Table of Contents
Encriptación asimétrica es una piedra angular de la ciberseguridad moderna, permitiendo la transmisión segura de datos a través de redes no confiadas como el Internet. A diferencia de la encriptación simétrica, que depende de una sola clave secreta compartida para la encriptación y desciframiento, la criptografía asimétrica utiliza un par de claves matemáticamente ligadas: una clave pública, que puede ser distribuida libremente, y una clave privada, que debe permanecer confidencial.
¿Qué es la cifración asimétrica?
El cifrado asimétrico, también conocido como criptografía de clave pública, fue conceptualizado por Whitfield Diffie y Martin Hellman en 1976. La idea de avance fue que la encriptación y desciframiento se podrían separar: una clave encriptada, una clave diferente de las claves de la propiedad. Esto elimina la necesidad de que las partes pre-compartan una clave secreta sobre un canal seguro, una limitación importante de sistemas simétricos.
Esta separación de funciones también permite servicios de seguridad adicionales más allá de la confidencialidad. Por ejemplo, una clave privada puede ser utilizada para crear una firma digital que demuestre autenticidad e integridad, mientras que la clave pública permite a cualquiera verificar esa firma. Esta dualidad hace que el cifrado asimétrico sea indispensable para la autenticación, no repetición y para asegurar el intercambio de claves en protocolos como TLS, SSH y PGP.
El papel de las claves públicas y privadas
Las claves públicas y privadas no son cadenas arbitrarias; se generan conjuntamente por un algoritmo de generación clave que produce un par matemáticamente ligado. La clave pública se puede distribuir a través de directorios, certificados, o incluso incrustados en firmas de correo electrónico. La clave privada se almacena de forma segura, a menudo en módulos de seguridad de hardware (HSMs), módulos de plataforma de confianza (TPMs), o contenedores de archivos cifrados.
Para ilustrar, supongamos que Alice quiere enviar un mensaje confidencial a Bob. Obtiene la clave pública de Bob de una fuente de confianza (por ejemplo, su sitio web o un servidor de clave pública). Alice encripta su mensaje usando la clave pública de Bob y envía el cripto a través de una red insegura. Incluso si un atacante intercepta el cripto, no pueden recuperar el texto sin la llave privada de Bob.
Generación clave: Las matemáticas detrás del par
La generación clave se basa en problemas matemáticos que son fáciles de realizar de una manera pero extremadamente difícil de revertir sin información secreta adicional. Dos familias primarias de algoritmos dominan:
- RSA (Rivest-Shamir-Adleman): Basado en la dificultad de factorar el producto de dos grandes números primos. Un algoritmo de generación clave recoge dos grandes primos (p y q), calcula su producto n = p × q, luego deriva un exponente público y un exponente privado d tal que e × d ¢1 (modal]
- Cryptografía de curvas elípticas] (ECC): Se basa en el problema de logaritmo discreto de curva elíptica. Una clave privada es un entero elegido al azar; la clave pública es el resultado de multiplicar un punto generador fijo en la curva por ese entero. Dada la clave pública, encontrar la clave privada requiere resolver el logarithm discreto
Otros algoritmos incluyen Diffie‐Hellman (para intercambio clave) y su variante de valores elípticos ECDH, así como esquemas de firma digital como DSA, ECDSA, y el moderno Ed25519. En todos los casos, el proceso de generación clave debe ser criptográficomente seguro: la calidad de azar es crítica para evitar que los atacantes adivinen o prediquen claves privadas.
Encriptación y Desencriptación en la práctica
Las operaciones de cifrado y desciframiento son transformaciones matemáticas deterministas. Para RSA, la encriptación eleva el texto claro (representado como número) al poder de e modulo n; la descifración eleva el criptotexto al poder de d modulo n, recuperando el número original. Para los esquemas de cifrado basados en ECC (por ejemplo, ECIES), el proceso utiliza los pares de claves efímeros
Importantemente, el cifrado asimétrico no se utiliza para cifrar mensajes grandes directamente. Los algoritmos de clave pública son órdenes de magnitud más lentas que los cifrados simétricos como AES. En lugar de ello, los protocolos prácticos utilizan un enfoque híbrido: se genera una clave simétrica al azar (llamada clave de sesión) y se cifra con esa clave simétrica usando un código rápido, y la clave de sesión se cifra con la velocidad pública del receptor
Algoritmos de cifrado asimétricos comunes
Se han estandarizado y ampliamente desplegado varios algoritmos, cada uno ofrece diferentes ventajas en el rendimiento, tamaño clave y garantías de seguridad.
