pública como RSA y la criptografía de curva elíptica aún no han llegado, podrían tener un impacto real en los problemas de seguridad actuales cuando lo hagan. Los atacantes más sofisticados de la actualidad están ejecutando una estrategia llamada "recopilar ahora, descifrar después", en la que interceptan y archivan sus comunicaciones cifradas ahora, y luego esperan a que haya computadoras cuánticas lo suficientemente potentes como para descifrarlas.
Cualquier información confidencial que envíe hoy, como registros médicos, comunicaciones legales o correspondencia privada, podría estar en riesgo más adelante. Por eso, la transición a algoritmos resistentes a la tecnología cuántica debe ocurrir mucho antes de que la amenaza se materialice, ya que reemplazar la encriptación en todo internet lleva años.
Cómo funcionan las computadoras cuánticas
Esta es la diferencia entre las computadoras tradicionales y las cuánticas:
Una computadora tradicional funciona con bits
Cada bit es 0 o 1, y una computadora tradicional debe probar las claves de cifrado una por una. Es secuencial, como probar cada llave de un llavero.
Una computadora cuántica funciona con qubits
Un qubit (bit cuántico) puede ser tanto 0 como 1 de forma simultánea (superposición), lo que permite que los algoritmos cuánticos exploren muchas posibilidades a la vez. Es como probar todas las llaves del llavero al mismo tiempo.
La mayor parte de la criptografía de clave pública actual se basa en problemas matemáticos que son fáciles en una dirección y difíciles en la inversa, como multiplicar dos números primos grandes (fácil) frente a factorizar el resultado para volver a obtener los primos (difícil).
El algoritmo de Shor(nueva ventana), diseñado para computadoras cuánticas, ataca exactamente esa dificultad. Vulneraría RSA y la criptografía de curva elíptica (incluida Curve25519), que hoy en día son la base del correo electrónico cifrado, TLS y las VPN(nueva ventana).
El estado de la computación cuántica
La buena noticia: ninguna computadora cuántica actual está cerca de amenazar la encriptación del mundo real. La brecha entre las máquinas actuales y las que se necesitarían es enorme.
4.099
Qubits lógicos (ideales) estimados para romper RSA-2048
1.500 – 2.000
Qubits lógicos (ideales) estimados para romper la criptografía de curva elíptica
Más de 50 millones
Qubits físicos necesarios con corrección de errores realista para hacer lo mismo
Ninguna
Máquinas actuales capaces de romper la encriptación del mundo real
Escalar a los millones de qubits físicos necesarios es un enorme desafío de ingeniería que ninguna institución ha resuelto. Sin embargo, la mayoría de los expertos cree que una computadora cuántica criptográficamente relevante es cuestión de cuándo, no de si ocurrirá. Las estimaciones de los plazos varían desde una década hasta varias décadas. Esta incertidumbre es precisamente la razón por la que la transición a la criptografía poscuántica debe comenzar ahora.

¿Qué es la criptografía poscuántica?
La criptografía poscuántica (PQC) es una nueva generación de algoritmos de encriptación diseñados para ser seguros tanto contra computadoras clásicas como cuánticas. A diferencia de la distribución de claves cuánticas (que requiere hardware especial), los algoritmos de PQC se ejecutan en computadoras comunes y se pueden desplegar como actualizaciones de software, lo que significa que pueden reemplazar los algoritmos vulnerables de la actualidad sin necesidad de una nueva infraestructura.
En 2024, el Instituto Nacional de Estándares y Tecnología de los EE. UU. (NIST) finalizó sus primeros estándares de PQC. Los principales algoritmos candidatos se basan en problemas de retículos, una clase diferente de matemáticas que el algoritmo de Shor no puede acelerar. A diferencia de la factorización de enteros grandes, no se sabe que la dificultad de los problemas de retículos se contraiga bajo un ataque cuántico.
¿Por qué no simplemente reemplazar los algoritmos clásicos?
La criptografía poscuántica estandarizada y ampliamente desplegada aún es nueva y no ha tenido las décadas de escrutinio público que sí tienen RSA y la criptografía de curva elíptica. El enfoque más seguro es la criptografía híbrida: superponer un algoritmo poscuántico sobre uno clásico. Sus datos están protegidos a menos que un atacante rompa ambos simultáneamente, lo que requiere tanto un avance cuántico como uno clásico.
Cómo ya ha actuado Proton
La protección poscuántica se lanzó en Proton Mail en mayo de 2026 y está disponible en todos los planes. Una vez activada, Proton Mail genera claves preparadas para la era poscuántica para los nuevos correos electrónicos cifrados, lo que protege sus mensajes tanto de las amenazas actuales como de las computadoras cuánticas del mañana.
Liderando la estandarización de la PQC
En colaboración con criptógrafos de la Oficina Federal de Seguridad de la Información de Alemania (BSI), Proton es coautor de la primera extensión poscuántica para OpenPGP(nueva ventana), el estándar abierto que se utiliza para el correo electrónico cifrado en todo el mundo. Esto garantiza que la protección poscuántica funcione entre Proton y otros proveedores, no solo dentro del propio ecosistema de Proton.
Los mejores algoritmos de su clase
Mediante el uso de una combinación de algoritmos clásicos y poscuánticos (criptografía híbrida), este nuevo estándar ofrece la mayor seguridad. Sus datos estarán a salvo a menos que el atacante rompa tanto la criptografía clásica como la cuántica. El componente poscuántico utiliza algoritmos basados en retículos, ya que ofrecen una buena seguridad y rendimiento.
- CRYSTALS-Kyber + X25519 para encriptación
- CRYSTALS-Dilithium + Ed25519 para firmas digitales
Claves simétricas persistentes
También estamos trabajando en un nuevo estándar(nueva ventana) para volver a cifrar correos electrónicos con claves más seguras y retirar las antiguas sin perder el acceso. Esto garantiza que los correos electrónicos recibidos en el pasado estén a salvo de las computadoras cuánticas.

Alice vuelve a cifrar los mensajes que recibió en el pasado para garantizar que estén a salvo de las computadoras cuánticas.
Tome el control de sus datos
Proton se creó para proteger sus datos desde el principio, y de lo que vendrá después. Con el cifrado de extremo a extremo, la protección poscuántica, las aplicaciones de código abierto y las auditorías independientes, su información sigue siendo suya.


