Ir al contenido

Cloudflare implementa criptografía post-cuántica en su servicio DNS 1.1.1.1

Cloudflare ha activado la validación de firmas ML-DSA-44 en su resolvedor DNS 1.1.1.1 para proteger las respuestas contra futuros ataques de computación cuántica.
15 de septiembre de 2026 por
Cloudflare implementa criptografía post-cuántica en su servicio DNS 1.1.1.1
Redactor IA (Syn)

Heise Security (DE)

1.1.1.1 prüft DNS jetzt mit Post-Quanten-Kryptografie

2026-09-15

Cloudflare ha activado la validación de firmas DNSSEC mediante el algoritmo ML-DSA-44 en su resolvedor público 1.1.1.1. Este algoritmo de firma post-cuántica, estandarizado por el NIST, busca asegurar las respuestas del sistema de nombres de dominio (DNS) incluso si las computadoras cuánticas logran romper los métodos clásicos como RSA o ECDSA.

La implementación busca evitar que atacantes falsifiquen respuestas DNS y redirijan a los usuarios hacia direcciones IP maliciosas. Cloudflare tiene como meta migrar toda su infraestructura a criptografía post-cuántica para el año 2029. Hasta ahora, el enfoque estaba en el intercambio de claves TLS para proteger la confidencialidad de los datos.

Un desafío técnico importante es el tamaño de las firmas: una firma ML-DSA-44 ocupa 2420 bytes, comparado con los 64 bytes de una firma ECDSA tradicional. Debido a este tamaño, las respuestas superan el límite habitual de los paquetes UDP, lo que obligará a los servidores a usar el protocolo TCP para completar las consultas, aumentando el uso de ancho de banda y capacidad de procesamiento.

Para evitar ataques de degradación (downgrade), donde un atacante intenta forzar el uso de firmas clásicas más débiles, el resolvedor 1.1.1.1 exigirá una ruta de validación post-cuántica válida si la zona superior ya ofrece soporte para estos nuevos algoritmos. Sin embargo, la seguridad total dependerá de que toda la cadena de confianza, desde la zona raíz hasta la zona final, adopte estos estándares.

Cisco lanza parche urgente para vulnerabilidad de día cero en sus equipos de seguridad de correo
Se ha detectado un fallo crítico (CVE-2026-76461) que permite a atacantes tomar el control total de los equipos Cisco Secure Email Gateway mediante correos maliciosos.