pqcstatus
Algoritmo

Finite-field Diffie-Hellman (DH / DHE): riesgo cuántico, plazos y sustitutos

Vulnerable a la computación cuántica

Intercambio de claves Diffie-Hellman clásico sobre cuerpos finitos (suites de cifrado DHE, IPsec). Roto por el algoritmo de Shor.

En resumen

Riesgo cuánticoVulnerable a la computación cuántica
UsoEstablecimiento de claves
Algoritmo poscuánticoNo

Variantes y nivel de seguridad

VarianteSeguridad clásica (bits)
DH-102480
ffdhe2048112
ffdhe3072128
ffdhe4096128

Posiciones y plazos por autoridad

AutoridadPosiciónVigenciaAlcanceDetalles
NISTNo permitidovigenteseguridad ≤ 80 bitsLos grupos con un nivel de seguridad inferior a 112 bits ya no están permitidos.
European UnionEn desusodesde el 1 de enero de 2031todas las variantesHoja de ruta de la UE: no debe utilizarse de forma aislada después de 2030 en los casos de uso de alto riesgo.
ANSSIEn desusodesde el 1 de enero de 2031todas las variantesANSSI: comprar productos sin PQC después de 2030 no es razonable (recomendación). La hibridación ya es obligatoria en el ámbito regulado (DR, SAIV/SIIV, cualificación de productos).
NISTEn desusodesde el 1 de enero de 2031seguridad ≤ 112 bitsNIST IR 8547 (borrador): nivel de seguridad de 112 bits en desuso (deprecated) después de 2030.
US Federal Government (EO / OMB)En desusodesde el 1 de enero de 2031todas las variantesEO 14412 / OMB M-26-15: sistemas federales de alto valor y alto impacto con establecimiento de claves PQC a más tardar el 31/12/2030; se espera que los contratistas federales cumplan en la misma fecha (norma FAR pendiente).
BSIEn desusodesde el 1 de enero de 2032todas las variantesBSI TR-02102-1: el acuerdo de claves clásico por sí solo solo se recomienda hasta finales de 2031 (finales de 2030 para necesidades de protección muy elevadas); se recomienda el uso híbrido.
NSA (CNSA 2.0)No permitidodesde el 1 de enero de 2034todas las variantesCNSA 2.0 (sistemas de seguridad nacional de EE. UU.): uso exclusivo de PQC entre 2030 y 2033 según la categoría de producto.
NISTNo permitidodesde el 1 de enero de 2036todas las variantesNIST IR 8547 (borrador): no permitido después de 2035, cualquiera que sea el nivel de seguridad.
European UnionEn desusodesde el 1 de enero de 2036todas las variantesHoja de ruta de la UE: no debe utilizarse de forma aislada después de 2035 en los casos de uso de riesgo medio.
UK NCSCEn desusodesde el 1 de enero de 2036todas las variantesNCSC (Reino Unido): migración completa de todos los sistemas a PQC antes de 2035.

Sustitutos recomendados

Fuentes

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (borrador)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (recomendación)
  4. FAQ — Cryptographie post-quantique · ANSSI (recomendación)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (recomendación)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (recomendación)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)
  10. SP 800-131A Rev. 3 (Initial Public Draft) — Transitioning the Use of Cryptographic Algorithms and Key Lengths · NIST (borrador)

Versión del catálogo: 2026-09-28. Cada posición enlaza a su fuente primaria; los borradores se indican como tales.

Preguntas frecuentes

¿Es Finite-field Diffie-Hellman (DH / DHE) seguro frente a la computación cuántica?

No. Finite-field Diffie-Hellman (DH / DHE) queda roto por el algoritmo de Shor en un ordenador cuántico suficientemente potente, sea cual sea el tamaño de clave. Los datos protegidos hoy pueden capturarse ahora y descifrarse más tarde.

¿Cuándo quedará Finite-field Diffie-Hellman (DH / DHE) en desuso o no permitido?

European Union: En desuso desde el 1 de enero de 2031 (todas las variantes). ANSSI: En desuso desde el 1 de enero de 2031 (todas las variantes). NIST: En desuso desde el 1 de enero de 2031 (seguridad ≤ 112 bits). US Federal Government (EO / OMB): En desuso desde el 1 de enero de 2031 (todas las variantes). BSI: En desuso desde el 1 de enero de 2032 (todas las variantes). NSA (CNSA 2.0): No permitido desde el 1 de enero de 2034 (todas las variantes).

¿Qué debe sustituir a Finite-field Diffie-Hellman (DH / DHE)?

X25519MLKEM768, ML-KEM.