Ciberseguridad y registro criptográfico
Dos capas: (1) vigilancia de amenazas con fuentes abiertas de referencia mundial (CISA KEV, NVD, FIRST EPSS, MITRE ATT&CK, IETF); (2) el propio registro de ONTOGOB, donde cada captura, hallazgo y ancla queda firmada con algoritmos post-cuánticos estandarizados por el NIST en agosto de 2024 y es verificable por cualquiera sin confiar en la plataforma.
Registro criptográfico de ONTOGOB · estado en vivo
Verificación completa de la cadena en cada carga de esta página (función pública verificar_cadena) y última ancla con testigo externo.
Algoritmos en uso (ninguno es una promesa: todos operan hoy en este registro)
| Uso | Algoritmo | Norma | Nivel de seguridad | Tamaños |
|---|---|---|---|---|
| Firma de cada asiento | ML-DSA-65 + Ed25519 (híbrida) | FIPS 204 (ago-2024) + RFC 8032 | Categoría 3 NIST | firma 3.309 B + 64 B |
| Sello de anclas (archivo largo plazo) | SLH-DSA-SHA2-128f | FIPS 205 (ago-2024) | Categoría 1 · basado sólo en hash | firma 17.088 B |
| Sobres de datos reservados | ML-KEM-768 + X25519 (X-Wing) · HKDF-SHA256 · AES-256-GCM | FIPS 203 + RFC 7748 · draft-connolly-cfrg-xwing-kem | Categoría 3 | ct 1.120 B |
| Hash de contenido y cadena | SHA-256 sobre JSON canónico | FIPS 180-4 · RFC 8785 (JCS) | — | 32 B |
| Árbol de anclas | Merkle SHA-256 con prefijos 0x00/0x01 | RFC 6962 (Certificate Transparency) | — | prueba log₂(n) hashes |
| Transporte | TLS 1.3 · X25519MLKEM768 negociado por Vercel/Cloudflare y navegadores modernos | RFC 8446 · draft-ietf-tls-ecdhe-mlkem | — | — |
Llavero público
| Identificador | Propósito | Algoritmos | Custodia | Creada | Llave pública PQ (base64, inicio) | Estado |
|---|---|---|---|---|---|---|
75279de3e835eba8b07c2b3783bfbc54 | firma_registro | ML-DSA-65+Ed25519 | vault | 12 de sept de 2026, 20:40 | UhbDZSojSOmRTOYXPAlCCcQ4… | vigente |
513c78041851f1764de117030a3b35f9 | sello_archivo | SLH-DSA-SHA2-128f | vault | 12 de sept de 2026, 20:40 | mBlhb+vs2zEnML8M/5QlmW3S… | vigente |
fd9a53940129bcc15833b08a6bc8e6e9 | sobre_kem | ML-KEM-768+X25519 (X-Wing) | vault | 12 de sept de 2026, 20:40 | exN0y5lNitJ+FqdqLmEt+ogH… | vigente |
Vulnerabilidades explotadas activamente (CISA KEV) · añadidas en los últimos 90 días
95 CVE en ventana · 88 con uso conocido en campañas de ransomware · 23 modificadas en NVD en 7 días
| CVE | Producto | Añadida | Plazo federal | Ransomware | CVSS |
|---|---|---|---|---|---|
| CVE-2026-85706 | GitLab Community Edition and Enterprise Edition | 2026-09-11 | 2026-09-14 | sí | 10 CRITICAL |
| CVE-2026-87491 | Google Chromium V8 | 2026-09-09 | 2026-09-23 | sí | 8.8 HIGH |
| CVE-2026-84869 | ConnectWise ScreenConnect | 2026-09-11 | 2026-09-14 | sí | 9.9 CRITICAL |
| CVE-2026-85880 | Microsoft Windows | 2026-09-08 | 2026-09-22 | sí | 7.8 HIGH |
| CVE-2026-81963 | Microsoft Windows | 2026-09-08 | 2026-09-22 | sí | 7.8 HIGH |
| CVE-2026-75650 | Adobe Commerce and Magento | 2026-09-08 | 2026-09-11 | sí | 10 CRITICAL |
| CVE-2026-86218 | N-able N-central | 2026-09-08 | 2026-09-11 | sí | 9.8 CRITICAL |
| CVE-2026-86060 | MikroTik RouterOS | 2026-09-10 | 2026-09-13 | sí | 9.8 CRITICAL |
| CVE-2026-67277 | MikroTik RouterOS | 2026-09-10 | 2026-09-13 | sí | 8.2 HIGH |
| CVE-2026-85046 | Google Chromium V8 | 2026-09-04 | 2026-09-18 | sí | 8.8 HIGH |
| CVE-2026-49869 | Kestra Kestra OSS | 2026-09-02 | 2026-09-05 | sí | — |
| CVE-2026-82329 | JFrog Artifactory | 2026-09-02 | 2026-09-05 | sí | — |
| CVE-2026-9586 | Sangoma Switchvox | 2026-09-02 | 2026-09-05 | sí | — |
| CVE-2026-83548 | SonicWall SMA1000 Appliances | 2026-09-02 | 2026-09-05 | sí | — |
| CVE-2026-83549 | SonicWall SMA1000 Appliances | 2026-09-02 | 2026-09-05 | sí | — |
| CVE-2026-59822 | BerriAI LiteLLM | 2026-09-02 | 2026-09-16 | sí | — |
| CVE-2026-48710 | Kludex Starlette | 2026-09-02 | 2026-09-16 | sí | — |
| CVE-2026-82078 | PaperCut NG/MF | 2026-08-31 | 2026-09-14 | sí | — |
| CVE-2026-81578 | PaperCut NG/MF | 2026-08-31 | 2026-09-14 | sí | — |
| CVE-2023-49105 | ownCloud ownCloud | 2026-08-27 | 2026-08-30 | sí | — |
Mayor probabilidad de explotación en 30 días (FIRST EPSS)
Top de CVE por puntaje EPSS (0–1) y percentil. Fuente: api.first.org, actualizada a diario.
