← Últimos artículos
💻 computer science

Hidden Ciphers and Where to Find Them: Static Discovery and Assessment of Cryptographic Assets in Software

Este artículo presenta un enfoque de análisis estático basado en la clasificación para descubrir y evaluar activos criptográficos a través de sistemas de software, demostrando su eficacia en la identificación de vulnerabilidades y candidatos a la migración post-cuántica para mejorar la gobernanza de seguridad y la transparencia.

Autores originales: Christian Näther, Eduard Hirsch

Publicado 2026-08-06
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Christian Näther, Eduard Hirsch

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

La fortaleza invisible y el mapa para encontrarla

Imagina que cada pieza de software que utilizas hoy —tu videojuego favorito, tu aplicación bancaria, incluso la nevera inteligente— está construida dentro de una enorme e invisible fortaleza. Los muros de esta fortaleza están hechos de criptografía, un tipo especial de magia matemática que bloquea tus datos para que solo las personas adecuadas puedan abrirlos. Es la razón por la cual tus contraseñas permanecen secretas y tus mensajes no pueden ser leídos por extraños. Durante mucho tiempo, las empresas simplemente esperaron que estos muros fueran lo suficientemente fuertes, pero no tenían realmente un mapa para ver dónde estaban los ladrillos, dónde estaban las puertas o si alguno de ellos estaba hecho de cartón en lugar de acero.

Ahora, una nueva amenaza llama a la puerta: las computadoras cuánticas. Estas son máquinas superpotentes que, en el futuro, podrían ser capaces de atravesar los cerrojos criptográficos actuales como si estuvieran hechos de papel. Para sobrevivir a esto, las organizaciones necesitan saber exactamente qué tipo de cerraduras tienen ahora mismo para poder cambiarlas por unas "resistentes al quantum" antes de que lleguen los malos. Pero aquí está el problema: estos cerrojos digitales están esparcidos por todas partes. Están ocultos dentro de líneas de código, enterrados en archivos de configuración, escondidos en claves secretas y mezclados en las librerías de software que utilizan los programas. Sin una forma de encontrarlos todos, no puedes arreglarlos. Aquí es donde entra en juego un nuevo artículo, ofreciendo una linterna para los rincones oscuros del software.

El artículo: Una búsqueda del tesoro de cerrojos digitales

El artículo, titulado "Hidden Ciphers and Where to Find Them" (Cifrados ocultos y dónde encontrarlos), presenta un nuevo y astuto método para cazar estos activos criptográficos ocultos. Los autores, Christian Näther y Eduard Hirsch, se dieron cuenta de que intentar encontrar estos cerrojos era como intentar limpiar una habitación desordenada sin una lista de lo que debería haber allí. Algunas personas buscaban tipos específicos de llaves, mientras que otras simplemente adivinaban. Los autores decidieron construir una búsqueda del tesoro sistemática.

Primero, crearon un sistema de clasificación, que es como un conjunto de tres lupas diferentes para observar el software. Se dieron cuenta de que la "cosa" criptográfica viene en tres sabores distintos:

  1. Material Criptográfico (Crypto-Material): Estos son los secretos reales, como las llaves privadas y las contraseñas mismas. Piensa en ellos como las monedas de oro reales en el cofre del tesoro.
  2. Artefactos Criptográficos (Crypto-Artifacts): Estos son los contenedores estructurados, como certificados o tarjetas de identificación digital que contienen información sobre quién tiene permitido entrar. Estas son las cajas elegantes en las que vienen las monedas.
  3. Invocaciones Criptográficas (Crypto-Invocations): Estos son los momentos en los que el software realmente usa la magia. Es como ver a alguien girar una llave en una cerradura o escribir una contraseña. Esta es la acción de usar el tesoro.

Para que esta búsqueda sea eficiente, los autores construyeron dos herramientas principales. La primera es un Repositorio de Reglas llamado "Crypistry". Imagina esto como un libro de cocina gigante y en constante actualización. En lugar de codificar instrucciones directamente en un robot, el libro de cocina enumera exactamente qué buscar (como "buscar cualquier archivo que termine en .pem" o "buscar el comando OpenSSL::Cipher"). Esto significa que si aparece un nuevo tipo de cerradura, simplemente añades una nueva receta al libro; no tienes que reconstruir todo el robot.

La segunda herramienta es el Escáner, llamado "Crypsy". Este es el robot que lee el libro de cocina y escanea el software. No solo adivina; sigue las reglas para encontrar el material, los artefactos y las invocaciones. Una vez que los encuentra, no solo los enumera; los evalúa. Comprueba si un cerrojo es débil (como una bisagra oxidada) o si es una vulnerabilidad conocida (como una puerta que ya ha sido forzada por ladrones antes). Luego emite un CBOM (Lista de Materiales Criptográficos), que es básicamente un inventario detallado de cada cerradura y llave encontrada, listo para que los equipos de seguridad lo utilicen.

Lo que encontraron y qué tan seguros están

Los autores probaron su robot de dos maneras para ver si realmente funcionaba.

Primero, construyeron un benchmark sintético llamado "Cryben". Este era un sistema de software falso que crearon donde sabían exactamente dónde estaba escondido cada cerrojo y cada llave. Era como una búsqueda del tesoro de práctica donde conocían la hoja de respuestas. Cuando ejecutaron Crypsy contra esta prueba, encontró el 75% de los elementos ocultos correctamente (una puntuación F1 de 0,75). Fue muy bueno encontrando los secretos reales (las monedas de oro), pero a veces pasaba por alto las formas más complejas en que el software usaba los cerrojos. Sin embargo, cuando se trató de etiquetar los problemas que encontró, fue increíblemente preciso, identificando correctamente el 91% de las debilidades y vulnerabilidades esperadas.

Después, llevaron el escáner al mundo real. Escanearon una infraestructura de TI real que consistía en diez servicios desplegados (incluyendo cosas como GitLab, un ejecutor de CI/CD y una base de datos). Escanearon 57.610 archivos en menos de seis minutos. En este desorden del mundo real, el escáner descubrió 370 activos criptográficos. Encontró seis vulnerabilidades específicas vinculadas a fallos de seguridad conocidos (CVE) e identificó 52 elementos que tendrían que ser reemplazados para sobrevivir a la futura amenaza de la computadora cuántica.

Los autores están bastante seguros de estos resultados, pero son cuidadosos al señalar los límites. Admiten que su escáner es actualmente mejor encontrando cosas en los lenguajes de programación Ruby y Go, y que depende de que el "libro de cocina" (Crypistry) esté actualizado. Si un cerrojo está oculto de una manera que el libro de cocina aún no conoce, el escáner podría pasarlo por alto. También descubrieron que, aunque el escáner es excelente para encontrar problemas potenciales, algunos de esos hallazgos necesitan que un humano verifique si son realmente peligrosos, porque el escáner no siempre puede determinar cómo se está utilizando una pieza de código en el contexto general.

El panorama general

Este artículo no pretende haber resuelto todo el problema de la seguridad del software. En cambio, ofrece una forma práctica y estructurada de ver finalmente qué se esconde en la oscuridad. Al clasificar los diferentes tipos de activos criptográficos y separar las "reglas" del "escáner", los autores han creado un sistema que puede crecer y adaptarse. Sus resultados sugieren que, con este enfoque, las organizaciones pueden finalmente obtener una visión clara de su panorama criptográfico, lo cual es el primer paso esencial antes de que puedan empezar a cambiar los viejos cerrojos por unos nuevos y resistentes al quantum. Es un mapa para la búsqueda del tesoro, y por primera vez, el mapa parece conducir realmente a alguna parte.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →