Cómo habilitar TLS post-cuántico en Cloudflare
Guía paso a paso para habilitar X25519MLKEM768 y criptografía post-cuántica en tus dominios protegidos por Cloudflare
Cloudflare, uno de los mayores proveedores de CDN y seguridad del mundo, soporta criptografía post-cuántica mediante algoritmos híbridos de intercambio de claves. Esta guía te muestra cómo habilitar TLS post-cuántico para tus dominios protegidos por Cloudflare, reforzando tus defensas contra ataques de «recolectar ahora, descifrar después».
¿Qué opciones post-cuánticas ofrece Cloudflare?
Cloudflare soporta X25519MLKEM768, un mecanismo híbrido de intercambio de claves que combina el algoritmo clásico de curva elíptica X25519 con ML-KEM-768 (Module-Lattice-based Key Encapsulation Mechanism). Este enfoque híbrido mantiene tus conexiones seguras incluso si uno de los dos algoritmos se rompe más adelante.
El diseño híbrido es lo que hace que sea seguro desplegarlo en producción. Si se encuentra una debilidad en el componente ML-KEM más nuevo, el X25519 clásico sigue protegiendo la conexión — y viceversa. Este enfoque de doble protección es el consenso de la industria para el período de transición cuántica.
El intercambio de claves post-cuántico solo ocurre cuando ambos lados lo soportan: el cliente lo negocia con el servidor. Los navegadores modernos, incluyendo versiones recientes de Chrome, Firefox y Edge, ya ofrecen X25519MLKEM768, así que el lado del cliente está cada vez más cubierto por ti.
Cómo gestiona Cloudflare el TLS post-cuántico
Algo importante que conviene entender de entrada: Cloudflare ha ido desplegando el intercambio de claves post-cuántico por toda su red, y los controles exactos y la disponibilidad por plan han cambiado con el tiempo. En lugar de reproducir una ruta de clics que puede estar desactualizada cuando leas esto, el enfoque fiable es consultar la documentación actual de Cloudflare para localizar el ajuste y luego verificar el resultado por ti mismo — que es la parte en la que se centra esta guía, porque la verificación no caduca.
Hay dos capas en las que pensar:
El edge (Cloudflare ↔ tus visitantes). Es la conexión entre los navegadores y la red de Cloudflare. Donde Cloudflare ha habilitado el intercambio de claves post-cuántico, esta es la capa que se beneficia, y se controla en los ajustes SSL/TLS de tu zona. Busca en el área SSL/TLS del panel de Cloudflare la opción post-cuántica (o «PQC»), y consulta la documentación actual de Cloudflare sobre si está activada por defecto en tu plan o hay que habilitarla.
El origen (Cloudflare ↔ tu servidor). Es la conexión entre Cloudflare y tu propio servidor. Asegurarla es una tarea aparte que controlas directamente — consulta nuestra guía sobre habilitar X25519MLKEM768 en NGINX con OpenSSL. Para protección extremo a extremo, configura tu modo SSL/TLS como «Completo» o «Completo (estricto)» para que el tramo del origen también esté cifrado, no solo el del visitante.
Requisitos previos
Antes de comprobar tu postura post-cuántica en Cloudflare:
Dominio proxificado a través de Cloudflare: Tu tráfico debe pasar realmente por la red de Cloudflare (el estado proxificado/«nube naranja» en tus registros DNS). Los registros en modo solo-DNS evitan el edge por completo, así que los ajustes TLS del edge no les aplican.
Modo SSL/TLS: Usa «Completo» o «Completo (estricto)». El modo «Flexible» cifra solo el tramo visitante↔Cloudflare, dejando sin cifrar el tramo Cloudflare↔origen — lo que socava el sentido de cualquier refuerzo de TLS.
Comprueba la disponibilidad actual por plan: Si el control post-cuántico está expuesto, y en qué planes, ha ido cambiando a medida que Cloudflare amplía el despliegue. Confirma contra la documentación viva de Cloudflare en lugar de asumirlo.
Verificación de tu configuración
La verificación es la parte que no caduca, así que conviene que sea tu fuente de verdad. Para confirmar que el intercambio de claves post-cuántico se está negociando de verdad:
Herramientas de desarrollo del navegador: Abre Chrome o Firefox, navega a tu sitio, abre las Herramientas de desarrollo (F12), ve a la pestaña Seguridad y comprueba los detalles de la conexión. Busca «X25519MLKEM768» en el grupo de intercambio de claves.
Línea de comandos con OpenSSL: Si tienes OpenSSL 3.5.0 o posterior:
openssl s_client -connect tudominio.com:443 -groups X25519MLKEM768
Una conexión exitosa indica que el soporte post-cuántico está activo.
- Herramientas online: Varios escáneres TLS online ahora detectan algoritmos post-cuánticos. Estas herramientas muestran qué mecanismos de intercambio de claves ofrece tu servidor.
Consideraciones de rendimiento
Los algoritmos post-cuánticos usan claves y firmas más grandes que la criptografía clásica. X25519MLKEM768 aumenta el tamaño del handshake TLS en aproximadamente 1KB comparado con X25519 clásico solo. Para la mayoría de sitios web, esta sobrecarga es insignificante.
La red global de Cloudflare absorbe la mayor parte de la sobrecarga computacional. El rendimiento de tu servidor origen permanece sin cambios a menos que también habilites algoritmos post-cuánticos allí.
Los dispositivos móviles y las conexiones de bajo ancho de banda podrían notar tiempos de conexión inicial ligeramente más largos. Sin embargo, una vez establecida, la conexión funciona de manera idéntica a TLS clásico.
Calendario y cumplimiento normativo
Como se describe en nuestra guía completa de migración, las organizaciones deben implementar criptografía post-cuántica antes de los plazos regulatorios. El marco CNSA 2.0 requiere que los nuevos sistemas de seguridad nacional soporten algoritmos post-cuánticos para enero de 2027.
Habilitar TLS post-cuántico en Cloudflare es un primer paso sencillo en tu viaje de migración. Protege inmediatamente tu tráfico contra futuras amenazas cuánticas mientras mantiene compatibilidad total con los sistemas existentes.
Analiza tu dominio gratis con PQScore → para evaluar tu preparación post-cuántica actual e identificar las vulnerabilidades restantes en tu infraestructura criptográfica.