| CVE | EPSS | Percentil | Fecha | En KEV |
|---|---|---|---|---|
| CVE-2021-45105 | 1 | 100 % | 2026-09-12 | — |
| CVE-2024-3400 | 1 | 100 % | 2026-09-12 | — |
| CVE-2024-23897 | 1 | 100 % | 2026-09-12 | — |
| CVE-2024-21893 | 1 | 100 % | 2026-09-12 | — |
| CVE-2024-21887 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-4966 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-44487 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-35082 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-35078 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-32315 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-27350 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-22518 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-1671 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-1389 | 1 | 100 % | 2026-09-12 | — |
| CVE-2023-0669 | 1 | 100 % | 2026-09-12 | — |
Estado de la estandarización post-cuántica (vigilancia diaria en IETF Datatracker)
FIPS 203/204/205 son finales desde agosto de 2024. Estas son las especificaciones de protocolo que determinan cuándo TLS, X.509, CMS, IPsec y OpenPGP pueden usar PQC de forma interoperable.
| Documento | Título | Estado | Revisión | Fecha | Grupo |
|---|---|---|---|---|---|
| draft-connolly-cfrg-xwing-kem | X-Wing: general-purpose hybrid post-quantum KEM | borrador | 10 | 03 de sept de 2026 | 1027/ |
| draft-ietf-hpke-pq | Post-Quantum and Post-Quantum/Traditional Hybrid Algorithms for HPKE | borrador | 05 | 06 de jul de 2026 | 2448/ |
| draft-ietf-ipsecme-ikev2-mlkem | Post-quantum Key Exchange with ML-KEM in the Internet Key Exchange Protocol Version 2 (IKEv2) | borrador | 09 | 13 de ago de 2026 | 1740/ |
| draft-ietf-lamps-cms-kyber | Use of ML-KEM in the Cryptographic Message Syntax (CMS) | borrador | 13 | 06 de mar de 2026 | 2164/ |
| draft-ietf-lamps-cms-ml-dsa | Use of the ML-DSA Signature Algorithm in the Cryptographic Message Syntax (CMS) | borrador | 07 | 29 de oct de 2025 | 2164/ |
| draft-ietf-lamps-dilithium-certificates | Internet X.509 Public Key Infrastructure - Algorithm Identifiers for the Module-Lattice-Based Digital Signature Algorithm (ML-DSA) | borrador | 13 | 29 de oct de 2025 | 2164/ |
| draft-ietf-lamps-kyber-certificates | Internet X.509 Public Key Infrastructure - Algorithm Identifiers for the Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM) | borrador | 11 | 06 de mar de 2026 | 2164/ |
| draft-ietf-lamps-pq-composite-kem | Composite ML-KEM for use in X.509 Public Key Infrastructure | borrador | 21 | 03 de sept de 2026 | 2164/ |
| draft-ietf-lamps-pq-composite-sigs | Composite Module-Lattice-Based Digital Signature Algorithm (ML-DSA) for use in X.509 Public Key Infrastructure | borrador | 19 | 26 de ago de 2026 | 2164/ |
| draft-ietf-lamps-x509-slhdsa | Internet X.509 Public Key Infrastructure: Algorithm Identifiers for SLH-DSA | borrador | 09 | 22 de dic de 2025 | 2164/ |
| draft-ietf-openpgp-pqc | Post-Quantum Cryptography in OpenPGP | borrador | 17 | 30 de jun de 2026 | 1365/ |
| draft-ietf-tls-ecdhe-mlkem | Post-quantum hybrid ECDHE-MLKEM Key Agreement for TLSv1.3 | borrador | 05 | 10 de ago de 2026 | 1326/ |
| draft-ietf-tls-hybrid-design | Hybrid key exchange in TLS 1.3 | borrador | 16 | 15 de jul de 2026 | 1326/ |
| draft-ietf-tls-mlkem | ML-KEM Post-Quantum Key Agreement for TLS 1.3 | borrador | 10 | 10 de sept de 2026 | 1326/ |
- Colombia
- Sin lineamiento oficial de migración post-cuántica: ni el CONPES 3995 (2020) ni la Estrategia Nacional de Seguridad Digital 2025-2027 (jun-2025) ni el documento técnico de Bre-B (feb-2026) la mencionan; la Agencia Nacional de Seguridad Digital sigue como proyecto de ley (archivado en jun-2025 y reintroducido). La única mesa activa es gremial (CINTEL, jun-2026). Propuesta ONTOGOB: calendario nacional alineado con NIST IR 8547 (RSA/ECC desaconsejados desde 2030, prohibidos desde 2035), empezando por el registro del Estado.
- Referencias internacionales
- NIST IR 8547 (borrador inicial, nov-2024): algoritmos cuántico-vulnerables desaconsejados tras 2030 y prohibidos tras 2035. NSA CNSA 2.0: nuevas adquisiciones para sistemas de seguridad nacional deben soportar PQC desde el 1-ene-2027. UE: hoja de ruta coordinada (23-jun-2025): inicio de transición en todos los Estados miembros a fin de 2026, infraestructura crítica migrada a más tardar en 2030, transición completa en 2035.