La próxima conversación sobre certificados web tendrá una pregunta menos familiar que «¿cuándo vence?»: ¿qué parte de la conexión está preparada para la criptografía poscuántica? El anuncio de Cloudflare del 29 de septiembre de 2026 ayuda a entender por qué conviene separar ambas cuestiones.
La empresa anunció su intención de operar una autoridad certificadora pública y un acuerdo para adquirir material de claves de una raíz de confianza de GlobalSign. Plantea emitir certificados clásicos después del proceso de aceptación correspondiente y comenzar la emisión productiva de Merkle Tree Certificates, o MTC, en el primer trimestre de 2027. Son planes publicados por el proveedor, sujetos a condiciones; el comunicado no acredita que hoy estén disponibles de forma general. Fuente: anuncio oficial de Cloudflare (abre en otra pestaña).
Para quien administra una empresa, la tarea inmediata consiste en pedir un mapa de las conexiones y una explicación del alcance de cada protección. Comprar algo que lleve la palabra «poscuántico» sin saber dónde actúa puede dejar intacta la parte que realmente necesitabas revisar.
Dos preguntas dentro de una conexión segura
Cuando visitas una página por HTTPS intervienen mecanismos con propósitos diferentes. Uno permite establecer material secreto para proteger la comunicación. Otro aporta autenticación: ayuda a comprobar con quién estás hablando. La evolución poscuántica tiene que atender ambos problemas, y no necesariamente avanza al mismo ritmo en todos los productos.
El NIST publicó en agosto de 2024 sus tres primeros estándares finales de este programa: ML-KEM para establecer claves, y ML-DSA y SLH-DSA para firmas digitales. Son familias con funciones distintas. La preparación empezó antes del anuncio reciente de Cloudflare; septiembre de 2026 aporta un plan concreto de un proveedor, no el nacimiento de la disciplina. Fuente: publicación original del NIST (abre en otra pestaña).
Una analogía limitada puede ayudar: piensa en acordar una forma privada de conversar y, por separado, comprobar la identidad de la otra persona. Resolver una de esas tareas no responde automáticamente la otra. En una revisión técnica, esa diferencia se traduce en pedir el mecanismo utilizado y la conexión donde se comprobó, en lugar de aceptar una etiqueta general de seguridad.
Por qué aparece un árbol en los certificados
Cloudflare describe los MTC como una forma de demostrar, mediante pruebas ligeras, que un certificado está registrado en una estructura de confianza. El objetivo declarado es evitar transmitir firmas poscuánticas grandes en cada conexión. El formato figura como un borrador de especificación del IETF en su anuncio. Conviene conservar ese estado al hablar de compatibilidad: un diseño en evolución y su adopción por navegadores necesitan seguimiento.
La idea resulta atractiva porque una protección tiene que funcionar en el recorrido real del visitante. Una propuesta que sólo opere en un entorno de laboratorio no responde todavía qué ocurrirá con el equipo de un cliente, un teléfono antiguo o una aplicación integrada. Las afirmaciones de rendimiento y facilidad de transición del comunicado son expectativas del fabricante; aquí no presentamos mediciones independientes de esas promesas.
La conexión del visitante no es todo el recorrido
La documentación de Cloudflare organiza su avance por canales y separa acuerdo de claves de firmas. También advierte que la compatibilidad de su lado sólo ofrece protección poscuántica entre ambos extremos cuando el otro participante admite los mismos algoritmos. Esa precisión evita extender el estado de una función a toda la infraestructura. Fuente: estado de criptografía poscuántica por canal (abre en otra pestaña).
Tomemos un portal hipotético detrás de un servicio intermediario. El navegador se conecta a ese servicio, el intermediario consulta el servidor del portal y la aplicación puede llamar a otro sistema. Para evaluar el conjunto necesitas identificar esas relaciones y sus responsables. El esquema representa esa arquitectura posible; no es un inventario de Acinsoft ni una afirmación sobre la protección de una instalación concreta.
El recorrido también está descrito debajo del diagrama.
{"kind":"dependency","title":"Conexiones de un portal hipotético","nodes":[{"label":"Navegador del visitante"},{"label":"Servicio intermediario"},{"label":"Servidor del portal"},{"label":"Sistema conectado"}],"edges":[{"from":0,"to":1,"label":"Conexión de entrada"},{"from":1,"to":2,"label":"Conexión al origen"},{"from":2,"to":3,"label":"Integración"}]}- El navegador establece una conexión con el servicio intermediario.
- El intermediario mantiene otra conexión con el servidor de origen.
- La aplicación puede establecer conexiones adicionales con sus integraciones.
El diagrama permite repartir preguntas. Quien administra el intermediario puede explicar la conexión de entrada; quien mantiene el servidor debe revisar la conexión al origen; quien desarrolla la integración conoce el último tramo. Pedir la misma respuesta genérica a todos puede ocultar precisamente el límite entre sus responsabilidades.
Una ficha útil para conversar con tu proveedor
En vez de solicitar «activar seguridad cuántica», comienza con un servicio concreto: el portal donde intercambias documentos, por ejemplo. Anota quién se conecta, qué datos circulan y durante cuánto tiempo necesitan seguir siendo confidenciales. El riesgo de capturar información ahora e intentar descifrarla después es una de las razones que Cloudflare identifica para desplegar acuerdos de claves poscuánticos. Fuente: explicación del objetivo de la transición (abre en otra pestaña).
Con ese contexto, pide una respuesta por tramo: tecnología actual, compatibilidad disponible, cambio previsto y evidencia que permitirá aceptarlo. Añade la fecha de revisión. Si una capacidad está anunciada para 2027, debe quedar como pendiente de disponibilidad; si ya está desplegada en una conexión concreta, pide que la respuesta identifique esa conexión. Ambas situaciones pueden coexistir en el mismo proveedor.
Esta ficha es un recurso de planificación propuesto por Acinsoft, no una certificación criptográfica. Nuestro servicio de hosting e infraestructura (abre en otra pestaña) puede ser el punto de partida para revisar la configuración y las dependencias de tus servicios, y evaluar qué alcance de acompañamiento corresponde. Una implementación especializada necesita comprobarse antes de comprometerla.
La siguiente renovación de un certificado y la transición poscuántica pueden aparecer en la misma reunión, pero tienen calendarios y comprobaciones propios. Sal de esa conversación con un mapa fechado y responsables identificados. Cuando llegue una nueva capacidad, sabrás qué conexión evaluar y qué evidencia pedir para incorporarla.
Información consultada el 3 de octubre de 2026. El anuncio de Cloudflare es del 29 de septiembre; los estándares del NIST citados se publicaron en 2024. No se realizaron pruebas criptográficas ni se fija una fecha de llegada de computadoras capaces de romper los algoritmos actuales.




