Artigos aprofundados sobre a tecnologia que molda o que vem a seguir.

Criptografia Quântica: O Que Devs Realmente Precisam Saber

A computação quântica ameaça a criptografia atual. Veja o que é real, o que é hype e o que fazer sobre criptografia pós-quântica agora.

Uma chave de fóton cristalina flutuando diante de um lustre quântico dourado

Charles Bennett e Gilles Brassard ganharam o Prêmio Turing pelo trabalho fundamental em ciência da informação quântica — especificamente, pelo protocolo de distribuição de chaves quânticas BB84 que publicaram em 1984. São 40 anos entre o artigo e o Prêmio Turing, o que mostra quanto tempo leva para um trabalho teórico em computação quântica ser relevante o suficiente para a comunidade de CS em geral reconhecê-lo.

O reconhecimento chega em um momento interessante. Computadores quânticos capazes de quebrar a criptografia RSA ainda não existem — e talvez não existam por mais uma década —, mas a comunidade de criptografia já está em plena fase de migração. O NIST finalizou seus primeiros padrões de criptografia pós-quântica, os principais navegadores estão testando troca de chaves pós-quântica, e o Signal já a implantou em produção. A distância entre 'computadores quânticos vão quebrar a criptografia um dia' e 'precisamos mudar nossos sistemas agora' diminuiu.

O Que os Computadores Quânticos Realmente Ameaçam

A maior parte da cobertura popular sobre computação quântica e criptografia é ou assustadoramente alarmista ('toda a criptografia está quebrada!') ou desdenhosamente cética ('nunca vai funcionar'). A realidade é mais específica e mais interessante.

Computadores quânticos ameaçam a criptografia assimétrica — os sistemas baseados na dificuldade matemática de fatorar números grandes (RSA) ou de calcular logaritmos discretos (Diffie-Hellman, ECC). O algoritmo de Shor, rodando em um computador quântico suficientemente grande, consegue resolver esses problemas em tempo polinomial. Isso significa que o RSA-2048, que levaria bilhões de anos para ser quebrado por computadores clássicos, poderia teoricamente ser quebrado por um computador quântico em horas.

Computadores quânticos são bem menos ameaçadores para a criptografia simétrica. O algoritmo de Grover oferece uma aceleração quadrática para buscas por força bruta, o que efetivamente reduz pela metade o tamanho da chave. O AES-256 passa a equivaler ao AES-128 diante de um atacante quântico — ainda impraticável de quebrar por força bruta. O AES-128 cai para o equivalente a uma segurança de 64 bits, o que preocupa, mas não é catastrófico.

What's threatened by quantum computers:
BROKEN (by Shor's algorithm):
├── RSA (all key sizes)
├── Diffie-Hellman key exchange
├── Elliptic Curve Cryptography (ECDSA, ECDH)
└── DSA
WEAKENED (by Grover's algorithm):
├── AES-128 → effectively 64-bit security (upgrade to AES-256)
├── AES-256 → effectively 128-bit security (still secure)
└── SHA-256 → effectively 128-bit preimage resistance (still secure)
NOT AFFECTED:
├── One-time pads
├── Hash-based signatures (SPHINCS+)
└── Symmetric encryption with sufficiently large keys

Na prática, tudo que usa criptografia de chave pública — handshakes TLS, conexões SSH, assinatura de código, criptomoedas, assinaturas digitais — precisará migrar para algoritmos resistentes a computadores quânticos. A criptografia simétrica, em geral, só precisa de chaves maiores.

O Problema do 'Colha Agora, Descriptografe Depois'

Este é o motivo pelo qual a migração é urgente, mesmo que computadores quânticos ainda não consigam quebrar nada ainda. Adversários — principalmente Estados-nação — quase certamente estão registrando o tráfego criptografado agora, com a intenção de descriptografá-lo quando computadores quânticos estiverem disponíveis.

Pense em dados que precisam permanecer confidenciais por 20 anos ou mais: comunicações diplomáticas, relatórios de inteligência, segredos industriais, prontuários médicos. Se esses dados forem criptografados com RSA ou ECDH hoje, e um computador quântico capaz chegar em 15 anos, a criptografia falha retroativamente. Os dados sempre estiveram vulneráveis — só que você ainda não sabia disso.

Isso não é modelagem de ameaça especulativa. A orientação da NSA recomendou explicitamente a transição para algoritmos resistentes a computadores quânticos em sistemas classificados. A premissa na comunidade de inteligência é que atores estatais já estão acumulando tráfego criptografado. Se seus dados têm um requisito de sigilo de longo prazo, a hora de migrar era ontem.

