pqcstatus
Algoritmo

EdDSA: riesgo cuántico, plazos y sustitutos

Vulnerable a la computación cuántica

Firmas de curva de Edwards (Ed25519, Ed448), habituales en claves SSH y bibliotecas modernas. Rotas por el algoritmo de Shor.

En resumen

Riesgo cuánticoVulnerable a la computación cuántica
UsoFirma digital
Algoritmo poscuánticoNo

Variantes y nivel de seguridad

VarianteSeguridad clásica (bits)
Ed25519128
Ed448224

Posiciones y plazos por autoridad

AutoridadPosiciónVigenciaAlcanceDetalles
European UnionEn desusodesde el 1 de enero de 2031todas las variantesHoja de ruta de la UE: no debe utilizarse de forma aislada después de 2030 en los casos de uso de alto riesgo.
ANSSIEn desusodesde el 1 de enero de 2031todas las variantesANSSI: comprar productos sin PQC después de 2030 no es razonable (recomendación). La hibridación ya es obligatoria en el ámbito regulado (DR, SAIV/SIIV, cualificación de productos).
US Federal Government (EO / OMB)En desusodesde el 1 de enero de 2032todas las variantesEO 14412 / OMB M-26-15: sistemas federales de alto valor y alto impacto con firmas PQC a más tardar el 31/12/2031.
NSA (CNSA 2.0)No permitidodesde el 1 de enero de 2034todas las variantesCNSA 2.0 (sistemas de seguridad nacional de EE. UU.): uso exclusivo de PQC entre 2030 y 2033 según la categoría de producto.
NISTNo permitidodesde el 1 de enero de 2036todas las variantesNIST IR 8547 (borrador): no permitido después de 2035, cualquiera que sea el nivel de seguridad.
European UnionEn desusodesde el 1 de enero de 2036todas las variantesHoja de ruta de la UE: no debe utilizarse de forma aislada después de 2035 en los casos de uso de riesgo medio.
UK NCSCEn desusodesde el 1 de enero de 2036todas las variantesNCSC (Reino Unido): migración completa de todos los sistemas a PQC antes de 2035.
BSIEn desusodesde el 1 de enero de 2036todas las variantesBSI TR-02102-1: se prevé que las firmas clásicas sigan recomendadas hasta finales de 2035.

Sustitutos recomendados

Fuentes

  1. FIPS 186-5 — Digital Signature Standard (DSS) · NIST
  2. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (borrador)
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (recomendación)
  4. FAQ — Cryptographie post-quantique · ANSSI (recomendación)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (recomendación)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (recomendación)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.

Preguntas frecuentes

¿Es EdDSA seguro frente a la computación cuántica?

No. EdDSA queda roto por el algoritmo de Shor en un ordenador cuántico suficientemente potente, sea cual sea el tamaño de clave. Los datos protegidos hoy pueden capturarse ahora y descifrarse más tarde.

¿Cuándo quedará EdDSA en desuso o no permitido?

European Union: En desuso desde el 1 de enero de 2031 (todas las variantes). ANSSI: En desuso desde el 1 de enero de 2031 (todas las variantes). US Federal Government (EO / OMB): En desuso desde el 1 de enero de 2032 (todas las variantes). NSA (CNSA 2.0): No permitido desde el 1 de enero de 2034 (todas las variantes). NIST: No permitido desde el 1 de enero de 2036 (todas las variantes). European Union: En desuso desde el 1 de enero de 2036 (todas las variantes).

¿Qué debe sustituir a EdDSA?

ML-DSA.