Pilar 01
Crypto-Agility
Un cambio de algoritmo es una edición de política que se propaga en menos de un segundo. El recifrado y la refirma mueven los datos que ya existen, sin texto en claro.
ANKASecure© is ANKATech's Cryptographic Control Plane. Applications reference a stable key identifier; the platform resolves the algorithm from policy at runtime across 120+ classical, post-quantum (NIST FIPS 203 ML-KEM, FIPS 204 ML-DSA, FIPS 205 SLH-DSA) and composite hybrid algorithms, so migrating from RSA and ECC is a policy update rather than an application rewrite. ANKASecure© delivers a REST API described in OpenAPI 3.0, a Java SDK and a CLI, a five-pillar cryptographic posture dashboard, and a signed, verifiable audit trail. Designed for CISO-level governance and developer-level integration, the platform enforces policy templates aligned with CNSA 2.0 and enables phased PQC migration with zero application downtime.
THREE CONVERSATIONS YOU DON'T WANT TO HAVE
CFO asks why you need $3M to 'change some encryption keys.' You have no migration cost model. You have no inventory. You have no timeline. The question lands at 9 AM. Your answer is due before market open.
Your SOC 2 auditor flags 'cryptographic controls not aligned to NIST SP 800-208.' Remediation requires inventorying 40+ microservices. Estimated effort: 18 months. Your renewal is in 6.
Legal asks whether the stolen dataset was encrypted. It was — with RSA-2048. The question they're about to ask: 'Is that still safe?' You don't have a confident answer.
Sin cambios de código. Sin tiempo de inactividad. Sin exposición de texto plano. ANKASecure© transforma la criptografía de código frágil de aplicación en infraestructura gobernada y guiada por políticas.
Integre sin tocar código
Conecte ANKASecure© a su infraestructura vía REST API (OpenAPI 3.0), el SDK Java o la CLI. Cualquier lenguaje puede consumir la REST API. Sin cambios de código en sus aplicaciones. Sin tiempo de inactividad.
Política en minutos, no en sprints
Defina su política criptográfica en la Consola Admin. Seleccione entre 29 plantillas de política pre-construidas — NIST, NSA CNSA 2.0, ENISA, BSI, ANSSI, CRYPTREC, MYSEAL 2.0 y más — o construya una política personalizada. Se propaga a todas las instancias en menos de un segundo.
120+ algoritmos, una API
Cada solicitud de cifrado, descifrado, firma y verificación se procesa a través de la política activa. Más de 120 algoritmos disponibles. Las aplicaciones nunca ven el algoritmo subyacente.
Los estándares cambian — usted no reescribe
Cuando un estándar cambia en cualquier parte del mundo, actualice la política. Las operaciones nuevas usan el nuevo algoritmo de inmediato; los datos existentes se re-cifran y re-firman bajo demanda, en streaming, sin exposición de texto plano y sin tiempo de inactividad.
Algoritmos post-cuánticos estandarizados por NIST
ML-KEM, ML-DSA y SLH-DSA: los tres finalizados en FIPS 203, 204 y 205.
Cero cambios en el código de tus aplicaciones
Tus aplicaciones llaman a la misma operación antes y después. El algoritmo se elige en el servidor.
Tus cargas actuales en RSA y ECC siguen funcionando
Lo clásico y lo post-cuántico viven en un solo catálogo, así que una carga pasa de uno a otro sin reescribirse.
El algoritmo cambia por política, sin redespliegue
Cambias la política y la siguiente operación usa el algoritmo nuevo. Sin build y sin ventana de release.
Re-cifrar datos que ya tienes almacenados
El texto cifrado que ya existe pasa a un algoritmo nuevo o a una generación de llave nueva, como operación gobernada.
Plantillas de política por jurisdicción
Más de 14 organismos de estandarización, para que una filial cumpla ante su propio regulador y no solo ante el tuyo.
Se conecta con el HSM, el KMS, el directorio y el SIEM que ya operas
45 sistemas en 8 categorías. Nada de tu infraestructura se tiene que mover.
Custodia e integraciones por tenant
Un solo despliegue donde cada unidad de negocio apunta a su backend, su SIEM y su observabilidad.
Evidencia de auditoría firmada y a prueba de manipulación
Cada operación queda registrada bajo una firma, y cualquier cambio en el registro la rompe.
Soberanía criptográfica
La llave que envuelve a tus llaves nunca sale de tu HSM ni de tu propia cuenta de nube.
Parcial significa que la capacidad existe en una forma más estrecha: normalmente dentro de las llaves de un solo fabricante y movida por tu código, no por una política.
CAPA — Crypto Agility Posture Architecture
La arquitectura de referencia del Cryptographic Control Plane define cinco pilares. ANKASecure© es su implementación originaria, y cada solución de este sitio indica qué pilares realiza.
Pilar 01
Un cambio de algoritmo es una edición de política que se propaga en menos de un segundo. El recifrado y la refirma mueven los datos que ya existen, sin texto en claro.
Pilar 02
Keystores por tenant, un ciclo de vida de llaves de siete estados, autoridad revocable sobre terceros y una representación basada en JOSE para que nada quede atado a ANKATech.
Pilar 03
Criptografía post-cuántica añadida a sistemas que no pueden rediseñarse: importar las llaves, analizar el archivo, convertirlo, puentear la transición.
Pilar 04
Un motor decide qué se permite, en contexto, y registra evidencia firmada de que la decisión se aplicó. La alineación regulatoria vive aquí, no en un pilar propio.
