Skip to content

DKIM y criptografía post-cuántica: Mantén la calma y arregla lo básico

Nadim Lahoud·SVP Revenue
Published: May 26, 2026·5 min read

La criptografía post-cuántica es un problema real, pero no todas las partes del stack de seguridad del correo electrónico están expuestas de la misma manera. Muchos comentarios reducen todo el tema a “almacenar ahora, descifrar después”: los atacantes recopilan hoy tráfico cifrado, esperan a que exista un ordenador cuántico criptográficamente relevante y lo descifran más tarde. Esa es una preocupación seria para el contenido cifrado (PGP, S/MIME, TLS, VPNs, copias de seguridad, archivos), pero no es el modelo correcto para DKIM.

El riesgo post-cuántico de DKIM es diferente

DKIM no es un mecanismo de confidencialidad. No cifra el mensaje. Es una señal de autenticación que se evalúa cuando un receptor procesa el correo electrónico. El receptor comprueba la cabecera DKIM-Signature frente a una clave pública publicada bajo un selector en DNS, y ese resultado alimenta tanto la política local como DMARC. La preocupación post-cuántica para DKIM no es que los correos firmados hoy se vayan a descifrar más adelante. La preocupación es la falsificación futura. Si las firmas de tipo RSA llegan a ser vulnerables, un atacante podría crear firmas DKIM aparentemente válidas para correos suplantados, a menos que el ecosistema haya migrado a esquemas de firma resistentes a la computación cuántica.

Eso importa, pero la urgencia es diferente. NIST ha estandarizado algoritmos de firma digital post-cuántica como ML-DSA, y los organismos de estandarización están debatiendo la agilidad de algoritmos y la extensibilidad futura en la autenticación del correo electrónico. Pero todavía no existe un perfil post-cuántico de DKIM ampliamente desplegado, interoperable y listo para producción al que las organizaciones deban apresurarse a adherir sus dominios.

Por qué una migración a DKIM post-cuántico es más difícil de lo que parece

También existe una realidad práctica de implementación. La migración híbrida de DKIM podría implicar, con el tiempo, ejecutar en paralelo material de firma clásico y post-cuántico. Eso tiene sentido en teoría, pero en DKIM las firmas residen en las cabeceras de los mensajes, mientras que el DNS publica claves públicas asociadas a un selector. El verdadero trabajo no consiste solo en “poner firmas post-cuánticas en el DNS”. Se trata de acordar algoritmos, formatos de clave, selectores, gestión de registros DNS, comportamiento de los verificadores, semántica de fallos y el tratamiento de la alineación con DMARC.

DKIM es más sencillo que el cifrado en un sentido, porque no necesita proteger el contenido del mensaje a lo largo del tiempo, pero también resulta difícil de modificar a escala de internet. El DNS tiene que transportar las claves públicas, y el transporte DNS tiene limitaciones prácticas de tamaño y fiabilidad que se vuelven más importantes si las claves públicas post-cuánticas son sustancialmente mayores que las claves RSA actuales. Los receptores procesan volúmenes masivos de correo y evalúan firmas de forma continua, por lo que el rendimiento de los verificadores también importa. Esto significa que la industria debe resolver no solo la cuestión del diseño criptográfico, sino también las cuestiones de ingeniería relacionadas con el tamaño de las claves en el DNS, el tamaño de las firmas en las cabeceras, el comportamiento de las búsquedas, el almacenamiento en caché, el rendimiento y la compatibilidad con versiones anteriores.

Qué arreglar ahora mismo

Por ahora, lo correcto es centrarse en tener bien resuelta la autenticación básica del correo electrónico. Eso significa claves DKIM robustas donde estén soportadas, una gestión disciplinada de los selectores, fuentes de envío autenticadas y alineadas, DMARC llevado más allá del monitoreo hasta la aplicación forzosa, y visibilidad continua sobre los fallos y los remitentes no autorizados. Ahí es exactamente donde OnDMARC ayuda: gestionando SPF, DKIM, DMARC, BIMI y MTA-STS, identificando configuraciones incorrectas y manteniendo a los equipos en un camino claro hacia la aplicación forzosa, en lugar de tratar la autenticación del correo electrónico como un proyecto puntual de DNS.

Dónde centrarse en cambio con lo post-cuántico

El trabajo post-cuántico más urgente está en otro lugar. Haz un inventario de dónde utilizas criptografía de clave pública, especialmente donde la confidencialidad tiene una vida útil larga. Los certificados TLS, las VPNs, las copias de seguridad cifradas, los archivos a largo plazo, la firma de código, S/MIME, la PKI privada y las identidades de máquina merecen atención antes que cambios especulativos en DKIM. Ese trabajo empieza con la visibilidad: qué certificados existen, dónde están desplegados, qué algoritmos e intercambios de claves utilizan, quién es su responsable y con qué rapidez pueden rotarse.

Red Sift Certificates se encarga de esa parte. Cubre el descubrimiento y la monitorización de activos criptográficos públicos en dominios, subdominios, certificados y servicios expuestos, incluyendo la configuración TLS y los detalles de los certificados. Eso ofrece a los equipos un punto de partida práctico para la preparación post-cuántica. Construye el inventario, comprende la exposición, prioriza los riesgos de confidencialidad a largo plazo y mejora la agilidad criptográfica antes de que llegue una migración forzada.

Two graphs depicting post-quantum readiness across endpoints and certificatesTwo graphs depicting post-quantum readiness across endpoints and certificates

¿Nuestra recomendación? Mantén la calma y sigue adelante. Usa OnDMARC para reforzar DKIM y DMARC con los estándares actuales. Pregunta a los ESP y proveedores de correo por su hoja de ruta sobre la agilidad de algoritmos de DKIM y el futuro soporte post-cuántico. Los clientes también deberían seguir de cerca el trabajo de IETF sobre DKIM2 como parte del movimiento más amplio hacia la agilidad de algoritmos de DKIM y una semántica de gestión de mensajes más robusta, tratándolo como un trabajo de estandarización en curso y no como un control post-cuántico desplegable hoy en día. Usa Red Sift Certificates para comenzar ya el inventario criptográfico más amplio y el trabajo de preparación de certificados.

¿Listo para empezar? Regístrate para una prueba de Red Sift Certificates Lite, o inicia sesión para configurar la Monitorización CT de alta seguridad para tus dominios si ya tienes una cuenta.

Regístrate gratis
Nadim Lahoud
Nadim Lahoud
SVP Revenue

Nadim serves as Red Sift’s Senior Vice President for Revenue and Business Operations, ensuring the company remains aligned with and responsive to customer needs today and in the future.