Criptografia Quântica: O Que Devs Realmente Precisam Saber
A computação quântica ameaça a criptografia atual. Veja o que é real, o que é hype e o que fazer sobre criptografia pós-quântica agora.

Charles Bennett e Gilles Brassard ganharam o Prêmio Turing pelo trabalho fundamental em ciência da informação quântica — especificamente, pelo protocolo de distribuição de chaves quânticas BB84 que publicaram em 1984. São 40 anos entre o artigo e o Prêmio Turing, o que mostra quanto tempo leva para um trabalho teórico em computação quântica ser relevante o suficiente para a comunidade de CS em geral reconhecê-lo.
O reconhecimento chega em um momento interessante. Computadores quânticos capazes de quebrar a criptografia RSA ainda não existem — e talvez não existam por mais uma década —, mas a comunidade de criptografia já está em plena fase de migração. O NIST finalizou seus primeiros padrões de criptografia pós-quântica, os principais navegadores estão testando troca de chaves pós-quântica, e o Signal já a implantou em produção. A distância entre 'computadores quânticos vão quebrar a criptografia um dia' e 'precisamos mudar nossos sistemas agora' diminuiu.
O Que os Computadores Quânticos Realmente Ameaçam
A maior parte da cobertura popular sobre computação quântica e criptografia é ou assustadoramente alarmista ('toda a criptografia está quebrada!') ou desdenhosamente cética ('nunca vai funcionar'). A realidade é mais específica e mais interessante.
Computadores quânticos ameaçam a criptografia assimétrica — os sistemas baseados na dificuldade matemática de fatorar números grandes (RSA) ou de calcular logaritmos discretos (Diffie-Hellman, ECC). O algoritmo de Shor, rodando em um computador quântico suficientemente grande, consegue resolver esses problemas em tempo polinomial. Isso significa que o RSA-2048, que levaria bilhões de anos para ser quebrado por computadores clássicos, poderia teoricamente ser quebrado por um computador quântico em horas.
Computadores quânticos são bem menos ameaçadores para a criptografia simétrica. O algoritmo de Grover oferece uma aceleração quadrática para buscas por força bruta, o que efetivamente reduz pela metade o tamanho da chave. O AES-256 passa a equivaler ao AES-128 diante de um atacante quântico — ainda impraticável de quebrar por força bruta. O AES-128 cai para o equivalente a uma segurança de 64 bits, o que preocupa, mas não é catastrófico.
What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys
Na prática, tudo que usa criptografia de chave pública — handshakes TLS, conexões SSH, assinatura de código, criptomoedas, assinaturas digitais — precisará migrar para algoritmos resistentes a computadores quânticos. A criptografia simétrica, em geral, só precisa de chaves maiores.
O Problema do 'Colha Agora, Descriptografe Depois'
Este é o motivo pelo qual a migração é urgente, mesmo que computadores quânticos ainda não consigam quebrar nada ainda. Adversários — principalmente Estados-nação — quase certamente estão registrando o tráfego criptografado agora, com a intenção de descriptografá-lo quando computadores quânticos estiverem disponíveis.
Pense em dados que precisam permanecer confidenciais por 20 anos ou mais: comunicações diplomáticas, relatórios de inteligência, segredos industriais, prontuários médicos. Se esses dados forem criptografados com RSA ou ECDH hoje, e um computador quântico capaz chegar em 15 anos, a criptografia falha retroativamente. Os dados sempre estiveram vulneráveis — só que você ainda não sabia disso.
Isso não é modelagem de ameaça especulativa. A orientação da NSA recomendou explicitamente a transição para algoritmos resistentes a computadores quânticos em sistemas classificados. A premissa na comunidade de inteligência é que atores estatais já estão acumulando tráfego criptografado. Se seus dados têm um requisito de sigilo de longo prazo, a hora de migrar era ontem.
Criptografia Pós-Quântica: O Que o NIST Escolheu
O NIST conduziu uma competição de vários anos para padronizar algoritmos de criptografia pós-quântica — de forma semelhante ao que aconteceu com o AES. Depois de avaliar dezenas de candidatos, eles padronizaram três algoritmos principais:
- ML-KEM (Kyber) — Um mecanismo de encapsulamento de chaves para troca de chaves. Baseado no problema Module Learning With Errors (MLWE) da criptografia baseada em reticulados. Substitui Diffie-Hellman e ECDH em handshakes TLS e protocolos similares. É rápido, gera chaves relativamente pequenas e é a principal recomendação para troca de chaves de uso geral.
