AES-GCM
AES en modo Galois/Counter: cifrado autenticado con datos asociados (AEAD) que da confidencialidad e integridad en una sola operación.
Combina el modo contador, paralelizable, con GHASH para el código de autenticación. Es el AEAD por defecto en TLS 1.2 y 1.3, IPsec, SSH y Signal, y está normalizado en NIST SP 800-38D. Claves de 128 o 256 bits, y un nonce que debe ser único por clave: repetir un nonce derrumba toda la autenticación, que es el error clásico de este modo.
Alternativas: ChaCha20-Poly1305 suele ser más rápido en software puro sobre CPU sin AES-NI (móviles, sistemas empotrados), y AES-GCM-SIV resiste precisamente la reutilización de nonce.