Cloudflare acaba de dar un paso para que sus populares DNS 1.1.1.1 sigan siendo seguros incluso si algún día los ordenadores cuánticos consiguen romper parte de la criptografía que hoy protege Internet. Desde hoy 10 de septiembre de 2026 ya puede validar firmas creadas con ML-DSA-44, un algoritmo poscuántico estandarizado por NIST. El blog oficial de Cloudflare así lo ha publicado con todo lujo de detalles. A nivel usuario, no será necesario hacer nada para disfrutar automáticamente de las mejoras.
La nueva validación funciona automáticamente cuando una web publica los registros necesarios. Eso sí, Cloudflare deja claro además que este es solo un primer paso, ahora el resto de la tecnología DNS debe adaptarse. Por qué un ordenador cuántico podría convertirse en un problema para el DNS Cuando escribes una dirección como adslzone.net, tu ordenador o móvil necesita averiguar a qué dirección IP corresponde a ese dominio. El DNS, a grandes rasgos, es como una especie de agenda de direcciones de Internet.
Los DNS 1.1.1.1 de Cloudflare son una alternativa a los servidores que proporciona tu operadora y cuentan con algunas ventajas. Este servicio, al igual que el resto, recibe una petición y devuelve las direcciones IP necesarias para llegar. El problema es saber si esa respuesta es auténtica. Por ello, se creó DNSSEC que añade firmas criptográficas a los registros DNS para evitar que un atacante pueda falsificar una respuesta y enviarte, por ejemplo, a una dirección distinta de la legítima.
Las amenazas del futuro llegarán cuando las técnicas criptográficas actuales dejen de ser suficientemente resistentes ante ordenadores cuánticos. La gran diferencia es que estos son mucho más potentes que los existentes hoy. 1.1.1.1 ya entiende un nuevo tipo de firma diseñada para resistir esa amenaza La tecnología elegida es ML-DSA-44. Es un algoritmo estandarizado por NIST que Cloudflare ya ha habilitado en sus DNS 1.1.1.1 por defecto. Ahora, cuando un dominio utilice correctamente estas nuevas firmas, el resolvedor podrá comprobarlas automáticamente.
Para el usuario es algo totalmente transparente e invisible, pero a nivel técnico es realmente importante. Eso sí, la nueva protección tiene un problema enorme ya que las firmas pesan casi 38 veces más. Una firma ECDSA P-256, utilizada actualmente en DNSSEC, ocupa 64 bytes. Una firma ML-DSA-44 necesita 2.420 bytes.
Aunque parece un problema menor de unos pocos kilobytes, el DNS está diseñado para intercambiar mensajes muy pequeños y rápidos. Cloudflare explica que una firma ML-DSA-44 ya supera límites habituales de una respuesta DNS mediante UDP por lo que, en algunas consultas, tendrá que repetirse utilizando TCP. Por eso, quiere probarlo a gran escala para estar preparados para el momento en que la computación cuántica se convierta en una amenaza. El peso no es el único problema, ya que, para conseguir la cadena de protección completa, hay otros elementos que deben adaptarse y ser compatibles.
Hablamos de: - los servidores DNS autoritativos - los registradores de dominios - los registros de dominios - las zonas superiores - la propia raíz DNS Cloudflare quiere que toda su infraestructura sea poscuántica en 2029, por lo que todavía tiene tiempo por delante para conseguirlo. Sin embargo, la realidad es que llevan experimentando con tecnologías poscuánticas desde 2019 y ya han incorporado protección de este tipo en otras partes de sus conexiones.