Articoli approfonditi sulla tecnologia che plasma il futuro.

Crittografia Quantistica: Cosa Sapere Davvero

Il calcolo quantistico minaccia la crittografia attuale. Ecco cosa è reale, cosa è hype e cosa fare subito con la crittografia post-quantistica.

Una chiave fotonica cristallina sospesa davanti a un lampadario quantistico dorato

Charles Bennett e Gilles Brassard hanno vinto il Turing Award per il loro lavoro fondamentale nella scienza dell'informazione quantistica — in particolare per il protocollo di distribuzione quantistica delle chiavi BB84, pubblicato nel 1984. Sono passati 40 anni dal paper al Turing Award, e questo dice parecchio su quanto tempo serva perché il lavoro teorico sul calcolo quantistico diventi abbastanza rilevante da essere riconosciuto dalla comunità informatica.

Il loro riconoscimento arriva in un momento interessante. I computer quantistici in grado di rompere la cifratura RSA non esistono ancora — e potrebbero non esistere per almeno un altro decennio — ma la comunità crittografica è già in piena fase di migrazione. NIST ha finalizzato i primi standard per la crittografia post-quantistica, i principali browser stanno testando lo scambio di chiavi post-quantistico e Signal lo ha già distribuito in produzione. Il divario tra «i computer quantistici un giorno romperanno la crittografia» e «dobbiamo cambiare i nostri sistemi adesso» si è chiuso.

Cosa Minacciano Davvero i Computer Quantistici

La maggior parte della copertura mediatica su calcolo quantistico e crittografia è o terrificantemente allarmista («tutta la crittografia è rotta!») o sbrigativamente scettica («non funzionerà mai»). La realtà è più specifica e più interessante.

I computer quantistici minacciano la crittografia asimmetrica — i sistemi basati sulla difficoltà matematica di fattorizzare grandi numeri (RSA) o di calcolare logaritmi discreti (Diffie-Hellman, ECC). L'algoritmo di Shor, eseguito su un computer quantistico sufficientemente grande, può risolvere questi problemi in tempo polinomiale. Questo significa che RSA-2048, la cui rottura richiederebbe ai computer classici miliardi di anni, potrebbe teoricamente essere violato da un computer quantistico in qualche ora.

I computer quantistici sono molto meno minacciosi per la crittografia simmetrica. L'algoritmo di Grover offre un'accelerazione quadratica per la ricerca a forza bruta, che di fatto dimezza la lunghezza della chiave. AES-256 diventa equivalente ad AES-128 contro un attaccante quantistico — comunque impraticabile da forzare. AES-128 scende al livello di sicurezza equivalente a 64 bit, il che è preoccupante ma non catastrofico.

What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys

In pratica: tutto ciò che usa la crittografia a chiave pubblica — handshake TLS, connessioni SSH, firma del codice, criptovalute, firme digitali — dovrà migrare verso algoritmi resistenti ai quanti. La cifratura simmetrica ha bisogno soprattutto di chiavi più lunghe.

Il problema di «Harvest Now, Decrypt Later»

Questo è il motivo per cui la migrazione è urgente, anche se i computer quantistici non possono ancora rompere nulla. Gli avversari — principalmente Stati — stanno quasi certamente registrando il traffico cifrato oggi con l'intenzione di decifrarlo quando i computer quantistici saranno disponibili.

Pensa ai dati che devono restare riservati per 20 anni o più: comunicazioni diplomatiche, rapporti dell'intelligence, segreti industriali, cartelle cliniche. Se questi dati oggi sono cifrati con RSA o ECDH, e tra 15 anni arriva un computer quantistico capace, la cifratura cade retroattivamente. I dati erano sempre stati vulnerabili — solo che non lo sapevi ancora.

Non si tratta di un modello di minaccia speculativo. Le linee guida della NSA raccomandano esplicitamente la transizione verso algoritmi resistenti ai quanti per i sistemi classificati. L'assunto della comunità dell'intelligence è che gli attori statali stiano già accumulando traffico cifrato. Se i tuoi dati richiedono una segretezza di lungo periodo, il momento per migrare era ieri.

