La transición hacia la criptografía poscuántica avanza con el cifrado ya desplegado en buena parte del tráfico web, pero la autenticación mediante certificados permanece en una fase temprana, según el boletín Cryptography & Security Newsletter de Ivan Ristić. El proceso se inició con la convocatoria de normalización del NIST en 2016, que culminó en 2024 con la selección de ML-KEM para el intercambio de claves y ML-DSA para la autenticación.
El principal riesgo que ha acelerado la migración es el de «recolectar ahora, descifrar después» (HNDL), ante el cual los principales proveedores y navegadores adoptaron híbridos de curva elíptica y ML-KEM. Google, disconforme con el tamaño de las firmas ML-DSA, impulsa los certificados Merkle Tree (MTC), que combinan X.509, Certificate Transparency y ML-DSA con el menor uso posible, cuya llegada se espera para 2027. Mientras tanto, ML-DSA se acepta en jerarquías privadas de Microsoft y Google.
El reto pendiente son los ataques de downgrade contra la autenticación: si un atacante con un computador cuántico logra falsificar certificados de CA, podría ofrecer conexiones con criptografía clásica aunque un servidor use PQC. Por ello, los expertos defienden desplegar una señal que fuerce autenticación exclusivamente poscuántica en los sitios que lo necesiten, mientras el grueso del ecosistema completa la migración, con plazos acortados por varios proveedores hasta 2029.
