Google Cloud anunció la vista previa de la importación de claves cuánticamente segura en Cloud Key Management Service (Cloud KMS), una nueva capacidad orientada a proteger las claves criptográficas durante su transferencia hacia la nube frente a la amenaza que plantea la futura computación cuántica.
El anuncio se produce en un contexto en el que las empresas adoptan arquitecturas multicloud y recurren cada vez más al modelo Bring Your Own Key (BYOK) para mantener el control y la soberanía sobre sus claves de cifrado. A medida que aumenta la cantidad de información sensible que circula entre redes y servicios, la protección de las claves durante el tránsito se convierte en un componente crítico de las estrategias de ciberseguridad.
La nueva función de Google Cloud está disponible en vista previa para claves criptográficas basadas en software y forma parte de la estrategia de la compañía para avanzar hacia una infraestructura preparada para la criptografía poscuántica (PQC).
El riesgo de “almacenar ahora y descifrar después”
Uno de los principales desafíos que plantea la computación cuántica para la seguridad informática es el denominado ataque “store now, decrypt later” (SNDL). Bajo este escenario, un atacante puede interceptar y almacenar información cifrada en la actualidad para intentar descifrarla en el futuro, cuando disponga de una computadora cuántica capaz de romper determinados algoritmos criptográficos.
Los métodos tradicionales de importación de claves utilizan mecanismos de criptografía asimétrica diseñados para resistir las amenazas conocidas actualmente. Sin embargo, algunos de estos algoritmos podrían dejar de ser seguros frente a una computadora cuántica criptográficamente relevante (CRQC).

La propuesta de Google Cloud busca anticiparse a ese escenario. La importación de claves cuánticamente segura permite envolver el material criptográfico en un sobre de tránsito resistente a ataques cuánticos desde el momento de su transferencia, reduciendo el riesgo de que una clave interceptada pueda ser utilizada en el futuro.
Cómo funciona la nueva protección cuántica
La tecnología incorpora un mecanismo de tránsito poscuántico basado en Hybrid Public Key Encryption (HPKE). El objetivo es combinar mecanismos criptográficos para crear una capa de protección que permita transportar de manera segura el material sensible de las claves hasta Cloud KMS.
El proceso se integra en el flujo habitual de la API de Cloud KMS. Primero, el cliente crea un trabajo de importación y solicita específicamente un método HPKE poscuántico. A continuación, Cloud KMS genera una clave privada basada en un mecanismo de encapsulación de claves (KEM) poscuántico y entrega al cliente la correspondiente clave pública.
En el siguiente paso, el cliente utiliza una biblioteca criptográfica compatible, como Tink u OpenSSL, para ejecutar la operación HPKE. El procedimiento permite establecer un secreto compartido, derivar una clave AES temporal mediante HKDF-SHA-256 y cifrar el material de la clave que se desea importar.
El resultado cifrado se envía posteriormente al endpoint de Cloud KMS. Allí, el servicio utiliza la clave privada correspondiente para realizar la operación de descifrado y proteger el material criptográfico dentro del límite de seguridad de Cloud KMS.
Tres alternativas para la capa KEM
La nueva capacidad ofrece distintas opciones para la capa de encapsulación de claves. Los clientes pueden elegir entre X-Wing, ML-KEM-768 y ML-KEM-1024, lo que permite adaptar la estrategia de protección a diferentes necesidades de seguridad.
La derivación de claves utiliza HKDF-SHA-256, mientras que el cifrado simétrico final emplea AES-256-GCM, con nonces estándar de 12 bytes.
Para las organizaciones, esto significa que la migración hacia mecanismos poscuánticos puede comenzar antes de que exista una computadora cuántica capaz de representar una amenaza práctica para los sistemas criptográficos actuales.
Una estrategia más amplia de criptografía poscuántica
La importación de claves cuánticamente segura se suma a otras capacidades que Google Cloud ya había anunciado para Cloud KMS, entre ellas firmas digitales resistentes a la computación cuántica y mecanismos de encapsulación de claves (KEM) poscuánticos.
La compañía también puso a disposición general los PQC Insights de Cloud KMS, una herramienta que permite analizar la postura criptográfica de las claves asimétricas y clasificarlas según los algoritmos que utilizan.
De esta manera, las organizaciones pueden identificar qué activos criptográficos requieren modernización y comenzar a diseñar una estrategia de transición hacia la criptografía poscuántica.
El enfoque refleja un cambio en la gestión de la seguridad: la amenaza cuántica ya no se limita a un escenario tecnológico distante, sino que comienza a influir en las decisiones actuales sobre almacenamiento, transferencia y protección de información sensible. Para las empresas que utilizan BYOK y arquitecturas multicloud, preparar desde ahora la importación de claves con mecanismos resistentes a ataques cuánticos puede convertirse en un elemento clave de su estrategia de resiliencia digital a largo plazo.
Leer más
- Intel y Google Cloud amplían su alianza para acelerar la transformación empresarial con inteligencia artificial
- NTT DATA y Google Cloud amplían su alianza para acelerar la adopción de IA empresarial a escala
- Salesforce y Google Cloud amplían su alianza para impulsar la IA agéntica en las empresas