Crittografia Post-Quantistica: Cosa Ha Scelto il NIST

Il NIST ha condotto una competizione pluriennale per standardizzare gli algoritmi crittografici post-quantistici — un po' come era successo per AES. Dopo aver valutato decine di candidati, ha standardizzato tre algoritmi principali:

  • ML-KEM (Kyber) — Un meccanismo di incapsulamento delle chiavi per lo scambio di chiavi. Basato sul problema Module Learning With Errors (MLWE) della crittografia basata su reticoli. Sostituisce Diffie-Hellman ed ECDH negli handshake TLS e in protocolli simili. È veloce, produce chiavi relativamente piccole ed è la raccomandazione principale per lo scambio di chiavi generico.
  • ML-DSA (Dilithium) — Un algoritmo di firma digitale, anch'esso basato sulla crittografia a reticoli. Sostituisce RSA ed ECDSA per le firme. Le firme sono più grandi di ECDSA (circa 2,5 KB contro 64 byte), con implicazioni per le catene di certificati e per i protocolli che trasmettono molte firme.
  • SLH-DSA (SPHINCS+) — Uno schema di firma digitale basato su hash. La sua sicurezza si fonda sulle funzioni di hash invece che sui problemi a reticolo. È più lento e produce firme più grandi di ML-DSA, ma la sua sicurezza si basa su ipotesi sulle funzioni di hash ben comprese invece che su ipotesi più recenti sui reticoli. È il fallback conservativo.

Gli algoritmi basati su reticoli (ML-KEM, ML-DSA) sono preferiti per motivi di prestazioni, ma si basano su problemi matematici relativamente nuovi rispetto ai decenni di analisi alle spalle di RSA e AES. C'è una piccola ma non nulla possibilità che una svolta nella crittoanalisi dei reticoli possa indebolirli. SPHINCS+ esiste come assicurazione — la sua sicurezza si basa su funzioni di hash che studiamo da più di 30 anni.

Cosa È Già in Produzione

La crittografia post-quantistica non è più teoria. È già nei sistemi di produzione che usi oggi.

  • Chrome e Firefox usano uno scambio di chiavi ibrido (X25519 + ML-KEM-768) per le connessioni TLS. La parte «ibrida» significa che combinano uno scambio di chiavi classico con uno post-quantistico — se uno dei due viene violato, la connessione resta sicura. Questo aggiunge circa 1 KB all'handshake TLS.
  • Signal ha distribuito PQXDH, un protocollo di accordo sulle chiavi post-quantistico, per lo scambio iniziale delle chiavi. Ogni nuova conversazione Signal ha ora una forward secrecy post-quantistica.
  • Apple iMessage ha introdotto PQ3, che usa uno scambio di chiavi post-quantistico con rinegoziazione periodica. Apple sostiene che questo garantisca una sicurezza di «Livello 3» — il livello più alto del suo framework.
  • Cloudflare supporta lo scambio di chiavi post-quantistico sulla sua CDN. Se sei dietro Cloudflare, le tue connessioni potrebbero già usare ML-KEM senza che tu lo sappia.
  • AWS KMS supporta il TLS post-quantistico ibrido per le operazioni di gestione delle chiavi.

La Sfida della Migrazione per gli Sviluppatori

Se stai costruendo software che usa la crittografia (che è praticamente tutto il software), ecco come appare davvero la migrazione nella pratica.

TLS: Gestito Quasi Tutto per Te

Se la tua applicazione usa TLS tramite una libreria standard (OpenSSL, BoringSSL, crypto/tls di Go), il supporto post-quantistico viene aggiunto a livello di libreria. Lo riceverai tramite gli aggiornamenti delle dipendenze. La cosa principale da fare è assicurarsi di non essere bloccato su vecchie versioni delle librerie TLS e che i tuoi sistemi gestiscano gli handshake leggermente più grandi.

L'aumento di dimensione conta più di quanto potresti pensare. ML-KEM-768 aggiunge circa 1.100 byte al messaggio ClientHello di TLS. Alcuni middlebox, firewall e stack TLS implementati male non gestiscono ClientHello più grandi di ~512 byte. L'esperienza di Google nel rilascio dello scambio di chiavi post-quantistico ha rilevato che circa lo 0,5% delle connessioni falliva per incompatibilità con i middlebox. Se i tuoi utenti sono dietro firewall aziendali, testalo.

Firme Digitali: Più Dirompenti

Le firme post-quantistiche sono significativamente più grandi di quelle classiche. Una firma ECDSA è di 64 byte. Una firma ML-DSA-65 è di circa 3.300 byte. Una firma SLH-DSA può superare i 17.000 byte. Questo ha effetti a cascata:

  • Le catene di certificati X.509 diventano molto più grandi. Una tipica catena di 3 certificati con firme ML-DSA è circa 10 KB più grande di una con ECDSA. Sulle connessioni con banda limitata, questo conta.
  • I sistemi blockchain e di criptovalute che si basano su firme compatte devono affrontare problemi di scalabilità. Ogni transazione con firma post-quantistica occupa 50 volte più spazio.
  • La firma del codice, la firma dei pacchetti e la verifica degli aggiornamenti software devono gestire firme più grandi senza violare le assunzioni sulle dimensioni negli strumenti esistenti.
  • I log di Certificate Transparency, le risposte OCSP e la distribuzione delle CRL crescono tutti di dimensione.