Criptografia Pós-Quântica: O Que o NIST Escolheu

O NIST conduziu uma competição de vários anos para padronizar algoritmos de criptografia pós-quântica — de forma semelhante ao que aconteceu com o AES. Depois de avaliar dezenas de candidatos, eles padronizaram três algoritmos principais:

  • ML-KEM (Kyber) — Um mecanismo de encapsulamento de chaves para troca de chaves. Baseado no problema Module Learning With Errors (MLWE) da criptografia baseada em reticulados. Substitui Diffie-Hellman e ECDH em handshakes TLS e protocolos similares. É rápido, gera chaves relativamente pequenas e é a principal recomendação para troca de chaves de uso geral.
  • ML-DSA (Dilithium) — Um algoritmo de assinatura digital, também baseado em criptografia de reticulados. Substitui RSA e ECDSA para assinaturas. As assinaturas são maiores que as do ECDSA (cerca de 2,5 KB contra 64 bytes), o que afeta cadeias de certificados e protocolos que transmitem muitas assinaturas.
  • SLH-DSA (SPHINCS+) — Um esquema de assinatura digital baseado em hash. Sua segurança depende de funções hash, e não de problemas de reticulados. É mais lento e gera assinaturas maiores que o ML-DSA, mas sua segurança se apoia em premissas sobre funções hash bem compreendidas, e não nas premissas mais recentes baseadas em reticulados. É a alternativa conservadora.

Os algoritmos baseados em reticulados (ML-KEM, ML-DSA) são preferidos por motivos de desempenho, mas se apoiam em problemas matemáticos relativamente novos se comparados às décadas de análise por trás do RSA e do AES. Há uma chance pequena, mas não nula, de que um avanço na criptoanálise de reticulados os enfraqueça. O SPHINCS+ existe como um seguro — sua segurança se baseia em funções hash que estudamos há mais de 30 anos.

O Que Já Está Implantado

A criptografia pós-quântica não é mais teórica. Ela já está em sistemas de produção que você usa hoje.

  • Chrome e Firefox usam troca de chaves híbrida (X25519 + ML-KEM-768) em conexões TLS. A parte 'híbrida' significa que combinam uma troca de chaves clássica com uma pós-quântica — se uma delas for quebrada, a conexão continua segura. Isso adiciona cerca de 1 KB ao handshake TLS.
  • Signal implantou o PQXDH, um protocolo de acordo de chaves pós-quântico, para a troca inicial de chaves. Toda nova conversa no Signal agora tem sigilo futuro pós-quântico.
  • Apple iMessage introduziu o PQ3, usando troca de chaves pós-quântica com rechaveamento periódico. A Apple afirma que isso oferece segurança 'Nível 3' — o mais alto nível em seu framework.
  • Cloudflare oferece troca de chaves pós-quântica em sua CDN. Se você está atrás da Cloudflare, suas conexões talvez já estejam usando ML-KEM sem você saber.
  • AWS KMS oferece suporte a TLS pós-quântico híbrido para operações de gerenciamento de chaves.

O Desafio da Migração para Desenvolvedores

Se você desenvolve software que usa criptografia (ou seja, quase todo software), veja como a migração realmente é na prática.

TLS: Em Grande Parte, Já Resolvido para Você

Se sua aplicação usa TLS por meio de uma biblioteca padrão (OpenSSL, BoringSSL, crypto/tls do Go), o suporte pós-quântico está sendo adicionado no nível da biblioteca. Você vai recebê-lo por meio de atualizações de dependências. O principal ponto de ação é garantir que você não esteja fixando versões antigas das bibliotecas TLS e que seus sistemas lidem com handshakes um pouco maiores.

O aumento de tamanho importa mais do que você imagina. O ML-KEM-768 adiciona cerca de 1.100 bytes à mensagem ClientHello do TLS. Alguns middleboxes, firewalls e pilhas TLS mal implementadas não lidam com ClientHellos maiores que ~512 bytes. A experiência do Google ao implantar troca de chaves pós-quântica mostrou que cerca de 0,5% das conexões falharam por incompatibilidade com middleboxes. Se seus usuários estão atrás de firewalls corporativos, teste isso.

Assinaturas Digitais: Mais Disruptivas

Assinaturas pós-quânticas são significativamente maiores que as clássicas. Uma assinatura ECDSA tem 64 bytes. Uma assinatura ML-DSA-65 tem cerca de 3.300 bytes. Uma assinatura SLH-DSA pode passar de 17.000 bytes. Isso tem efeitos em cascata:

  • Cadeias de certificados X.509 ficam bem maiores. Uma cadeia típica de 3 certificados com assinaturas ML-DSA é cerca de 10 KB maior que com ECDSA. Em conexões com largura de banda limitada, isso faz diferença.
  • Sistemas de blockchain e criptomoedas que dependem de assinaturas compactas enfrentam desafios de escalabilidade. Cada transação com assinatura pós-quântica ocupa 50x mais espaço.
  • Assinatura de código, assinatura de pacotes e verificação de atualizações de software precisam lidar com assinaturas maiores sem quebrar premissas de tamanho nas ferramentas existentes.
  • Logs de transparência de certificados, respostas OCSP e distribuição de CRLs também crescem em tamanho.

