ONTOGOBOntología Gubernamental de Colombia · MVP con datos reales

Ciberseguridad y registro criptográfico

Dos capas: (1) vigilancia de amenazas con fuentes abiertas de referencia mundial (CISA KEV, NVD, FIRST EPSS, MITRE ATT&CK, IETF); (2) el propio registro de ONTOGOB, donde cada captura, hallazgo y ancla queda firmada con algoritmos post-cuánticos estandarizados por el NIST en agosto de 2024 y es verificable por cualquiera sin confiar en la plataforma.

CIB-01 · Vulnerabilidades en el catálogo KEV
1.709
14 añadidas en 7 días · catálogo 2026.09.11
12 de sept de 2026CISA_KEV#42 c27673ad…hace 10 h42Internacional verificada
CIB-02 · CVE con EPSS ≥ 0,9
100
de las 100 CVE con mayor probabilidad de explotación en 30 días
12 de sept de 2026FIRST_EPSS#48 e3ea371b…hace 10 h47Internacional verificada
CIB-03 · Estándares post-cuánticos finales
3
14 borradores IETF vigilados
12 de sept de 2026IETF_DATATRACKER#49 c14b5936…hace 10 h48Internacional verificada
CIB-04 · Integridad del registro
íntegra
196 asientos verificados en la derivación diaria
12 de sept de 2026Derivada por la plataforma
CIB-05 · Anclas publicadas ante testigo externo
1
1 anclas creadas
12 de sept de 2026Derivada por la plataforma
CIB-06 · Versión vigente de MITRE ATT&CK Enterprise
v19.2
modificada 05 de ago de 2026
05 de ago de 2026MITRE_ATTACK#50 47068830…hace 10 h49Internacional verificada

Registro criptográfico de ONTOGOB · estado en vivo

Verificación completa de la cadena en cada carga de esta página (función pública verificar_cadena) y última ancla con testigo externo.

Cadena de asientos
Íntegra
Cadena íntegra: 197 asientos verificados
Última ancla Merkle
#1
133 asientos [1–133] · 12 de sept de 2026, 21:07
Testigo externo
GitHub
Llaves vigentes
3
firma híbrida · sello SLH-DSA · KEM híbrido · custodia Vault (producción: HSM FIPS 140-3 N3)

Algoritmos en uso (ninguno es una promesa: todos operan hoy en este registro)

UsoAlgoritmoNormaNivel de seguridadTamaños
Firma de cada asientoML-DSA-65 + Ed25519 (híbrida)FIPS 204 (ago-2024) + RFC 8032Categoría 3 NISTfirma 3.309 B + 64 B
Sello de anclas (archivo largo plazo)SLH-DSA-SHA2-128fFIPS 205 (ago-2024)Categoría 1 · basado sólo en hashfirma 17.088 B
Sobres de datos reservadosML-KEM-768 + X25519 (X-Wing) · HKDF-SHA256 · AES-256-GCMFIPS 203 + RFC 7748 · draft-connolly-cfrg-xwing-kemCategoría 3ct 1.120 B
Hash de contenido y cadenaSHA-256 sobre JSON canónicoFIPS 180-4 · RFC 8785 (JCS)32 B
Árbol de anclasMerkle SHA-256 con prefijos 0x00/0x01RFC 6962 (Certificate Transparency)prueba log₂(n) hashes
TransporteTLS 1.3 · X25519MLKEM768 negociado por Vercel/Cloudflare y navegadores modernosRFC 8446 · draft-ietf-tls-ecdhe-mlkem

