En algún sitio, hay tráfico cifrado capturado hoy esperando en un almacén a un ordenador capaz de abrirlo. No es paranoia; es la hipótesis de trabajo llamada “capturar ahora, descifrar después”, y es la razón por la que el cifrado post-cuántico dejó de ser un tema académico y empezó a aparecer en los menús de ajustes de los VPN.
Algunos proveedores están de verdad preparados. La mayoría no. Este es el mapa honesto de quién ofrece qué en 2026.
El problema, sin la clase de física
La seguridad moderna de un VPN descansa en dos capas: el cifrado simétrico (AES-256, ChaCha20) que codifica tus datos, y el intercambio de claves asimétrico (como X25519) que permite a tu dispositivo y al servidor acordar claves sin que nadie escuche. Los ordenadores cuánticos amenazan específicamente la segunda capa: una máquina suficientemente capaz corriendo el algoritmo de Shor desharía los intercambios de claves actuales, y con las claves, el tráfico grabado se abre.
Nadie tiene esa máquina todavía, y las estimaciones de su llegada van de años a décadas. La trampa está en la captura: un adversario que graba tu tráfico cifrado hoy no necesita el ordenador cuántico hoy. Lo que transmitas ahora con un intercambio de claves vulnerable es tan secreto como largo sea el plazo. Para la mayoría de sesiones de Netflix, da igual; para cualquier cosa con una década de sensibilidad (legal, médica, financiera, periodística), la ventana importa ahora.
La solución es la criptografía post-cuántica: nuevos algoritmos de intercambio de claves (el ML-KEM estandarizado por el NIST, antes Kyber, a la cabeza) que se cree resistentes al ataque cuántico, desplegados en modo híbrido junto a los algoritmos clásicos para que estés protegido incluso si una de las dos familias falla.
Quién lo ofrece realmente, en 2026
NordVPN es el líder, y no por poco. NordLynx post-cuántico se desplegó en Windows, macOS, Linux, Android e iOS a lo largo de 2025, y ahora corre por defecto en todas las plataformas compatibles: un intercambio de claves híbrido X25519 más ML-KEM (Kyber-768) que protege cada conexión, sin necesidad de bucear en ajustes. Ofrecerlo como opción por defecto en vez de como interruptor para expertos es la decisión que separa la preparación real del marketing. Consigue NordVPN aquí.
ExpressVPN implementó ML-KEM en su protocolo Lightway con parámetros agresivos (tamaños de clave de Nivel 5 del NIST), anunciado ampliamente a finales de 2025, con el despliegue cubriendo aún un subconjunto de la infraestructura en vez de todo. Elecciones criptográficas sólidas, despliegue parcial: comprueba que tu conexión realmente lo negocia.
Mullvad fue de los primeros en este terreno, ofreciendo túneles WireGuard resistentes a lo cuántico desde hace años y activando la protección por defecto en sus apps de escritorio, coherente con la personalidad de toda la empresa. Su defensa DAITA contra el análisis de tráfico aborda una amenaza adyacente de la que las demás apenas hablan.
Surfshark entró en la conversación a través del incidente que cubrimos en su momento (el fallo de implementación post-cuántica que se encontró y se corrigió), lo cual juega en ambas direcciones: lo desplegó lo bastante pronto como para tener un fallo, y con la transparencia suficiente para corregirlo en público.
El resto del mercado va de “intenciones anunciadas” a silencio total. Proton ha señalado trabajo en esa dirección sin un despliegue por defecto a fecha de hoy; la mayoría de proveedores económicos ni siquiera han empezado la migración.
Cuánto debería pesar esto en tu decisión
Calibración honesta según el tipo de usuario. Si tu modelo de amenaza incluye adversarios de largo plazo (periodistas, abogados, investigadores, cualquiera cuyo tráfico de 2026 pudiera importar en 2036), el intercambio de claves post-cuántico pasa de deseable a necesario, y las implementaciones activadas por defecto merecen preferencia real. Hoy, esa lista corta es efectivamente NordVPN en todas partes, Mullvad en escritorio, ExpressVPN donde está desplegado.
