"Harvest now, decrypt later" (recolectar ahora, descifrar después) es un ataque en el que se capturan y almacenan hoy datos cifrados, sin romperlos, para descifrarlos años después cuando el atacante disponga de una máquina capaz de romper el intercambio de claves que los protegía. También se llama "store now, decrypt later". La captura es pasiva, barata e invisible, por eso es un riesgo actual para cualquier dato que deba seguir secreto mucho tiempo.
Casi todos los consejos de seguridad tratan de mantener fuera a los atacantes. Este es el ataque que no necesita entrar, no necesita romper nada hoy y no le importa si te das cuenta. El cifrado no es un estado permanente. Es una apuesta a que el coste de romper una clave seguirá siendo mayor que el valor de lo que protege mientras ese valor dure. Este ataque va contra la segunda mitad de esa frase.
Por qué esperar es una estrategia racional
Un atacante que captura hoy tus datos cifrados y no puede leerlos apenas ha gastado nada. El almacenamiento masivo es de lo más barato en informática, la captura puede ser totalmente pasiva y la víctima no recibe ninguna alerta porque no se ha roto nada. No hay inicio de sesión fallido, ni nota de rescate, ni anomalía en los registros.
Lo que lo hace rentable es la asimetría del tiempo. Al atacante le basta con que la capacidad llegue algún día. Tú necesitas que tu confidencialidad aguante siempre. Solo una de esas apuestas tiene fecha límite.
La implicación incómoda: si los datos que enviaste hace cinco años fueron capturados entonces, nada de lo que hagas hoy puede protegerlos. Es la única categoría de brecha en la que el daño se decide antes y se revela después.
La aritmética que dice si esto es problema tuyo
Hay una forma limpia de decidir si esto afecta a tu empresa, atribuida normalmente al criptógrafo Michele Mosca. Tres cifras:
- X, la vida del secreto: cuánto tiempo deben seguir confidenciales estos datos.
- Y, el tiempo de migración: cuánto tardas en pasar a una criptografía resistente al nuevo ataque en todos tus sistemas, proveedores y copias.
- Z, el tiempo hasta que exista una máquina capaz: realmente desconocido, y el único que no puedes influir.
Si X + Y > Z, ya vas tarde. La fórmula no te pide predecir Z. Te pide ver que X e Y suelen ser mucho mayores de lo que se cree, y que ambas están en tus propios registros.
| Datos de la empresa | Vida realista del secreto (X) | ¿Expuestos? |
|---|---|---|
| Aviso de entrega, alerta de stock | Días | No |
| Precios, presupuestos, condiciones comerciales | 1 a 3 años | Marginal |
| Contratos firmados y NDA | Duración del acuerdo, a menudo 10 años o más | Sí |
| Expedientes de personal, nóminas, RR. HH. | Empleo más retención legal, décadas | Sí |
| Datos de clientes en sectores regulados | Según la normativa, a menudo de 7 a 30 años | Sí |
| Secretos comerciales, fórmulas, código fuente | Indefinida | Sí, más que nada |
La mayoría de empresas no tiene nada en la primera fila y mucho en las tres últimas.
Qué se rompe de verdad y qué no
Muchas noticias insinúan que un ordenador cuántico disuelve el cifrado en general. No es así. La exposición es concreta:
| Para qué se usa | Algoritmo típico | Exposición cuántica |
|---|---|---|
| Acordar una clave de sesión, firmar | RSA, Diffie–Hellman, curva elíptica | Roto por el algoritmo de Shor, que resuelve directamente el problema matemático |
| Cifrar los propios datos | AES-256 | Debilitado por Grover a unos 128 bits de seguridad, todavía muy fuera de alcance |
| Integridad, huellas, contraseñas | SHA-256 y similares | Debilitados igual, y igual de seguros con su longitud completa |
Así que el cifrado masivo de tus archivos no es el punto débil. Lo es el intercambio de claves. Un atacante que graba una sesión y luego recupera la clave negociada al principio puede descifrar todo lo que vino después, por fuerte que sea el cifrado intermedio.
