El NIST publicó los primeros estándares de cifrado post-cuántico en 2024, pero la mayoría de los VPN comerciales aún no los implementan. Evaluamos cuatro soluciones con ML-KEM verificable —desde ExpressVPN hasta WireGuard+Rosenpass— para proteger tus datos frente a la amenaza "harvest now, decrypt later".
ML-KEM en Lightway al NIST Security Level 5 con despliegue multiplataforma sin impacto en velocidad.
Híbrido PQ real con Classic McEliece + Kyber vía PSK. Software libre y auditable.
ML-KEM (FIPS 203) nativo en IKEv2 con RFC 9370. Cumple CNSA 2.0 con parámetros de 1024 bits.
En agosto de 2024, el NIST publicó los primeros tres estándares de cifrado post-cuántico (PQC): ML-KEM, ML-DSA y SLH-DSA1. Estos estándares marcan el inicio de una transición que la industria del VPN apenas ha comenzado: a mediados de 2026, la mayoría de los VPN comerciales siguen sin implementar PQC1.
La urgencia no es teórica. La amenaza conocida como "harvest now, decrypt later" significa que un adversario puede capturar hoy tráfico cifrado y almacenarlo hasta que una computadora cuántica lo suficientemente potente pueda romper el intercambio de claves. Para datos con un horizonte de sensibilidad de 10 años o más —registros médicos, comunicaciones corporativas, propiedad intelectual— la elección de VPN ya debería ser resistente a ataques cuánticos.
El cifrado simétrico que usan los VPN (AES-256-GCM, ChaCha20-Poly1305) sigue siendo seguro frente a ataques cuánticos: el algoritmo de Grover solo reduce la fuerza efectiva a la mitad, lo que mantiene AES-256 en un nivel equivalente a 128 bits clásicos7. El problema está en el intercambio de claves —el handshake inicial donde dos partes acuerdan una clave secreta usando RSA o ECDH. Estos algoritmos son vulnerables al algoritmo de Shor, que una computadora cuántica suficientemente grande podría ejecutar para recuperar la clave7. Solo los esquemas de intercambio de claves post-cuánticos como ML-KEM protegen el handshake frente a esta amenaza.
Por eso, los esquemas híbridos —que combinan criptografía clásica (X25519) con PQC (ML-KEM) en el mismo handshake— son la opción más segura hoy: si una de las dos capas falla, la otra mantiene la protección.
Hemos evaluado cinco soluciones que ya implementan cifrado post-cuántico en sus protocolos VPN, desde opciones comerciales hasta herramientas open source. Cada una cubre un caso de uso distinto. Nota: Cloudflare WARP, originalmente considerado como top pick por su nivel gratuito y madurez, no pudo ser incluido en esta edición por un problema técnico con su enlace.
ExpressVPN integró ML-KEM en su protocolo Lightway al NIST Security Level 5, el nivel máximo de seguridad post-cuántico1. El despliegue es simultáneo en todas las plataformas sin impacto perceptible en la velocidad de conexión, lo que lo convierte en la opción más sólida para equipos que necesitan protección PQ sin sacrificar rendimiento1.
Lightway es un protocolo propietario diseñado para ser más ligero que OpenVPN e IKEv2, y la integración de ML-KEM no añade latencia significativa al handshake. Para organizaciones que manejan datos sensibles a largo plazo, ExpressVPN for Business ofrece la combinación más madura de accesibilidad y cifrado post-cuántico de nivel máximo.
Veredicto: Si tu equipo necesita cifrado PQ de nivel máximo con despliegue multiplataforma sin fricción, esta es la opción más completa.
WireGuard, por sí solo, soporta una clave pre-compartida (PSK) opcional que se mezcla con la criptografía de clave pública para añadir una capa adicional de resistencia post-cuántica2. Sin embargo, la solución más robusta llega al combinarlo con Rosenpass, un protocolo de intercambio de claves seguro frente a ataques cuánticos que usa Classic McEliece y Kyber (ML-KEM) simultáneamente para criptografía híbrida3.
Rosenpass funciona inyectando claves protegidas con PQ en WireGuard a través del parámetro Pre-Shared Key, creando un híbrido PQ real3. Es software libre bajo licencias Apache 2.0 y MIT3. Sobre esta base open source es que servicios como NordVPN construyen sus implementaciones PQ1.
Veredicto: Para quienes quieren control total y auditar el código, esta combinación ofrece el híbrido PQ más transparente. Requiere conocimiento técnico para configurar.
StrongSwan soporta nativamente ML-KEM (FIPS 203) en IKEv2 mediante el mecanismo de intercambio multi-clave de RFC 9370, con parámetros mlkem512 (128-bit), mlkem768 (192-bit) y mlkem1024 (256-bit)4. Por ejemplo, la configuración x25519-ke1_mlkem768 añade ML-KEM-768 después del intercambio X25519 inicial, creando un handshake híbrido4.
El estándar CNSA 2.0 recomienda el conjunto de parámetros ML-KEM de 1024 bits para intercambio de claves, lo que sitúa a StrongSwan como la opción IPsec más alineada con los requisitos gubernamentales de EE. UU.4.
Veredicto: La opción enterprise IPsec con PQ más madura. Ideal para infraestructuras que ya dependen de IKEv2/IPsec y necesitan cumplir CNSA 2.0.
NordVPN fue uno de los primeros proveedores comerciales en implementar PQC, integrando ML-KEM en NordLynx (su protocolo basado en WireGuard) en 2024 y expandiéndolo a todas las plataformas en 202516. Para 2026, NordVPN tiene planificada la autenticación post-cuántica, lo que sería un hito adicional en seguridad VPN6.
Como consumidor, NordVPN ofrece la protección PQ más accesible del mercado: no requiere configuración manual ni conocimiento técnico. La implementación es transparente para el usuario final.
Veredicto: La mejor opción para usuarios individuales que quieren protección post-cuántica sin tocar un solo archivo de configuración.
Evaluamos cada solución según tres criterios: (1) implementación verificable de un esquema PQC estandarizado por el NIST (ML-KEM, ML-DSA o SLH-DSA), (2) madurez productiva frente a proyectos experimentales como el PQCrypto-VPN de Microsoft Research, que está explícitamente marcado como no apto para producción5, y (3) idoneidad para el caso de uso objetivo.
El proyecto PQCrypto-VPN de Microsoft, por ejemplo, combina un fork de OpenVPN con la librería Open Quantum Safe pero implementa algoritmos como Frodo, SIDH, Picnic y qTESLA —algunos de los cuales ya no son los estándares finales del NIST— y el proyecto está inactivo5. Por eso no lo incluimos como pick.
> Transparencia: Algunos de los enlaces en este artículo son enlaces de afiliado. Si contratas a través de ellos, podemos recibir una comisión sin coste adicional para ti. Esto no afecta nuestra valoración editorial.
| Elección | Precio | Cifrado PQ | Nivel NIST | Ideal para | |
|---|---|---|---|---|---|
ExpressVPN for Business ▶ Elección | — | ML-KEM en Lightway | Level 5 (máximo) | Equipos premium | Ver precio ↗ |
WireGuard mejor diy open source | — | McEliece + Kyber | Híbrido (128-bit+) | DIY open source | Ver precio ↗ |
StrongSwan mejor enterprise ipsec | — | ML-KEM en IKEv2 | Hasta 256-bit (1024) | Enterprise IPsec | Ver precio ↗ |
NordVPN mejor consumidor masivo con pq | — | ML-KEM en NordLynx | 128-bit (768) | Consumidor masivo | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.