Rustls 0.23.44 activa certificados ML-DSA post-cuánticos por defecto
La biblioteca TLS en Rust habilita certificados ML-DSA post-cuánticos por defecto con aws-lc-rs y restringe el registro de claves SSL.
Rustls 0.23.44 ya está disponible. La biblioteca TLS escrita en Rust ha habilitado por defecto los certificados ML-DSA post-cuánticos cuando se utiliza el proveedor criptográfico aws-lc-rs. Es el cambio más relevante de esta versión de características, aunque no afecta a la PKI pública web: los certificados ML-DSA solo se pueden usar con jerarquías de certificados privadas.
ML-DSA (Module-Lattice-Based Digital Signature Algorithm) es un esquema de firma digital basado en retículos que se postula como sustituto de RSA y ECDSA. Ofrece generación de claves, firma y verificación rápidas, y resistencia a ataques con ordenadores cuánticos. La adopción está creciendo, y su integración en rustls supone un paso más hacia una criptografía preparada para el futuro.
Además, esta versión introduce un endurecimiento de permisos en el archivo de registro de claves SSL (SSL key log). A partir de ahora, ese archivo solo será legible por el propietario, cerrando una posible vía de exposición de material sensible.
Un lanzamiento que refuerza la criptografía post-cuántica
La activación por defecto de ML-DSA en el proveedor aws-lc-rs es una señal de hacia dónde se dirige el ecosistema TLS. Rustls, que ya es conocido por su seguridad de memoria y su enfoque en una implementación mínima y auditable, se adelanta a la migración post-cuántica que tarde o temprano tendrán que afrontar todas las infraestructuras.
No obstante, el soporte de ML-DSA en las PKI públicas no llegará de inmediato. La comunidad todavía está definiendo cómo integrar estos certificados en el ecosistema web PKI. Para quienes gestionan infraestructuras internas o cerradas, sin embargo, ya es posible probar esta tecnología sin necesidad de esperar a que los navegadores o las autoridades de certificación se pongan al día.
Las notas de la versión están disponibles en el repositorio de GitHub de rustls. Allí se explica, por ejemplo, que el cambio en los permisos del registro de claves SSL se aplica al archivo generado por la propia librería, lo que refuerza la protección de las claves de sesión.
Esta actualización es relevante para quienes usan rustls en entornos donde la seguridad a largo plazo importa. La habilitación de ML-DSA por defecto facilita experimentar con firmas post-cuánticas, incluso en escenarios controlados, y el ajuste en los permisos del registro de claves SSL refuerza la protección de las claves de sesión.