- ML-DSA (Dilithium) — Um algoritmo de assinatura digital, também baseado em criptografia de reticulados. Substitui RSA e ECDSA para assinaturas. As assinaturas são maiores que as do ECDSA (cerca de 2,5 KB contra 64 bytes), o que afeta cadeias de certificados e protocolos que transmitem muitas assinaturas.
- SLH-DSA (SPHINCS+) — Um esquema de assinatura digital baseado em hash. Sua segurança depende de funções hash, e não de problemas de reticulados. É mais lento e gera assinaturas maiores que o ML-DSA, mas sua segurança se apoia em premissas sobre funções hash bem compreendidas, e não nas premissas mais recentes baseadas em reticulados. É a alternativa conservadora.
Os algoritmos baseados em reticulados (ML-KEM, ML-DSA) são preferidos por motivos de desempenho, mas se apoiam em problemas matemáticos relativamente novos se comparados às décadas de análise por trás do RSA e do AES. Há uma chance pequena, mas não nula, de que um avanço na criptoanálise de reticulados os enfraqueça. O SPHINCS+ existe como um seguro — sua segurança se baseia em funções hash que estudamos há mais de 30 anos.
O Que Já Está Implantado
A criptografia pós-quântica não é mais teórica. Ela já está em sistemas de produção que você usa hoje.
- Chrome e Firefox usam troca de chaves híbrida (X25519 + ML-KEM-768) em conexões TLS. A parte 'híbrida' significa que combinam uma troca de chaves clássica com uma pós-quântica — se uma delas for quebrada, a conexão continua segura. Isso adiciona cerca de 1 KB ao handshake TLS.
- Signal implantou o PQXDH, um protocolo de acordo de chaves pós-quântico, para a troca inicial de chaves. Toda nova conversa no Signal agora tem sigilo futuro pós-quântico.
- Apple iMessage introduziu o PQ3, usando troca de chaves pós-quântica com rechaveamento periódico. A Apple afirma que isso oferece segurança 'Nível 3' — o mais alto nível em seu framework.
- Cloudflare oferece troca de chaves pós-quântica em sua CDN. Se você está atrás da Cloudflare, suas conexões talvez já estejam usando ML-KEM sem você saber.
- AWS KMS oferece suporte a TLS pós-quântico híbrido para operações de gerenciamento de chaves.
O Desafio da Migração para Desenvolvedores
Se você desenvolve software que usa criptografia (ou seja, quase todo software), veja como a migração realmente é na prática.
TLS: Em Grande Parte, Já Resolvido para Você
Se sua aplicação usa TLS por meio de uma biblioteca padrão (OpenSSL, BoringSSL, crypto/tls do Go), o suporte pós-quântico está sendo adicionado no nível da biblioteca. Você vai recebê-lo por meio de atualizações de dependências. O principal ponto de ação é garantir que você não esteja fixando versões antigas das bibliotecas TLS e que seus sistemas lidem com handshakes um pouco maiores.
O aumento de tamanho importa mais do que você imagina. O ML-KEM-768 adiciona cerca de 1.100 bytes à mensagem ClientHello do TLS. Alguns middleboxes, firewalls e pilhas TLS mal implementadas não lidam com ClientHellos maiores que ~512 bytes. A experiência do Google ao implantar troca de chaves pós-quântica mostrou que cerca de 0,5% das conexões falharam por incompatibilidade com middleboxes. Se seus usuários estão atrás de firewalls corporativos, teste isso.
Assinaturas Digitais: Mais Disruptivas
Assinaturas pós-quânticas são significativamente maiores que as clássicas. Uma assinatura ECDSA tem 64 bytes. Uma assinatura ML-DSA-65 tem cerca de 3.300 bytes. Uma assinatura SLH-DSA pode passar de 17.000 bytes. Isso tem efeitos em cascata:
- Cadeias de certificados X.509 ficam bem maiores. Uma cadeia típica de 3 certificados com assinaturas ML-DSA é cerca de 10 KB maior que com ECDSA. Em conexões com largura de banda limitada, isso faz diferença.
- Sistemas de blockchain e criptomoedas que dependem de assinaturas compactas enfrentam desafios de escalabilidade. Cada transação com assinatura pós-quântica ocupa 50x mais espaço.