Criptografia na Camada de Aplicação: Problema Seu

Se sua aplicação implementa seus próprios protocolos criptográficos — criptografia ponta a ponta, troca de chaves customizada, tokens assinados, armazenamento criptografado —, você precisa planejar ativamente a migração. A estratégia geral:

  1. Faça um inventário das suas dependências criptográficas. Encontre todo lugar em que seu código usa RSA, ECDSA, ECDH ou Diffie-Hellman. Isso inclui bibliotecas, sistemas de gerenciamento de chaves, autoridades certificadoras e módulos de segurança de hardware (HSMs).
  2. Adote esquemas híbridos primeiro. Combine algoritmos clássicos e pós-quânticos. Se o algoritmo pós-quântico revelar alguma fraqueza, você volta à segurança clássica. Se computadores quânticos chegarem, você já tem proteção pós-quântica.
  3. Use bibliotecas consolidadas. Não implemente algoritmos pós-quânticos por conta própria. Use a liboqs (Open Quantum Safe), que se integra ao OpenSSL e oferece implementações testadas de ML-KEM, ML-DSA e SPHINCS+.
  4. Teste o impacto de desempenho. Operações pós-quânticas são geralmente rápidas (a geração de chaves do ML-KEM é comparável à do ECDH), mas a verificação de assinaturas é mais lenta, e os tamanhos de chaves e assinaturas afetam largura de banda e armazenamento.
  5. Planeje a agilidade criptográfica. Projete seus protocolos para que os algoritmos possam ser trocados sem quebrar o protocolo. Isso é difícil de retrofitar — é bem mais fácil incorporar desde o início.

E a Distribuição Quântica de Chaves?

O BB84 de Bennett e Brassard — o trabalho pelo qual ganharam o Prêmio Turing — é distribuição quântica de chaves (QKD, na sigla em inglês), uma abordagem completamente diferente. Em vez de usar problemas matemáticos que computadores quânticos não conseguem resolver, a QKD usa as propriedades físicas da mecânica quântica para distribuir chaves de criptografia. Qualquer tentativa de espionar a troca de chaves perturba os estados quânticos e pode ser detectada.

A QKD é teoricamente bela e provadamente segura com base na física, e não em premissas computacionais. Na prática, tem limitações sérias: exige links dedicados de fibra óptica (não dá para rodar pela internet), a distância máxima é de algumas centenas de quilômetros sem repetidores quânticos (que ainda não existem em escala) e é extremamente cara. A China implantou uma rede de QKD entre Pequim e Xangai, mas ela depende de nós de retransmissão confiáveis, o que de certo modo anula o propósito.

Para o futuro previsível, a criptografia pós-quântica (algoritmos matemáticos em computadores clássicos) é o caminho prático. A QKD é relevante para links governamentais e militares de altíssima segurança, mas não vai substituir o TLS da sua aplicação web.

Cronograma: Quando Isso Realmente Importa?

Ninguém sabe quando vai existir um computador quântico criptograficamente relevante (CRQC) — grande o suficiente para quebrar o RSA-2048. As estimativas variam de 2030 a 'nunca', com a maioria dos especialistas se concentrando entre 2035 e 2040. Os maiores computadores quânticos atuais têm cerca de 1.000 qubits físicos; quebrar o RSA-2048 é estimado em milhões de qubits lógicos com correção de erros.

Mas aqui está o ponto: não importa exatamente quando. A própria migração leva anos. Grandes organizações precisam inventariar seu uso de criptografia, atualizar bibliotecas, testar compatibilidade, rotacionar chaves e certificados e atualizar protocolos. O NIST recomenda concluir a transição até 2035. Considerando que migrações de software corporativo costumam levar de 5 a 10 anos, começar agora já é, sem dúvida, tarde.

O conselho prático é chato, mas correto: atualize suas bibliotecas TLS, planeje a migração das assinaturas, adote esquemas híbridos onde for possível e incorpore agilidade criptográfica nos sistemas novos. Você não precisa entrar em pânico — mas precisa começar. As organizações que vão sofrer mais são as que tratam a migração pós-quântica como um problema do futuro até que ele vire uma emergência.