Un detalle que se pierde en los resúmenes: Grover da una aceleración de raíz cuadrada, pero no se paraleliza bien. Repartir la búsqueda entre mil máquinas da un factor de unas treinta veces, no de mil. La criptografía simétrica con clave completa está mucho mejor de lo que dicen los titulares.
Hasta dónde ha llegado realmente el ataque
Las predicciones en este campo son baratas y casi nunca verificables. Las mediciones son más raras y más útiles, y ya hay una pública. La plataforma de computación cuántica como servicio Zero Kelvin Simulation Foundry ejecutó el algoritmo de Shor contra curvas elípticas reales y publicó exactamente lo que recuperó: claves privadas de 3, 4, 5, 6 y 7 bits a partir de sus claves públicas, con entre 9 y 21 cúbits. El algoritmo funciona. Y choca con un muro que se puede expresar en cifras:
- Cada bit adicional multiplicó por unas cinco el número de puertas de dos cúbits, de 328 a 3 bits a 235.470 a 7. El ancho creció poco. La profundidad se disparó.
- Una clave de 3 bits sobrevivió con un 99,0 % de fidelidad de dos cúbits. Una de 4 bits necesitó más del 99,8 %.
- secp256k1, la curva de 256 bits de Bitcoin y Ethereum, necesita del orden de 2.304 cúbits lógicos. Ninguna máquina existente se acerca.
Las dos mitades importan. El algoritmo es real, por eso recolectar es racional. La distancia hasta una clave relevante para una empresa es enorme y medible, por eso el pánico no lo es. Lo que no te dice es Z, y por eso la respuesta sensata se basa en X e Y, las dos cifras que controlas.
Menos copias, en un solo lugar gobernado.
CEMP Business sustituye tu base de datos, tablero Kanban, almacén de archivos, agenda y analítica de tienda por una sola suite SI, con un agente SI que ya conoce tus datos.
La defensa ya está estandarizada y desplegándose
El NIST publicó sus primeros estándares poscuánticos en agosto de 2024: ML-KEM para encapsulado de claves (FIPS 203) y ML-DSA y SLH-DSA para firmas (FIPS 204 y 205). Resisten los ataques descritos y funcionan en hardware corriente.
Para la mayoría de empresas, la migración llega a través de software que no mantienen. Los principales navegadores y proveedores en la nube ya usan intercambio de claves híbrido en TLS, combinando una curva elíptica tradicional con un esquema poscuántico para que el atacante tenga que romper ambos. Un híbrido no puede ser más débil que lo que sustituye.
Qué debería hacer una empresa
- Inventariar por vida del secreto, no por sensibilidad. La pregunta es cuánto tiempo deben seguir secretos los datos, no lo grave que sería una fuga.
- Localizar los datos de larga vida que viajan. Lo que nunca salió de un sistema controlado nunca pudo recolectarse. Mapea primero las transmisiones y las copias de terceros.
- Pedir una hoja de ruta a tus proveedores y anotar quién no sabe responder. Gran parte de la migración la harán ellos.
- Reducir los sitios donde viven los datos de larga vida. Cada copia extra es otra cosa que migrar y otra que capturar. Mira cómo reemplazar varias suscripciones con una plataforma.
- No comprar urgencia. Pregunta a cualquier producto "a prueba de cuántica" qué algoritmo estandarizado implementa.
Lo que no está en la lista: sustituir tu cifrado AES o entrar en pánico este trimestre. El fallo realista no es moverse despacio en criptografía, sino no saber dónde están los datos de larga vida cuando llegue el momento de moverlos. Para la vertiente de privacidad del mismo argumento, lee ¿es la IA privada el futuro?
El resumen honesto
"Harvest now, decrypt later" es real, barato de ejecutar e imposible de detectar desde el lado de la víctima. El algoritmo que algún día leerá lo recolectado se ha ejecutado en público y hoy se detiene en claves de siete bits frente a un objetivo de 256. Ambas cosas son ciertas a la vez. Las empresas que lo gestionen bien ya sabrán qué datos deben seguir secretos treinta años y dónde están todos.
Menos copias, en un solo lugar gobernado.
CEMP Business sustituye tu base de datos, tablero Kanban, almacén de archivos, agenda y analítica de tienda por una sola suite SI, con un agente SI que ya conoce tus datos.
