82 expertos se oponen en el IETF a estandarizar un TLS sin la salvaguarda ECC

El criptógrafo D.J. Bernstein, autor del blog cr.yp.to, denuncia que la Agencia de Seguridad Nacional (NSA) de EE. UU. y sus colaboradores impulsaron una votación en el IETF para estandarizar una especificación que elimina el "cinturón de seguridad" de la criptografía elíptica (ECC) en el intercambi

Cómo funciona la cebolla criptográfica de ionCube Loader, capa a capa

Un investigador relata el proceso de ingeniería inversa que ha emprendido sobre ionCube Loader, el protector comercial de PHP, animado por la compra de Binary Ninja con motivo de su décimo aniversario. Tras desembolsar 200 dólares, necesitaba un objetivo y eligió terminar de revertir el loader para

SQRL no se equivocó: simplemente se adelantó a su época

Steve Gibson presentó a finales de 2013 o principios de 2014 el protocolo SQRL (Secure Quick Reliable Login), un sistema de autenticación web sin contraseñas basado en criptografía asimétrica: cada sitio recibía una identidad criptográfica distinta derivada de una maestra, lo que eliminaba contraseñ

Guía detallada de la estructura de claves en OpenSSH

OpenSSH cuenta con una documentación canónica limitada sobre el formato interno de sus claves, concentrada en el archivo PROTOCOL.key dentro del código fuente. Esta guía nace precisamente para cubrir ese vacío: ofrece una explicación detallada, minuciosa y didáctica de los formatos de clave pública

Del árbol de Merkle a la firma digital: cómo se autentican los mensajes

La entrada explica de forma didáctica qué es un árbol de Merkle y por qué resulta clave para autenticar mensajes en sistemas digitales. Parte de una analogía histórica: los sellos reales y las firmas autógrafas, fácilmente falsificables en entornos digitales, para introducir el problema de la autent

FIPS 140-3 no es una garantía de seguridad y los auditores lo saben

El próximo 21 de septiembre de 2026, todos los certificados FIPS 140-2 pasarán a la lista histórica del NIST y dejarán de incluirse en nuevas adquisiciones federales, lo que ha desatado una oleada de compras de módulos FIPS 140-3. Sin embargo, la validación FIPS responde a una pregunta muy concreta:

F*: un lenguaje de programación orientado a la demostración formal

F* (pronunciado «F star») es un lenguaje de programación de propósito general orientado a la demostración formal, que combina programación puramente funcional y con efectos. Reúne el poder expresivo de los tipos dependientes con automatización de pruebas basada en resolutores SMT y demostración inte

Por qué los LLM no romperán la criptografía simétrica

El 28 de julio, Anthropic presentó nuevos ataques criptoanálíticos descubiertos con su modelo Claude Mythos. El primero es un ataque de recuperación de clave sobre HAWK, un esquema de firmas post-cuántico candidato en el proyecto de estandarización del NIST. Aunque no es práctico (HAWK-512 pasa de 1

El código en una camiseta y el próximo frente de la criptografía

Un ensayo en primera persona que parte de una anécdota personal para trazar un paralelismo entre dos épocas marcadas por el intento de restringir tecnologías sensibles. Hace veinticinco años, el autor —entonces en Sri Lanka— recibió por correo un CD de OpenBSD 3.0 acompañado de una camiseta con el c

Ofuscación (Parte II): Diamond iO, una ruta más eficiente hacia iO práctico

Diamond iO es un nuevo esquema de ofuscación indistinguible (iO) que reduce drásticamente el coste computacional respecto a las construcciones clásicas: pasa de tiempos de ejecución 'galácticos' a 'planetarios', todavía inviables hoy pero cercanos a la práctica tras optimizaciones adicionales. El es

Bluesky propone un protocolo para datos con permisos dentro del AT Protocol

El AT Protocol, marco sobre el que se construye Bluesky, incorpora actualmente un protocolo de datos públicos en el que cada usuario publica registros firmados en su PDS y las aplicaciones los rastrean para construir vistas. Bluesky ha abierto a discusión una propuesta (proposal 0016) que añade un s

Alice y Bob: la biografía no autorizada que popularizó la criptografía

En abril de 1984, durante el Zurich Seminar, el ingeniero John Gordon pronunció la célebre "Alice and Bob After Dinner Speech", una conferencia humorística que se convirtió en uno de los textos fundacionales de la cultura criptográfica. Lejos de un paper técnico, Gordon ofreció una suerte de biograf

