pqcstatus
Gratuito · sin registro · 6 idiomas

¿Está su sitio web preparado para la criptografía poscuántica?

Introduzca un dominio. En pocos segundos obtendrá el estado de su intercambio de claves poscuántico, las versiones de TLS, los conjuntos de cifrado y la criptografía del certificado, contrastados con los plazos oficiales.

Solo negociaciones TLS pasivas, como un navegador. Los resultados se almacenan en caché durante una hora.

Qué comprueba el análisis

Intercambio de claves híbrido ML-KEM

Si el servidor negocia X25519MLKEM768 u otro grupo poscuántico estandarizado, lo que protege el tráfico frente a los ataques «almacenar ahora, descifrar después».

Versiones de TLS

Compatibilidad de TLS 1.0 a 1.3. Las versiones obsoletas se señalan: TLS 1.3 es necesario para el intercambio de claves poscuántico.

Inventario de conjuntos de cifrado

Todos los conjuntos de cifrado aceptados por versión de protocolo: el inventario que el requisito 12.3.3 de PCI DSS pide documentar y revisar cada año.

Criptografía del certificado

Tipo y tamaño de clave, algoritmo de firma y caducidad de toda la cadena, relacionados con los plazos del NIST, la ANSSI, la BSI y la UE.

HSTS y redirección a HTTPS

Si se obliga a los navegadores a usar HTTPS, para que la protección poscuántica no pueda eludirse mediante un ataque de degradación.

Detección de CDN

Detrás de una CDN, lo que se ve es la configuración del borde. Lo señalamos para que compruebe también el servidor de origen.

Por qué actuar ahora

El tráfico cifrado que se registra hoy podrá descifrarse cuando exista un ordenador cuántico de gran capacidad. Los reguladores han fijado fechas: primero los inventarios, después la migración de los sistemas más sensibles antes de 2030.

  • 2030Hoja de ruta de la UE: sistemas de alto riesgo migrados a la criptografía poscuántica
  • 2035NIST (borrador IR 8547): RSA y curvas elípticas no permitidos
  • 12 mesesPCI DSS 12.3.3: ciclo de revisión de su inventario de conjuntos de cifrado

Fechas clave

  1. El inventario de conjuntos de cifrado de PCI DSS 12.3.3 pasa a ser obligatorio
  2. Se aplican las obligaciones de notificación del Reglamento de Ciberresiliencia
  3. Hoja de ruta de la UE: primeros pasos y hojas de ruta PQC nacionales
  4. La ANSSI prevé exigir PQC para la cualificación de productos
  5. El Reglamento de Ciberresiliencia se aplica plenamente
  6. Sistemas de alto riesgo de la UE migrados; intercambio de claves PQC federal en EE. UU.
  7. RSA y ECC no permitidos (borrador del NIST); riesgo medio de la UE migrado
Ver el calendario completo con fuentes →

Referencia con fuentes

Preguntas frecuentes

¿Qué significa que un sitio web esté preparado para la criptografía poscuántica?

Significa que el servidor puede negociar un intercambio de claves poscuántico o híbrido, como X25519MLKEM768, en TLS 1.3. Las claves de sesión permanecen entonces secretas incluso frente a un futuro ordenador cuántico. Los certificados son un paso aparte: los certificados web públicos siguen siendo hoy RSA o ECDSA.

¿Es intrusivo el análisis?

No. Realiza negociaciones TLS estándar y una única petición HTTP, como lo haría un navegador. Nunca intenta iniciar sesión, explotar vulnerabilidades ni sobrecargar el servidor, y los resultados se almacenan en caché durante una hora para evitar conexiones repetidas.

Mi sitio está detrás de Cloudflare u otra CDN. ¿Es válido el resultado?

Es válido para el borde de la CDN, que es a lo que se conectan los visitantes. La conexión entre la CDN y su servidor de origen es un enlace TLS independiente: compruébelo también, porque puede seguir usando únicamente un intercambio de claves clásico.

¿Se trata de una certificación de cumplimiento?

No. El análisis documenta hechos sobre su configuración TLS visible desde el exterior, con fechas y fuentes. Ayuda a elaborar el inventario que esperan PCI DSS, DORA o el CRA, pero no es una auditoría ni un certificado.

¿Qué plazos se aplican a mi empresa?

Depende de su sector y su mercado: PCI DSS para los pagos con tarjeta, DORA para las entidades financieras de la UE, NIS2 para las entidades esenciales e importantes, el CRA para los productos vendidos en la UE. Nuestra página de normativa enumera cada requisito con su fuente primaria.