Crittografia a Livello Applicativo: Il Problema È Tuo

Se la tua applicazione implementa protocolli crittografici propri — crittografia end-to-end, scambio di chiavi personalizzato, token firmati, storage cifrato — devi pianificare attivamente la migrazione. La strategia generale è questa:

  1. Fai l'inventario delle tue dipendenze crittografiche. Trova ogni punto in cui il tuo codice usa RSA, ECDSA, ECDH o Diffie-Hellman. Questo include librerie, sistemi di gestione delle chiavi, autorità di certificazione e moduli hardware di sicurezza (HSM).
  2. Adotta prima gli schemi ibridi. Combina algoritmi classici e post-quantistici. Se l'algoritmo post-quantistico si rivela avere una debolezza, torni alla sicurezza classica. Se arrivano i computer quantistici, hai già la protezione post-quantistica.
  3. Usa librerie consolidate. Non implementare tu gli algoritmi post-quantistici. Usa liboqs (Open Quantum Safe), che si integra con OpenSSL e fornisce implementazioni testate di ML-KEM, ML-DSA e SPHINCS+.
  4. Testa l'impatto sulle prestazioni. Le operazioni post-quantistiche sono in genere veloci (la generazione di chiavi ML-KEM è paragonabile a ECDH), ma la verifica delle firme è più lenta e le dimensioni di chiavi e firme incidono su banda e storage.
  5. Pianifica la crypto agility. Progetta i protocolli in modo che gli algoritmi crittografici possano essere sostituiti senza rompere il protocollo. È difficile da aggiungere a posteriori — è molto più semplice integrarla fin dall'inizio.

E la Distribuzione Quantistica delle Chiavi?

Il BB84 di Bennett e Brassard — il lavoro per cui hanno vinto il Turing Award — è la distribuzione quantistica delle chiavi (QKD), che è un approccio completamente diverso. Invece di usare problemi matematici che i computer quantistici non sanno risolvere, la QKD sfrutta le proprietà fisiche della meccanica quantistica per distribuire le chiavi di cifratura. Qualsiasi tentativo di intercettare lo scambio di chiavi disturba gli stati quantistici ed è rilevabile.

La QKD è teoricamente bellissima e dimostrabilmente sicura sulla base della fisica invece che di ipotesi computazionali. In pratica, però, ha limiti seri: richiede collegamenti in fibra ottica dedicati (non puoi farla girare su internet), la distanza massima è di qualche centinaio di chilometri senza ripetitori quantistici (che non esistono ancora su larga scala) ed è enormemente costosa. La Cina ha messo in funzione una rete QKD tra Pechino e Shanghai, ma si basa su nodi di inoltro fidati che in parte vanificano lo scopo.

Per il futuro prevedibile, la crittografia post-quantistica (algoritmi matematici su computer classici) è la strada pratica. La QKD è rilevante per i collegamenti governativi e militari ad alta sicurezza, ma non sostituirà il TLS per la tua applicazione web.

Tempistiche: Quando Diventa Davvero Rilevante?

Nessuno sa quando esisterà un computer quantistico crittograficamente rilevante (CRQC) — abbastanza grande da rompere RSA-2048. Le stime vanno dal 2030 a «mai», con la maggior parte degli esperti concentrata intorno al 2035-2040. I computer quantistici più grandi oggi hanno circa 1.000 qubit fisici; rompere RSA-2048 richiederebbe, secondo le stime, milioni di qubit logici con correzione d'errore.

Ma il punto è questo: non importa esattamente quando. La migrazione in sé richiede anni. Le grandi organizzazioni devono fare l'inventario dell'uso della crittografia, aggiornare le librerie, testare la compatibilità, ruotare chiavi e certificati e aggiornare i protocolli. Il NIST raccomanda di completare la transizione entro il 2035. Visto che le migrazioni di software aziendale durano regolarmente da 5 a 10 anni, iniziare adesso è già, probabilmente, in ritardo.

Il consiglio pratico è noioso ma corretto: aggiorna le tue librerie TLS, pianifica la migrazione delle firme, adotta schemi ibridi dove possibile e integra la crypto agility nei nuovi sistemi. Non serve farsi prendere dal panico, ma bisogna cominciare. Le organizzazioni che avranno più difficoltà sono quelle che trattano la migrazione post-quantistica come un problema futuro, finché non diventa un'emergenza.