Pilar 05
ANKASecure© se integra hacia afuera. Su HSM, su proveedor de identidad, su SIEM y su backend de observabilidad se quedan donde están y siguen siendo la autoridad.
Nueve familias de integración
ANKASecure© se conecta a lo que la empresa ya opera. Cada familia tiene un plano de configuración, un plano de ejecución y una sobreescritura por tenant, de modo que una sola instalación sirve a tenants con distintos HSM, proveedores de identidad y SIEM.
Protección de llaves
Thales Luna, Entrust nShield, AWS CloudHSM, AWS KMS, Google Cloud KMS, Azure Key Vault y Azure Managed HSM
Federación de identidad
OIDC, SAML y LDAP — Microsoft Entra ID, Google, Keycloak, Okta, Auth0, AWS Cognito, Active Directory, OpenLDAP, o cualquier proveedor de esos protocolos
Identidad de cargas de trabajo
Cualquier emisor OIDC que la plataforma de la carga ya use
Reenvío a SIEM / XDR
Splunk HEC, Microsoft Sentinel, cualquier SIEM que consuma Syslog CEF sobre UDP, TCP o TLS, y cualquier XDR por webhook OCSF firmado con HMAC
Exportación de observabilidad
Cualquier endpoint OTLP — IBM Instana, Datadog, Dynatrace
Correo y notificaciones
SendGrid, SMTP, Microsoft 365 Graph, Gmail, SMS, WhatsApp
Sellado de tiempo (TSA)
Cualquier autoridad RFC 3161: comercial, nacional o empresarial
Geolocalización
Enriquecimiento de uso y auditoría
Licenciamiento
Titularidad y reporte de uso como integración, no como proceso manual
Cada mecanismo lleva un estado: Certificado cuando ANKATech ejecutó un round trip en vivo contra el sistema real, Experimental cuando el adaptador se entrega y ese round trip no se ha ejecutado. Los dos estados son públicos, mecanismo por mecanismo.
120+
algoritmos: el conjunto post-cuántico del NIST, FALCON, HQC y las familias clásicas y regionales
41
combinaciones híbridas compuestas, clásico + post-cuántico
La cobertura regional es parte del catálogo, no un complemento: KCMVP para Corea, CRYPTREC para Japón, MySEAL y los perfiles nacionales europeos.
Las llaves compuestas usan AND-decrypt: se exigen ambos componentes. ANKASecure© deliberadamente no implementa la variante OR-decrypt: es tan fuerte como el más débil de sus dos componentes.
SaaS
Operado por ANKATech. Lo más rápido hasta una primera operación gobernada.
Nube privada
Su cuenta en la nube, su red, su KMS.
On-premise
Su centro de datos, su HSM, aislado de red si debe serlo.
LA PLATAFORMA
Una petición nombra una llave y el dato. El algoritmo se resuelve desde la política en el servidor, así que tu aplicación nunca lo elige.
Saber más →✓ Salida
jweToken.ciphertext: 5eym8TW_c8SuK0ltJ3rp…
algorithmUsed: ML-KEM-1024+A256GCM
GOBIERNO DE LLAVES
Dos preguntas que nada más responde: qué puede hacer esta llave, y quién puede usarla. Las dos las hace cumplir la plataforma, no la aplicación que la llama.
Un tope de uso, un límite blando que avisa antes del tope, una expiración, y si el material puede salir siquiera. La plataforma lo lleva; nadie tiene que estar mirando.
No un rol ni un grupo: un actor con nombre, una capacidad, el intercambio al que aplica, y una política de restricción opcional que la acota más. Revocable fila por fila.
Las mismas reglas leídas en conjunto: qué llaves pasaron su límite blando, cuáles se acercan al duro, y con cuánta urgencia necesita rotar cada una. La plataforma las nombra; nadie arma la lista.
Dos campos: la llave y el dato. Tu aplicación nunca nombra un algoritmo —lo elige la política, y la respuesta te dice cuál eligió. Esa es toda la integración.
RECETAS LISTAS PARA USAR
1# The request names a key. It never names an algorithm.2curl -X POST "$BASE_URL/api/v3/crypto/encrypt" \3 -H "Authorization: Bearer $TOKEN" \4 -H "Content-Type: application/json" \5 -d '{6 "kid": "my-mlkem-key",7 "data": "SGVsbG8gQW5rYQ=="8 }'
AGNÓSTICO AL ALGORITMO POR DISEÑO
ANKASecure© soporta más de 120 algoritmos a través de NIST, ETSI, ENISA, BSI, ANSSI, CRYPTREC, KISA, MYSEAL 2.0 y más — cambie de algoritmo sin reescribir su integración.
OPCIONES DE INTEGRACIÓN
INTEGRACIONES EMPRESARIALES — HSM · IAM · OBSERVABILIDAD
HSM
Thales Luna · Entrust nShield · AWS CloudHSM · AWS KMS · Google Cloud KMS · Azure Key Vault · Azure Managed HSM · SoftHSM
IDENTIDAD
Active Directory · Microsoft Entra ID · Google · Keycloak · Okta · Auth0 · AWS Cognito · OpenLDAP · cualquier proveedor OIDC / SAML / LDAP
OBSERVABILIDAD
Cualquier endpoint OTLP · IBM Instana · Datadog · Dynatrace
ANALÍTICA DE SEGURIDAD
Splunk HEC · Microsoft Sentinel · cualquier SIEM por Syslog CEF · cualquier XDR (webhook OCSF firmado con HMAC)
Cada nueva aplicación integrada con ANKASecure© nace cripto-ágil.