- Assinatura de código, assinatura de pacotes e verificação de atualizações de software precisam lidar com assinaturas maiores sem quebrar premissas de tamanho nas ferramentas existentes.
- Logs de transparência de certificados, respostas OCSP e distribuição de CRLs também crescem em tamanho.
Criptografia na Camada de Aplicação: Problema Seu
Se sua aplicação implementa seus próprios protocolos criptográficos — criptografia ponta a ponta, troca de chaves customizada, tokens assinados, armazenamento criptografado —, você precisa planejar ativamente a migração. A estratégia geral:
- Faça um inventário das suas dependências criptográficas. Encontre todo lugar em que seu código usa RSA, ECDSA, ECDH ou Diffie-Hellman. Isso inclui bibliotecas, sistemas de gerenciamento de chaves, autoridades certificadoras e módulos de segurança de hardware (HSMs).
- Adote esquemas híbridos primeiro. Combine algoritmos clássicos e pós-quânticos. Se o algoritmo pós-quântico revelar alguma fraqueza, você volta à segurança clássica. Se computadores quânticos chegarem, você já tem proteção pós-quântica.
- Use bibliotecas consolidadas. Não implemente algoritmos pós-quânticos por conta própria. Use a liboqs (Open Quantum Safe), que se integra ao OpenSSL e oferece implementações testadas de ML-KEM, ML-DSA e SPHINCS+.
- Teste o impacto de desempenho. Operações pós-quânticas são geralmente rápidas (a geração de chaves do ML-KEM é comparável à do ECDH), mas a verificação de assinaturas é mais lenta, e os tamanhos de chaves e assinaturas afetam largura de banda e armazenamento.
- Planeje a agilidade criptográfica. Projete seus protocolos para que os algoritmos possam ser trocados sem quebrar o protocolo. Isso é difícil de retrofitar — é bem mais fácil incorporar desde o início.
E a Distribuição Quântica de Chaves?
O BB84 de Bennett e Brassard — o trabalho pelo qual ganharam o Prêmio Turing — é distribuição quântica de chaves (QKD, na sigla em inglês), uma abordagem completamente diferente. Em vez de usar problemas matemáticos que computadores quânticos não conseguem resolver, a QKD usa as propriedades físicas da mecânica quântica para distribuir chaves de criptografia. Qualquer tentativa de espionar a troca de chaves perturba os estados quânticos e pode ser detectada.
A QKD é teoricamente bela e provadamente segura com base na física, e não em premissas computacionais. Na prática, tem limitações sérias: exige links dedicados de fibra óptica (não dá para rodar pela internet), a distância máxima é de algumas centenas de quilômetros sem repetidores quânticos (que ainda não existem em escala) e é extremamente cara. A China implantou uma rede de QKD entre Pequim e Xangai, mas ela depende de nós de retransmissão confiáveis, o que de certo modo anula o propósito.
Para o futuro previsível, a criptografia pós-quântica (algoritmos matemáticos em computadores clássicos) é o caminho prático. A QKD é relevante para links governamentais e militares de altíssima segurança, mas não vai substituir o TLS da sua aplicação web.
Cronograma: Quando Isso Realmente Importa?
Ninguém sabe quando vai existir um computador quântico criptograficamente relevante (CRQC) — grande o suficiente para quebrar o RSA-2048. As estimativas variam de 2030 a 'nunca', com a maioria dos especialistas se concentrando entre 2035 e 2040. Os maiores computadores quânticos atuais têm cerca de 1.000 qubits físicos; quebrar o RSA-2048 é estimado em milhões de qubits lógicos com correção de erros.
Mas aqui está o ponto: não importa exatamente quando. A própria migração leva anos. Grandes organizações precisam inventariar seu uso de criptografia, atualizar bibliotecas, testar compatibilidade, rotacionar chaves e certificados e atualizar protocolos. O NIST recomenda concluir a transição até 2035. Considerando que migrações de software corporativo costumam levar de 5 a 10 anos, começar agora já é, sem dúvida, tarde.
O conselho prático é chato, mas correto: atualize suas bibliotecas TLS, planeje a migração das assinaturas, adote esquemas híbridos onde for possível e incorpore agilidade criptográfica nos sistemas novos. Você não precisa entrar em pânico — mas precisa começar. As organizações que vão sofrer mais são as que tratam a migração pós-quântica como um problema do futuro até que ele vire uma emergência.