Llavero público

IdentificadorPropósitoAlgoritmosCustodiaCreadaLlave pública PQ (base64, inicio)Estado
75279de3e835eba8b07c2b3783bfbc54firma_registroML-DSA-65+Ed25519vault12 de sept de 2026, 20:40UhbDZSojSOmRTOYXPAlCCcQ4…vigente
513c78041851f1764de117030a3b35f9sello_archivoSLH-DSA-SHA2-128fvault12 de sept de 2026, 20:40mBlhb+vs2zEnML8M/5QlmW3S…vigente
fd9a53940129bcc15833b08a6bc8e6e9sobre_kemML-KEM-768+X25519 (X-Wing)vault12 de sept de 2026, 20:40exN0y5lNitJ+FqdqLmEt+ogH…vigente
Las llaves privadas viven en Supabase Vault (cifrado en reposo, acceso sólo desde funciones de sistema) y nunca salen del servidor. Es la custodia correcta para un MVP en tier gratuito; el paso a producción exige HSM FIPS 140-3 nivel 3 con soporte PQC (p. ej. Thales Luna T7 o Entrust nShield 5) y rotación programada. Las firmas en JavaScript no son de tiempo constante, por eso sólo se firma en servidor.

Vulnerabilidades explotadas activamente (CISA KEV) · añadidas en los últimos 90 días

95 CVE en ventana · 88 con uso conocido en campañas de ransomware · 23 modificadas en NVD en 7 días

CVEProductoAñadidaPlazo federalRansomwareCVSS
CVE-2026-85706GitLab Community Edition and Enterprise Edition2026-09-112026-09-1410 CRITICAL
CVE-2026-87491Google Chromium V82026-09-092026-09-238.8 HIGH
CVE-2026-84869ConnectWise ScreenConnect2026-09-112026-09-149.9 CRITICAL
CVE-2026-85880Microsoft Windows2026-09-082026-09-227.8 HIGH
CVE-2026-81963Microsoft Windows2026-09-082026-09-227.8 HIGH
CVE-2026-75650Adobe Commerce and Magento2026-09-082026-09-1110 CRITICAL
CVE-2026-86218N-able N-central2026-09-082026-09-119.8 CRITICAL
CVE-2026-86060MikroTik RouterOS2026-09-102026-09-139.8 CRITICAL
CVE-2026-67277MikroTik RouterOS2026-09-102026-09-138.2 HIGH
CVE-2026-85046Google Chromium V82026-09-042026-09-188.8 HIGH
CVE-2026-49869Kestra Kestra OSS2026-09-022026-09-05
CVE-2026-82329JFrog Artifactory2026-09-022026-09-05
CVE-2026-9586Sangoma Switchvox2026-09-022026-09-05
CVE-2026-83548SonicWall SMA1000 Appliances2026-09-022026-09-05
CVE-2026-83549SonicWall SMA1000 Appliances2026-09-022026-09-05
CVE-2026-59822BerriAI LiteLLM2026-09-022026-09-16
CVE-2026-48710Kludex Starlette2026-09-022026-09-16
CVE-2026-82078PaperCut NG/MF2026-08-312026-09-14
CVE-2026-81578PaperCut NG/MF2026-08-312026-09-14
CVE-2023-49105ownCloud ownCloud2026-08-272026-08-30

Mayor probabilidad de explotación en 30 días (FIRST EPSS)

Top de CVE por puntaje EPSS (0–1) y percentil. Fuente: api.first.org, actualizada a diario.

CVEEPSSPercentilFechaEn KEV
CVE-2021-451051100 %2026-09-12
CVE-2024-34001100 %2026-09-12
CVE-2024-238971100 %2026-09-12
CVE-2024-218931100 %2026-09-12
CVE-2024-218871100 %2026-09-12
CVE-2023-49661100 %2026-09-12
CVE-2023-444871100 %2026-09-12
CVE-2023-350821100 %2026-09-12
CVE-2023-350781100 %2026-09-12
CVE-2023-323151100 %2026-09-12
CVE-2023-273501100 %2026-09-12
CVE-2023-225181100 %2026-09-12
CVE-2023-16711100 %2026-09-12
CVE-2023-13891100 %2026-09-12
CVE-2023-06691100 %2026-09-12

Estado de la estandarización post-cuántica (vigilancia diaria en IETF Datatracker)

FIPS 203/204/205 son finales desde agosto de 2024. Estas son las especificaciones de protocolo que determinan cuándo TLS, X.509, CMS, IPsec y OpenPGP pueden usar PQC de forma interoperable.