- RSA]: El algoritmo más reconocido de la llave pública. Se utiliza tanto para el cifrado como para las firmas digitales. Longitud mínima recomendada de la llave es de 2048 bits; muchas organizaciones ahora mandan 3072 o 4096 bits. RSA es relativamente lento para la generación de cifrado y firma, pero la verificación es más rápida.
- Diffie‐Hellman (DH) y Elliptic Curve Diffie‐Hellman (ECDH): No algoritmos de cifrado directamente, sino protocolos de intercambio clave que permiten a dos partes acordar un secreto compartido sobre un canal inseguro. El secreto compartido se utiliza entonces como una clave simétrica. ECDH es preferido en los tamaños modernos de TLScre 1.3.
- Algoritmo de Firma Digital (DSA) y ECDSA: Federal Information Processing Standard (FIPS) aprobado para firmas. ECDSA es ampliamente utilizado en sistemas de blockchain (por ejemplo, Bitcoin, Ethereum) para la firma de transacciones.
- Ed25519 y X25519: Modernos esquemas de curvas elípticas de alto rendimiento diseñados por Daniel J. Bernstein. Ed25519 ofrece firmas rápidas y seguras; X25519 ofrece intercambios de clave eficientes. Ambos son resistentes a varios ataques de canal laterales y son adoptados cada vez más en aplicaciones de mensajería, OpenPGP.
Aplicaciones de cifrado asimétrico en el mundo real
El cifrado asimétrico no es un concepto abstracto, sino que potencia directamente la infraestructura de seguridad del mundo digital.
- HTTPS / SSL/TLS: Cuando visita un sitio web seguro, el apretón de manos TLS utiliza el cifrado asimétrico (por ejemplo, RSA o ECDHE) para negociar una clave de sesión simétrica. El certificado del servidor contiene su clave pública; el cliente verifica el certificado y utiliza la clave pública para cifrar un secreto pre-master.
- Pretty Good Privacy (PGP) y GNU Privacy Guard (GPG): Utilizado para el cifrado y la firma de correo electrónico. Los usuarios generan pares clave; la clave pública se carga a servidores clave. Al enviar un correo electrónico cifrado, el remitente bloquea la clave pública del destinatario y encripta la clave de sesión simétrica con ella.
- ]Cryptomonedas y Blockchain: Bitcoin, Ethereum y otras criptomonedas utilizan ECDSA o Ed25519 para firmar transacciones. La “wallet” de un usuario es esencialmente una clave privada; la clave pública correspondiente (o su hash) es la dirección de la cartera. Los fondos gastados requieren una firma digital válida, que sólo puede producir el titular de llave privada.
- ]Secure Shell (SSH): SSH utiliza la autenticación de clave pública para el acceso remoto sin contraseña. Los usuarios generan un par de claves; la clave pública se coloca en el servidor en . El servidor desafía al cliente a probar la posesión de la llave privada al firmar un mensaje.
- Code Signing: Los desarrolladores de software firman binarios y scripts con su clave privada. Los sistemas operativos y los navegadores verifican la firma utilizando la clave pública del desarrollador para asegurar que el código no ha sido manipulado y originado de una fuente de confianza.
Firmas digitales y autenticación
Una de las características más poderosas de la criptografía asimétrica es la capacidad de crear firmas digitales. Una firma digital es un esquema matemático para demostrar la autenticidad de un mensaje digital. Para firmar un mensaje, el remitente utiliza su clave privada para producir un valor de firma que depende tanto del mensaje como de la clave privada. Cualquier persona con acceso a la clave pública correspondiente puede verificar que la firma fue creada por el titular de clave privada y que el mensaje no ha sido alterado después de firma.
