pqcstatus
Guía

¿Qué es un CBOM, la lista de materiales criptográficos?

El formato de inventario que convierte su criptografía en datos que puede consultar, comparar y compartir.

· 7 min

Una lista de materiales criptográficos (CBOM, por sus siglas en inglés) es un inventario legible por máquina de la criptografía que utiliza un sistema: algoritmos y sus parámetros, claves, certificados, protocolos y las bibliotecas que los implementan. Responde a preguntas que una hoja de cálculo no puede responder de forma fiable a gran escala: ¿dónde seguimos utilizando RSA-2048? ¿Qué servicios dependen de una biblioteca sin compatibilidad con ML-KEM? ¿Qué ha cambiado desde el último trimestre?

CBOM frente a SBOM

Una lista de materiales de software (SBOM) enumera los componentes de software y sus versiones. Le indica que un servicio utiliza OpenSSL 3.0, pero no qué algoritmos invoca realmente ese servicio, con qué tamaños de clave ni qué certificados presenta. Un CBOM añade esa capa criptográfica. Ambos son complementarios, y el estándar CycloneDX admite los dos en el mismo documento.

El formato CycloneDX 1.6

Desde la versión 1.6, CycloneDX define un tipo de componente cryptographic-asset con cryptoProperties. Un activo puede ser un algoritmo, un certificado, un protocolo o material relacionado, como una clave. Una entrada mínima para una firma RSA-2048 tiene este aspecto:

{
  "bomFormat": "CycloneDX",
  "specVersion": "1.6",
  "components": [
    {
      "type": "cryptographic-asset",
      "bom-ref": "crypto/algorithm/rsa-2048",
      "name": "RSA-2048",
      "cryptoProperties": {
        "assetType": "algorithm",
        "algorithmProperties": {
          "primitive": "signature",
          "parameterSetIdentifier": "2048",
          "cryptoFunctions": ["sign", "verify"],
          "classicalSecurityLevel": 112,
          "nistQuantumSecurityLevel": 0
        }
      }
    }
  ]
}

El campo nistQuantumSecurityLevel es lo que hace que un CBOM resulte útil para planificar la transición poscuántica: 0 significa que el algoritmo no ofrece ninguna seguridad frente a un atacante cuántico, como ocurre con RSA y ECDSA, mientras que ML-KEM-768 alcanza el nivel 3.

Quién pide un CBOM

Cómo generarlo

Un CBOM completo combina varias fuentes:

  1. Descubrimiento en red de lo que exponen los servicios: versiones de TLS, conjuntos de cifrado, grupos de intercambio de claves y certificados. Es lo que hace nuestro escáner gratuito para los puntos de conexión públicos.
  2. Análisis estático del código fuente para encontrar llamadas criptográficas, tamaños de clave y algoritmos codificados de forma fija.
  3. Análisis de la configuración de servidores web, proxies e infraestructura como código.
  4. Análisis de dependencias para saber qué bibliotecas criptográficas, y en qué versiones, incluye cada aplicación.

Existen herramientas de código abierto para partes de este trabajo, como CBOMkit y el complemento de criptografía para Sonar, mantenidos en el marco de la Post-Quantum Cryptography Alliance. PQC Status está desarrollando un escáner de línea de comandos que se ejecuta en local, de modo que su código nunca sale de su máquina, y que genera un CBOM en formato CycloneDX.

Mantenerlo vivo

Un CBOM solo es útil si se mantiene actualizado. Genérelo en la integración continua con cada versión, guarde cada edición y compárelas: un nuevo activo vulnerable a la computación cuántica en un servicio crítico debería ser tan visible como una nueva dependencia vulnerable.

Preguntas frecuentes

¿Es obligatorio un CBOM?

Para las agencias federales de EE. UU., OMB M-26-15 exige un inventario criptográfico automatizado. En otros ámbitos, la normativa exige un inventario o políticas de criptografía sin imponer el formato CBOM, pero es la forma más estructurada de cumplirla.

¿Qué diferencia hay entre un CBOM y un SBOM?

Un SBOM enumera componentes de software y versiones. Un CBOM enumera activos criptográficos: algoritmos con sus parámetros, claves, certificados y protocolos, y dónde se utilizan.

¿Qué formato debe utilizar un CBOM?

CycloneDX 1.6 o posterior es el formato más utilizado, con un tipo de componente cryptographic-asset específico.

¿Puede un CBOM contener secretos?

No debería. Un CBOM describe claves y certificados, como su tipo, tamaño y ubicación, pero nunca incluye material de claves privadas.