DocumentoTítuloEstadoRevisiónFechaGrupo
draft-connolly-cfrg-xwing-kemX-Wing: general-purpose hybrid post-quantum KEMborrador1003 de sept de 20261027/
draft-ietf-hpke-pqPost-Quantum and Post-Quantum/Traditional Hybrid Algorithms for HPKEborrador0506 de jul de 20262448/
draft-ietf-ipsecme-ikev2-mlkemPost-quantum Key Exchange with ML-KEM in the Internet Key Exchange Protocol Version 2 (IKEv2)borrador0913 de ago de 20261740/
draft-ietf-lamps-cms-kyberUse of ML-KEM in the Cryptographic Message Syntax (CMS)borrador1306 de mar de 20262164/
draft-ietf-lamps-cms-ml-dsaUse of the ML-DSA Signature Algorithm in the Cryptographic Message Syntax (CMS)borrador0729 de oct de 20252164/
draft-ietf-lamps-dilithium-certificatesInternet X.509 Public Key Infrastructure - Algorithm Identifiers for the Module-Lattice-Based Digital Signature Algorithm (ML-DSA)borrador1329 de oct de 20252164/
draft-ietf-lamps-kyber-certificatesInternet X.509 Public Key Infrastructure - Algorithm Identifiers for the Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM)borrador1106 de mar de 20262164/
draft-ietf-lamps-pq-composite-kemComposite ML-KEM for use in X.509 Public Key Infrastructureborrador2103 de sept de 20262164/
draft-ietf-lamps-pq-composite-sigsComposite Module-Lattice-Based Digital Signature Algorithm (ML-DSA) for use in X.509 Public Key Infrastructureborrador1926 de ago de 20262164/
draft-ietf-lamps-x509-slhdsaInternet X.509 Public Key Infrastructure: Algorithm Identifiers for SLH-DSAborrador0922 de dic de 20252164/
draft-ietf-openpgp-pqcPost-Quantum Cryptography in OpenPGPborrador1730 de jun de 20261365/
draft-ietf-tls-ecdhe-mlkemPost-quantum hybrid ECDHE-MLKEM Key Agreement for TLSv1.3borrador0510 de ago de 20261326/
draft-ietf-tls-hybrid-designHybrid key exchange in TLS 1.3borrador1615 de jul de 20261326/
draft-ietf-tls-mlkemML-KEM Post-Quantum Key Agreement for TLS 1.3borrador1010 de sept de 20261326/
Colombia
Sin lineamiento oficial de migración post-cuántica: ni el CONPES 3995 (2020) ni la Estrategia Nacional de Seguridad Digital 2025-2027 (jun-2025) ni el documento técnico de Bre-B (feb-2026) la mencionan; la Agencia Nacional de Seguridad Digital sigue como proyecto de ley (archivado en jun-2025 y reintroducido). La única mesa activa es gremial (CINTEL, jun-2026). Propuesta ONTOGOB: calendario nacional alineado con NIST IR 8547 (RSA/ECC desaconsejados desde 2030, prohibidos desde 2035), empezando por el registro del Estado.
Referencias internacionales
NIST IR 8547 (borrador inicial, nov-2024): algoritmos cuántico-vulnerables desaconsejados tras 2030 y prohibidos tras 2035. NSA CNSA 2.0: nuevas adquisiciones para sistemas de seguridad nacional deben soportar PQC desde el 1-ene-2027. UE: hoja de ruta coordinada (23-jun-2025): inicio de transición en todos los Estados miembros a fin de 2026, infraestructura crítica migrada a más tardar en 2030, transición completa en 2035.