Una propuesta de registros de passkey opacos e interoperables, con API en Go

Las passkeys son la única respuesta de fondo al phishing, pero su implementación en el servidor resulta más compleja que la de los hashes de contraseñas, en parte porque dependen del navegador y en parte porque no existe un formato de almacenamiento interoperable. El autor, Filippo Valsorda, present

Tutorial: introducción a la verificación formal con Lean (parte 1)

La verificación formal permite demostrar la corrección de enunciados matemáticos escribiendo la prueba en código para que un programa la valide mecánicamente. Entre las herramientas disponibles se encuentran Rocq (antes Coq), Isabelle y Lean, esta última creada en 2013 por Leonardo de Moura en Micro

El arte tolstoyano como prueba de conocimiento cero

Un ensayo divulgativo publicado en un blog personal establece un paralelismo entre la definición del arte que formuló León Tolstói en su libro «¿Qué es el arte?» (1897) y el concepto criptográfico de prueba de conocimiento cero (ZKP). El texto parte de la idea tolstoiana según la cual el arte consis

Descifrado de mensajes View State en IIS: de claves autogen a claves finales

El View State de ASP.NET almacena el estado de las páginas web en el lado del servidor y, cuando está mal configurado, puede ser explotado por atacantes. Este artículo, continuación de una investigación previa sobre una vulnerabilidad de IIS sin parche, explica paso a paso cómo descifrar mensajes de

Una IA audita CIRCL de Cloudflare y confirma siete fallos criptográficos

La empresa de seguridad zkSecurity ha aplicado su canal de auditoría basado en inteligencia artificial a CIRCL, la biblioteca experimental de criptografía avanzada y poscuántica de Cloudflare, y ha confirmado siete vulnerabilidades reales, ya corregidas en el repositorio original. La mayoría recibió

La pandemia del manejo incompleto de errores en OpenSSL

Un reciente informe de error en APT, que reportaba fallos de TLS en sistemas FIPS por errores de MD5, ha destapado un problema sistémico en el ecosistema de software que usa OpenSSL: la costumbre generalizada de invocar ERR_clear_error() antes o después de operaciones TLS para silenciar códigos de e

Ofuscación: el jefe final de la criptografía (Parte I)

La ofuscación es la primitiva criptográfica más potente concebida hasta la fecha: permite convertir un programa en una caja negra que cualquiera puede ejecutar sin revelar su funcionamiento interno. Combinada con una blockchain, puede sustituir a prácticamente cualquier "tercero de confianza" imagin

Cómo los hackers invierten los generadores de números aleatorios

El canal de YouTube Zanzlanz publicó un vídeo divulgativo de algo más de 15 minutos en el que explica, paso a paso, cómo funcionan los generadores de números pseudoaleatorios empleados por los navegadores y juegos —entre ellos Flash— y cómo pueden invertirse para predecir resultados futuros o recupe

Troceado, almacenado, protegido: la historia de la función hash

Las funciones hash —esas herramientas matemáticas que permiten verificar, almacenar y proteger información— tienen un origen concreto que suele pasarse por alto. En 1956, Arnold Dumey, matemático formado en la Universidad de Columbia y apasionado de la criptografía desde los catorce años, publicó el

Encrypted Spaces: arquitectura segura para colaboración en la nube

Encrypted Spaces es un proyecto de investigación que propone una arquitectura para aplicaciones colaborativas en las que los datos permanecen cifrados y las operaciones son verificables criptográficamente. Su objetivo es eliminar la necesidad de confiar en los servidores que almacenan y procesan inf

La Cypherpunk Library reúne catorce textos fundacionales de dominio público

La Cypherpunk Library reúne catorce textos fundacionales del movimiento cypherpunk, todos ellos de dominio público. La colección, descrita por su autor como una estantería personal, agrupa manifiestos, ensayos y documentos clave sobre criptografía, privacidad, moneda electrónica, hacktivismo y auton

La señal oculta del GPS: dos décadas de criptografía militar en abierto

Durante casi veinte años, el sistema GPS ha emitido mensajes cifrados de carácter militar a través de un campo de navegación pensado para uso público. Investigadores han analizado un archivo de 12,16 millones de observaciones recogidas entre 2007 y principios de 2026 en estaciones terrestres de todo

El Pentágono ocultó claves cifradas en señales GPS durante casi dos décadas

Durante casi dos décadas, el Pentágono de Estados Unidos ha estado transmitiendo en secreto claves de cifrado militar a través de una señal GPS pública, convirtiendo cada uno de los satélites de navegación en una estación clandestina de números. Así lo ha demostrado Steven Murdoch, profesor de ingen

