iMessage con el protocolo criptográfico PQ3

El despliegue por parte de Apple de un protocolo criptográfico poscuántico “PQ3” para iMessage se recibe como una protección significativa de cara al futuro frente a ataques de “harvest now, decrypt later”, pero muchos comentaristas sostienen que no soluciona los problemas centrales de privacidad relacionados con las copias de seguridad de iCloud y los valores predeterminados inseguros. Una preocupación central es que, salvo que los usuarios activen Advanced Data Protection (y todos los participantes del chat hagan lo mismo), Apple todavía puede acceder al contenido de los mensajes mediante claves en custodia o copias de seguridad no E2EE, lo que socava el cifrado de extremo a extremo en la práctica. El hilo también contrapone el enfoque de Apple con Signal y RCS, destacando las compensaciones entre seguridad, usabilidad, soporte multiplataforma y las realidades de la adopción masiva.

Copias de seguridad de iCloud, custodia de claves y “E2EE real”

  • Varios comentarios subrayan que el contenido de iMessage solo está fuertemente protegido si:
    • la copia de seguridad de iCloud está desactivada o Advanced Data Protection (ADP) está activado, y
    • Messages in iCloud está desactivado, o bien sus claves no quedan expuestas a través de copias de seguridad que no sean E2EE.
  • Por defecto, las copias de seguridad de dispositivos en iCloud están cifradas con claves en poder de Apple (custodia en HSMs). Esto permite la recuperación de la cuenta y el acceso legal.
  • Messages in iCloud es técnicamente E2EE, pero si iCloud Backup está activado sin ADP, las claves de Messages in iCloud se incluyen en la copia de seguridad, así que Apple aún puede descifrar.
  • Algunos sostienen que esto significa que iMessage “no es realmente E2EE” en la práctica y que el marketing de Apple es engañoso; otros insisten en que E2EE se refiere correctamente a los datos en tránsito, y que lo que hacen los extremos/las copias de seguridad es una capa separada.

Modelo de amenaza, PQ3 y momento de adopción

  • PQ3 se ve principalmente como una respuesta a “harvest now, decrypt later”: adversarios acaparan cifrados hoy y esperan futuras capacidades cuánticas.
  • Algunos participantes piensan que el despliegue poscuántico es prematuro dadas las limitaciones actuales del hardware cuántico; otros responden que:
    • los algoritmos cuánticos (p. ej., los de Shor) ya existen;
    • el progreso cuántico por parte de actores estatales podría mantenerse oculto;
    • cambiar antes limita cuánto tráfico antiguo será vulnerable después.

Diseño y complejidad de la criptografía poscuántica

  • Tanto Apple como Signal usan CRYSTALS‑Kyber (basado en LWE/lattice) en modo híbrido con criptografía clásica.
  • Varios comentarios señalan:
    • las matemáticas de LWE/lattices parecen complejas y “con mucha superficie de ataque”, lo que genera temor a fallos ocultos;
    • pero RSA/ECC en despliegues reales y seguros también son bastante sutiles e históricamente han tenido muchos problemas;
    • hoy en día, el enfoque híbrido PQC+ECC es práctica estándar para cubrirse frente a fallos en cualquiera de los dos.

Signal, usabilidad y problemas entre plataformas

  • PQ3 se considera buena publicidad para Signal, que ya tiene un protocolo híbrido poscuántico y es de código abierto y multiplataforma.
  • Muchos ven Signal como la opción práctica y segura para grupos mixtos iOS/Android; se elogian los mensajes que desaparecen y los medios de alta calidad.
  • Principales quejas de usabilidad:
    • no hay copias de seguridad en plataformas de Apple; los usuarios pierden con frecuencia todo el historial al cambiar o perder el dispositivo;
    • la eliminación de la integración con SMS en Android hizo más difícil la incorporación y la retención de usuarios no entusiastas.
  • En contraste, Apple prioriza copias de seguridad y recuperación sin fricción para el mercado masivo, a costa de acceso predeterminado del lado del servidor.

RCS, SMS e interoperabilidad

  • iMessage recurre a SMS/MMS heredados para dispositivos que no son de Apple, lo que se critica ampliamente como una enorme degradación de seguridad.
  • Apple ha anunciado compatibilidad con RCS (probablemente sin cifrar al principio, ya que el estándar no exige E2EE obligatoria).
  • El E2EE actual de Google para RCS es una extensión propietaria y no un estándar abierto real; algunos ven esto como un obstáculo para que Apple lo adopte.

Privacidad frente a fuerzas del orden y abuso

  • Una línea del debate plantea que una criptografía fuerte ubicua también protegerá a criminales graves y a Estados hostiles.
  • Otros responden que:
    • los delitos existían antes de la criptografía fuerte; normalmente hay pruebas fuera de los mensajes;
    • no abolimos las casas privadas ni las cerraduras porque los criminales las usen; la privacidad digital debería ser análoga;
    • la jurisprudencia europea ha rechazado de forma explícita debilitar el cifrado de extremo a extremo.

Superficie de ataque y mitigaciones

  • iMessage es criticado como un vector importante de explotación (p. ej., Pegasus). Algunos usuarios:
    • desactivan iMessage, FaceTime y la sincronización cuando es posible;
    • usan Lockdown Mode o perfiles de configuración para reducir la superficie de ataque.
  • Hay una breve discusión sobre la nueva interfaz de verificación de claves de Apple y la transparencia de claves para resistir MITM, pero los detalles de cómo PQ3 mitiga un MITM poscuántico activo siguen siendo en parte poco claros.