VPN Post-Quantum
VPN propietaria con handshake post-cuántico híbrido. Posesión y control totales por parte del cliente. Ningún tercero en la ruta de las claves. Arquitectura compatible con HTTP/3 + MASQUE.
Handshake híbrido PQ + clásico
El handshake combina ML-KEM-1024 (FIPS 203) con X25519 vía HKDF-SHA-256. Aunque una de las dos primitivas se rompa en el futuro, las sesiones permanecen seguras. Protección contra ataques harvest-now-decrypt-later.
- ML-KEM-1024: seguridad PQ de 256 bits
- X25519: seguridad clásica de 128 bits como respaldo
- Combinador HKDF-SHA-256 para la clave precompartida derivada
Cliente propietario de las claves
La VPN BCrypto nunca gestiona las claves del cliente. El KMS soberano se ejecuta en la infraestructura de la organización. Auditoría completa del ciclo de vida de las claves, política de rotación configurable, ZK-attestation de que las claves no han salido del enclave.
- Almacenamiento de claves opcional en HSM o vinculado a TPM
- Rotación configurable (horaria → mensual)
- Registro de auditoría firmado de cada operación clave
Transporte HTTP/3 + MASQUE
El datapath usa HTTP/3 con MASQUE (RFC 9298) para proxying UDP. Indistinguible del tráfico web normal, resistente a DPI y censura. Optimizado para latencia: handshake de 1-RTT con ML-KEM.
- Transporte nativo QUIC (sin necesidad de respaldo TCP)
- MASQUE-on-HTTP/3 para encapsulación UDP
- Conexiones resilientes al cambio de red (multipath)