El criptógrafo D. J. Bernstein ha pedido a la comunidad de Internet pronunciarse antes del 8 de julio de 2026 sobre la votación del grupo de trabajo TLS del IETF, bautizada como "última llamada", que busca aprobar un RFC para usar exclusivamente ML-KEM poscuántico en TLS, sin combinarlo con criptografía de curva elíptica (ECC+ML-KEM). Bernstein sostiene que se trata de una iniciativa impulsada por la NSA, apoyándose en documentos desclasificados que, según él, muestran un patrón histórico de la agencia para debilitar estándares (DES en los años setenta, RC4 y RSA-512 en los noventa, el generador Dual EC en los 2000). Advierte de que un RFC equivaldría a un aval del IETF al ML-KEM en solitario, lo que provocaría una oleada de errores de software y problemas de seguridad. Hasta ahora, 60 personas han expresado objeciones en la lista de correo, entre ellas los criptógrafos Orr Dunkelman y Peter Gutmann, y Fabiana Da Pieve, líder de criptografía poscuántica de la Comisión Europea. Bernstein critica los argumentos de los defensores —como Paul Hoffman, del NCSC británico, y los canadienses Kevin Milner y Jonathan Hammell— y les reprocha no declarar posibles conflictos de interés con la NSA. El texto incluye además una tabla de argumentos y contraargumentos que el autor actualiza periódicamente.