Estudio empírico revela que la blockchain Pearl no realiza inferencia de IA

Una investigación sometida a arXiv el 3 de junio de 2026 examina empíricamente a Pearl, una blockchain de capa 1 respaldada públicamente por figuras relevantes del sector de la inteligencia artificial. El trabajo cuantifica, por primera vez, la distancia entre lo que la red promete y lo que realment

ohbin, herramienta uv para gestionar binarios de GitHub Releases

ohbin es una herramienta de línea de comandos diseñada para resolver un problema habitual en proyectos Python gestionados con uv: la instalación de binarios distribuidos exclusivamente como GitHub Releases, como ripgrep, oasdiff o linters escritos en Rust. uv solo puede instalar paquetes Python, por

rscrypto: pila criptográfica en Rust puro con aceleración SIMD y ASM

rscrypto es una biblioteca criptográfica escrita en Rust puro que agrupa primitivas como RSA, Ed25519, X25519, cifrados AEAD, funciones hash, KDF, hash de contraseñas y CRCs en un único crate, sin requerir de forma predeterminada dependencias en C, OpenSSL u otras bibliotecas de sistema. Su objetivo

Shamir: dividir secretos para mayor seguridad

Shamir's Secret Sharing es una técnica criptográfica diseñada para gestionar información sensible de manera que ninguna sola parte posea el control total ni el riesgo de pérdida total. Inventado por Adi Shamir (coautor del algoritmo RSA) en 1979, este método permite dividir un secreto en múltiples f

Un sistema permite consenso grupal sin revelar las puntuaciones individuales

Un nuevo método para alcanzar consenso preservando la privacidad fue presentado en stoffelmpc.com por Mikerah Quintyne‑Collins. La propuesta permite a un grupo de participantes –en el ejemplo, cuatro amigos– decidir entre varias opciones (tres restaurantes) sin revelar las puntuaciones individuales

NSA advierte sobre riesgos de criptografía cuántica

La Agencia de Seguridad Nacional (NSA) ha emitido una advertencia sobre el uso de la Distribución de Claves Cuánticas (QKD) y la Criptografía Cuántica (QC) para proteger las comunicaciones en los Sistemas de Seguridad Nacional (NSS). La NSA no recomienda su implementación a menos que se superen limi

Ataque cuántico simulado: fallo con números aleatorios

Un investigador ha demostrado que un supuesto "ataque cuántico" a la criptografía de curva elíptica (ECDLP) realizado con hardware de IBM Quantum, y que había ganado un premio de 1 BTC, en realidad es reproducible utilizando números aleatorios generados por ordenador (os.urandom). El ataque, present

Cerno: Verificación humana sin captchas ni hardware

Cerno es una solución innovadora para la verificación humana que elimina la necesidad de hardware especializado, como capturas de pantalla o audio. En un mundo donde los bots y el fraude online son un problema creciente, Cerno ofrece una alternativa más segura y discreta a los métodos tradicionales

LLMs revelan identidades ocultas en línea

## LLMs Revelan Identidades Ocultas en Línea: Una Amenaza a la Privacidad Online Un nuevo estudio revela que los modelos de lenguaje grandes (LLMs) están demostrando una capacidad alarmante para desanonimizar a usuarios en línea, incluso con información limitada y sin necesidad de datos estructurad

IA: Cada agente digital debe tener un responsable humano

El marco 'Human Root of Trust' (HRT) es una iniciativa crucial para abordar un problema emergente en el mundo de la inteligencia artificial: la falta de responsabilidad y trazabilidad en los sistemas autónomos. En esencia, HRT no es un producto ni un estándar, sino un *principio* fundamental y una a

Nuevo algoritmo protege datos en ordenamiento

En el mundo de la informática, el ordenamiento es una operación fundamental, presente en casi todos los lenguajes de programación. Si bien algoritmos como Quicksort y Mergesort son eficientes, su dependencia de datos específicos introduce un riesgo de seguridad: los ataques de canal lateral. Estos a

Colisión en SHA-1: Amenaza a Sistemas Ampliamente Usados

Este artículo describe un avance significativo en la criptografía: la demostración de la primera colisión real para la función hash SHA-1. SHA-1, aunque oficialmente desaprobada desde 2011, aún se utiliza ampliamente en diversas aplicaciones, desde firmas de documentos y certificados TLS hasta siste

Desafío Lógico: ¿Descifras las Palabras 'Zipadas'?

## ☕️ Juegos: Desentrañando Palabras "Zipadas" - Un Reto de Lógica y Deducción **1. Introducción: ¿Qué es y por qué es importante?** El desafío presentado, "5 words that have been zippered together", es un juego de lógica y deducción que implica descifrar una frase o conjunto de palabras que han s