Qué confirma la fuente

Según Microsoft, el 27 de agosto de 2026 la compañía lanzó el PQC TLS Pilot Program. El piloto permite a autoridades de certificación (AC) aprobadas y en buena situación dentro del Microsoft Trusted Root Program evaluar raíces PQC TLS y la emisión de certificados basada en el algoritmo ML-DSA-87 1. En la versión de agosto se añadieron siete raíces piloto, operadas por ComSign, DigiCert, HARICA, IdenTrust Services, Sectigo, Shanghai Electronic Certification Authority y SSL.com. La admisión de nuevos participantes seguirá de forma continua hasta finales de 2026 1.

El soporte de certificados ML-DSA en Windows 11 comienza con las actualizaciones del 28 de julio de 2026: KB5101681 para 26H1 y KB5101684 para 25H2. En los escenarios compatibles, estos certificados también funcionan con Schannel. Antes de probar, Microsoft aconseja comprobar los requisitos de la plataforma 1.

Limitaciones importantes

Los certificados del piloto no son de confianza pública. Están destinados únicamente a verificar la interoperabilidad en entornos cerrados, aplicaciones propias y bancos de pruebas corporativos. No deben usarse en escenarios de confianza de producción ni en sitios web públicos 1. Microsoft advierte además que el soporte de ML-DSA durante el piloto es limitado, sigue evolucionando y no es apto para uso en producción 1.

En qué se diferencia la autenticación del cifrado

El debate sobre PQC suele centrarse en la confidencialidad y en el riesgo de «recolectar ahora, descifrar después». Según Microsoft, la autenticación plantea un conjunto distinto de retos: depende de todo un ecosistema de tecnologías y relaciones de confianza. Los certificados y las claves deben emitirse, distribuirse, almacenarse, validarse y renovarse en entornos y proveedores diversos 1. La fuente señala que las organizaciones suelen saber dónde protege TLS sus comunicaciones, pero menos organizaciones disponen de un inventario completo de todos los sistemas que dependen de certificados 1. Los certificados y cadenas poscuánticos más grandes pueden afectar al tamaño del handshake, el rendimiento, el almacenamiento, la transmisión y los límites de inspección del tráfico 1. Entre los componentes potencialmente afectados, la fuente menciona dispositivos embebidos, tecnología operativa (OT), dispositivos de seguridad, aplicaciones propias, servicios de terceros y módulos de seguridad de hardware (HSM) 1.

Interpretación

Esta es la postura del fabricante, no una evaluación independiente. Microsoft sostiene que el problema no es la falta de estándares, sino cómo interactúan las nuevas jerarquías de certificados con los sistemas ya desplegados 1. A nuestro juicio, la lógica es razonable: el piloto por sí solo no resuelve la migración, pero puede servir como espacio seguro para detectar dependencias ocultas antes de que afecten al entorno de producción. El material revisado no ofrece plazos para una transición masiva.

Qué se puede hacer ya

Microsoft recomienda [^1]:

  1. Inventariar los sistemas que dependen de certificados.
  2. Describir las relaciones de confianza: PKI públicas y privadas, anclas de confianza, autenticación de dispositivos.
  3. Consultar a los proveedores de certificados, PKI, HSM y software sobre sus planes poscuánticos.
  4. Identificar la infraestructura de larga vida con ciclos de actualización prolongados.
  5. Crear un entorno de pruebas no productivo para comprobar compatibilidad y rendimiento.
  6. Elaborar una hoja de ruta plurianual con responsables asignados.

También conviene preguntar al propio proveedor de certificados si participa en el piloto 1.

Preguntas abiertas

Con el material revisado no queda claro cuándo los certificados ML-DSA pasarán a ser de confianza pública. Se desconoce cómo afectarán las cadenas más grandes a redes concretas y qué dispositivos requerirán sustitución en lugar de actualización. Las pruebas pueden ayudar a las organizaciones a reunir datos para su propia evaluación, pero no garantizan respuestas definitivas.

  1. [1] Post-quantum authentication: Why organizations should start testing certificate ecosystems nowMicrosoft Security