Si eres un usuario medio, trátalo como un desempate significativo más que como el titular: indica seriedad de ingeniería, no te cuesta nada (los intercambios híbridos añaden una sobrecarga insignificante en hardware moderno), y protege discretamente de cara al futuro un tráfico en el que nunca pensaste. Entre dos proveedores comparables, elige el que hizo la migración; las transiciones criptográficas tardan años, y quien empezó pronto acabará pronto.
Lo que nunca debería hacer es asustarte. El cifrado simétrico (la capa AES-256) resiste mucho mejor el ataque cuántico, las máquinas cuánticas actuales factorizan números de juguete, y la migración avanza en todo el sector a un ritmo razonable. Esto es una placa tectónica, no un terremoto.
Comprobarlo y activarlo tú mismo
En NordVPN: nada que hacer; NordLynx post-cuántico es la opción por defecto, y los detalles de conexión de la app lo confirman. En Mullvad: las apps de escritorio actuales activan la resistencia cuántica en WireGuard por defecto, con el estado del túnel visible en la app. En ExpressVPN: mantén Lightway seleccionado y la app actualizada; la negociación ocurre donde la infraestructura lo soporta. En todos los proveedores, el consejo universal es el aburrido de siempre: mantén las apps actualizadas (estos despliegues llegan en actualizaciones, no solo por magia del lado del servidor) y prefiere los protocolos modernos de los proveedores frente a configuraciones heredadas de OpenVPN, que quedan fuera de la mayoría de los despliegues post-cuánticos.
Y mantén la perspectiva sobre el conjunto: el intercambio de claves post-cuántico protege el secreto del túnel a lo largo de décadas, mientras que el resto de tu privacidad sigue viviendo donde siempre, en las prácticas de no-logs y las configuraciones limpias. Un túnel a prueba de cuántica hacia un proveedor que registra datos te protege del futuro mientras te regala al presente.
Las preguntas que envían los lectores sobre cuántica y VPN
¿Un ordenador cuántico romperá mi VPN mañana? No; las máquinas actuales son juguetes de laboratorio frente a la criptografía, y el modelo de amenaza es grabado-hoy-descifrado-eventualmente, no interceptación en vivo próxima. ¿AES-256 también está condenado? Efectivamente no; los ataques cuánticos contra cifrados simétricos solo ofrecen una mejora de raíz cuadrada, que los márgenes de AES-256 absorben, y esa asimetría es exactamente por qué la migración se centra en el intercambio de claves. ¿El modo híbrido ralentiza mi conexión? De forma inmensurable en dispositivos modernos: el handshake ML-KEM añade bytes y microsegundos a la configuración de la conexión, no al caudal del streaming.
¿Debería cambiar de proveedor solo por esto? Si ya estás en el nivel auditado más alto, la función llega donde estás o supone un desempate en la renovación; si estás en un proveedor sin auditorías ni hoja de ruta post-cuántica, ahora tienes dos motivos en vez de uno. Y la pregunta filosófica, planteada con sinceridad: ¿esto es marketing? Los algoritmos están estandarizados por el NIST, los despliegues son verificables en los detalles de conexión, y la amenaza de captura es una práctica de inteligencia documentada; el marketing es real, y también lo es la criptografía que hay debajo.
En el mientras tanto, la frase práctica que conviene retener: el cifrado que despliegas hoy debería juzgarse por la década que va a vivir tu dato, no por la semana en que lo configuras, y los valores por defecto post-cuánticos son cómo esa frase se vuelve automática.
La migración acabará como acaban todas las buenas migraciones de seguridad: de forma invisible, por defecto, con los usuarios protegidos antes incluso de aprender el acrónimo. Elegir hoy un proveedor con la opción activada por defecto simplemente significa llegar pronto.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
El cifrado VPN post-cuántico pasó de palabra de moda a función real, y la brecha entre proveedores ya es tangible: NordVPN lo ejecuta por defecto en todas las plataformas, Mullvad en escritorio, ExpressVPN de forma parcial, y la mayor parte del mercado nada en absoluto. Para necesidades de privacidad de largo plazo ya es un criterio de selección; para el resto es el mejor tipo de desempate, protección gratis contra una amenaza que solo va a crecer.
Sigue leyendo: Servidores VPN solo en RAM explicados: por qué importa para la privacidad y ¿NordVPN guarda registros? Lo que dicen realmente las auditorías.