Las firmas digitales proporcionan tres propiedades esenciales de seguridad:
- Authentication: El destinatario puede verificar que el mensaje fue firmado por el remitente reclamado, porque sólo la clave privada del remitente podría haber producido una firma que valida con la clave pública del remitente.
- Integridad: Cualquier cambio al mensaje después de firmar invalida la firma, lo que asegura que el mensaje no haya sido manipulado en tránsito.
- No-repudiation: Debido a que la clave privada está bajo el único control del firmante, el firmante no puede negar más tarde haber firmado el mensaje (asumiendo que la clave no ha sido comprometida).
Las firmas digitales son la base de la infraestructura de clave pública (PKI). Las autoridades certificadoras (CA) firman certificados digitales, que unen la clave pública de una entidad a su identidad, utilizando sus propias claves privadas. Cuando su navegador confía en el certificado de un sitio web, está verificando la firma digital de CA, estableciendo una cadena de confianza desde una raíz CA hasta el certificado del sitio web.
Ventajas y limitaciones de la cifrado asimétrico
Ventajas
- Distribución de clave simplificada: Las claves públicas pueden ser compartidas abiertamente, eliminando la necesidad de un canal seguro para intercambiar una clave simétrica por adelantado.
- Seguridad escalable: En una red de usuarios n, la encriptación asimétrica requiere sólo pares clave (cada usuario posee un par). Encriptación simétrica requeriría aproximadamente N2 claves secretas compartidas.
- Firmas digitales y no repetición: Sólo la criptografía asimétrica proporciona firmas verificables que unen un mensaje a una clave privada específica.
- El secreto futuro (con claves efímeras): Protocolos como TLS 1.3 utilizan intercambios Diffie‐Hellman que generan claves temporales, asegurando que el compromiso de una clave privada a largo plazo no descifra las sesiones pasadas.
Limitaciones
- ]Performance: Las operaciones asimétricas son costosas computacionalmente, a veces 1000x más lenta que la encriptación simétrica para niveles de seguridad equivalentes. Por eso se utiliza en la práctica el encriptado híbrido.
- ]Tamaño clave: RSA y algunos otros algoritmos requieren grandes tamaños de teclas (por ejemplo, 2048 bits o más) para mantener la seguridad, lo que aumenta el almacenamiento y la transmisión de sobrecabezada. ECC mitiga esto pero aún introduce sobrecarga en comparación con las teclas simétricas.
- Exactitud cuántica: Tanto RSA como ECC son vulnerables a ataques por ordenadores cuánticos de gran escala que implementan el algoritmo de Shor. La comunidad criptográfica está estandarizando activamente algoritmos posquantum (por ejemplo, Kyber, Dilithium) para reemplazarlos cuando la computación cuántica se hace práctica.
- Complejidad de gestión clave: Las claves privadas deben almacenarse de forma segura y protegerse del robo. Una clave privada comprometida socava toda seguridad: los mensajes cifrados pueden ser descifrados, se pueden falsificar firmas. Tokens de hardware, autenticación de múltiples factores y rotación de claves regulares ayudan a mitigar este riesgo.
- Ninguna autenticación inherente del remitente para el cifrado: Usar una clave pública para cifrar no prueba quién encriptó el mensaje, cualquiera con la clave pública puede encriptar. La autenticación del remitente requiere una firma digital además de encriptación o un esquema de cifrado autenticado separado.
Conclusión
Los sistemas de gestión de la clave de la tecnología de la seguridad, sin embargo, son los que se encuentran en la fase de la gestión de la tecnología, y los sistemas de gestión de la tecnología de la tecnología de la información, y los sistemas de gestión de la tecnología de la información, y la tecnología de la información, la tecnología de la información y la tecnología de la información, la tecnología de la información y la tecnología, la tecnología de la comunicación y la tecnología
Para mayor lectura de los detalles técnicos y estándares, consulte la serie NIST SP 800-57 sobre la gestión clave y la Guía de criptografía a la criptografía asimétrica. Para una visión general de la criptografía de elliptic-curve, vea la