informes

ETSI identifica las limitaciones de los generadores de números aleatorios cuánticos


Dirección copiada

El Instituto Europeo de Normas de Telecomunicaciones ha publicado una guía en la que analiza posibles puntos débiles de la tecnología cuántica en materia de ciberseguridad: los QRNG. Por sí solos, no sirven

Publicado el 25 sept 2026

Cristina Albarrán

Directora de Redes&Telecom



ETSI identifica las limitaciones de los generadores de números aleatorios cuánticos
ETSI identifica las limitaciones de los generadores de números aleatorios cuánticos



La amenaza del descifrado cuántico se cierne sobre nosotros. Según Gartner para 2029 los avances en computación cuántica harán que la criptografía asimétrica convencional deje de ser segura. Sin embargo, las herramientas para combatir este peligro todavía tienen que mejorarse. Es el caso de los Generadores de Números Aleatorios Cuánticos (conocidos por sus siglas en inglés QRNG). Estas soluciones están diseñadas para proporcionar números altamente impredecibles para el cifrado, pero ETSI advierte que el uso de tecnología cuántica por sí sola no siempre los hace seguros.

El instituto acaba de publicar un nuevo informe técnico en el que ofrece una guía de implementación para mitigar debilidades que podrían minar la calidad y seguridad de los resultados de los QRNG. Estos generadores son una característica crítica de la seguridad moderna, ya que los sistemas criptográficos dependen de valores aleatorios impredecibles para generar claves de cifrado y otros parámetros de seguridad. Explotan fenómenos cuánticos como fuente de aleatoriedad, proporcionando un enfoque basado en procesos físicos que son inherentemente impredecibles en lugar de algoritmos deterministas. Pero, “aunque la salida pueda parecer estadísticamente aleatoria, un adversario con acceso a información secundaria relevante añade una capa de predictibilidad que puede explotar, socavando su aleatoriedad”, se indica en el documento.

En concreto, ETSI TR 104 171 condensa todo el ciclo de vida de la QRNG, desde el modelado y validación de la fuente de entropía cuántica y la aplicación de la extracción de aleatoriedad adecuada, hasta el seguimiento de la calidad de la entropía durante la operación y la detección de deriva, sesgos y fallos de hardware. En este contexto, la entropía se refiere a la cantidad de imprevisibilidad disponible para generar números aleatorios seguros.

Asimismo, el informe también destaca cómo proteger las QRNG contra manipulaciones y ataques de canal lateral, asegurar el camino desde la fuente de entropía hasta la aplicación consumidora, y establecer la procedencia, declaración y auditabilidad necesarias para demostrar que las salidas aleatorias siguen siendo fiables durante todo su ciclo de vida.

Por otra parte, introduce la idea de Confianza Cero de Entropía (Entropy Zero Trust), un concepto que refleja la necesidad de tratar cada etapa de la canalización/flujo basado en entropía como potencialmente vulnerable, en lugar de asumir que cualquier componente individual puede ser inherentemente confiable. Bajo este enfoque, ninguna parte de la tubería de entropía es confiable sin verificación. Propone controles en capas que abarcan la fuente cuántica, la plataforma de hardware, las interfaces, la monitorización operativa y los entornos informáticos compartidos.

ETSI también defiende una base común para comparar implementaciones QRNG por nivel de confianza, rendimiento, consumo energético, tamaño, peso, requisitos de interfaz y escalabilidad. Una mayor coherencia en cómo se evalúan estas características podría ayudar a desarrolladores y compradores a comprender los compromisos entre diferentes implementaciones y tomar decisiones más informadas sobre su despliegue.

“Aunque la física cuántica es experta en proporcionar una imprevisibilidad genuina, la aleatoriedad segura descansa en la integridad de toda la implementación”, dijo Mark Pecen, presidente de ETSI TC Quantum. “Estas directrices llegan en un momento crítico, ya que las organizaciones deben entender cómo validar la fuente cuántica y asegurar que la entropía se extrae, monitorice, proteja y se entregue de forma segura a las aplicaciones que dependen de ella”.

Artículos relacionados