Il segreto non è ciò che si nasconde, ma ciò che si rimanda.
Derrida scrisse sulla différance: il movimento per cui il significato non è mai pienamente presente, ma si differisce e si distingue da sé nel medesimo atto di significare. La sicurezza crittografica funziona allo stesso modo. Il segreto che proteggiamo oggi non viene decifrato oggi. Verrà decifrato domani — se mai verrà decifrato — e nel frattempo, il tempo addebita interessi.
Questa è la differenza tra la sicurezza dell'algoritmo e la sicurezza del segreto. La prima dura finché l'algoritmo resiste. La seconda dura quanto il segreto deve rimanere nascosto. E se la prima è minore della seconda, lo schema — sebbene matematicamente impeccabile — ha fallito.
Il raccolto del futuro
Harvest now, decrypt later — "raccogli ora, decifra dopo" — non è una teoria cospirativa. È una strategia di intelligence documentata. Archiviare traffico cifrato oggi nella speranza di decifrarlo quando esisterà un computer quantistico sufficientemente potente.
Oggi (2026) 2059 (ottimistico) 2074 (conservativo)
────────── ──────────────── ──────────────────
Traffico TLS cifrato Kyber-768 rotto Kyber-768 rotto
con Kyber-768 Si decifrano file Si decifrano file
Archiviato da archiviati dal archiviati dal
attori statali 2026 (33 anni) 2026 (48 anni)
La finestra di esposizione non è la vita utile dell'algoritmo. È la vita utile del segreto. Un segreto che deve rimanere segreto per 50 anni — dati biometrici, documenti classificati, brevetti strategici, cartelle cliniche — è oggi a rischio sebbene Kyber sia matematicamente solido.
La domanda non è "Kyber verrà rotto?". La domanda è "verrà rotto prima che il mio segreto smetta di essere importante?"
La correzione della proiezione
In III: Il limite dell'errore ho proiettato ~125 milioni di qubit fisici verso il 2059 per rompere Kyber-768. Quella proiezione assumeva un tasso di correzione d'errore quantistico di 1000:1 (qubit fisici per logico). I progressi nei codici di superficie e LDPC quantistici stanno avanzando, ma il rapporto reale nel 2026 rimane incerto:
| Rapporto fisico/logico | Qubit fisici necessari | Anno stimato (legge di Neven) |
|---|---|---|
| 1000:1 (ottimistico) | 125M | ~2059 |
| 5000:1 (moderato) | 625M | ~2068 |
| 10000:1 (conservativo) | 1250M | ~2074 |
Se il rapporto reale si avvicina a 10,000:1 — e non c'è garanzia che non sia peggiore — la data di rischio si sposta a ~2074. Questo non invalida la preoccupazione dell'harvest now: un segreto con 50 anni di vita utile rimane esposto. Ma cambia il calcolo per le comunicazioni ordinarie: una sessione di Signal del 2026 probabilmente non verrà decifrata nel 2074 perché il segreto sarà morto prima.
Il problema è che non sappiamo quale sarà il rapporto reale tra 30 anni. Come tutto in crittografia post-quantistica, l'incertezza non è un incidente. È la condizione di possibilità del campo.
Il dispiegamento che è già qui
Kyber non è futuro. È presente. Dal 2022, le principali infrastrutture di internet hanno integrato Kyber — sempre in modalità ibrida — combinandolo con crittografia classica per non dipendere esclusivamente dalla congettura di LWE:
| Piattaforma | Schema | Anno | Note |
|---|---|---|---|
| Cloudflare | X25519+MLKEM768 | 2022 | Ibrido di default in TLS 1.3 |
| Signal | PQXDH | 2023 | Sostituzione del classico X3DH |
| Chrome | X25519+MLKEM768 | 2023 | Group TLS, negoziazione ibrida |
| AWS KMS | Ibrido Kyber+TLS | 2020 | Primo dispiegamento importante |
| Apple iMessage | PQ3 | 2024 | Post-quantistico a livello applicativo |
| Firefox 135 | X25519+MLKEM768 | 2025 | Integrazione nativa in TLS |
La raccomandazione degli stessi autori di Kyber — Peter Schwabe e il team di pq-crystals — è stata coerente fin dall'inizio: usare Kyber sempre in modalità ibrida. Non perché diffidino del proprio algoritmo, ma perché riconoscono che la congettura di durezza non è un teorema.
Negoziazione ibrida (concettuale):
Cliente invia: ECDHE(P-256) || Kyber-768
Server risponde: ECDHE(P-256) || Kyber-768
Segreto condiviso = HKDF(ECDHE(ss) || Kyber(ss))
Se uno dei due schemi viene rotto, l'altro protegge.
Questo schema — combinare uno schema classico (ECDHE con Curve25519 o P-256) con uno post-quantistico — è lo standard de facto nell'industria. Non è una soluzione elegante: è un riconoscimento esplicito che la sicurezza post-quantistica è, oggi, una scommessa diversificata, non una certezza.
La migrazione come obbligo
NIST è stato esplicito: "Non c'è bisogno di aspettare gli standard futuri. Iniziate a usare questi tre ora." (Dustin Moody, agosto 2024).
Ma migrare a Kyber non è banale. Ogni livello ha il suo ritmo:
Sistema Tempo di migrazione Costo Finestra di
stimato esposizione
─────────── ─────────────────── ────── ───────────
Browser ~2-3 anni Basso Bassa
CDN / bilanciatori ~3-5 anni Medio Media
Infrastruttura PKI ~5-10 anni Alto Alta
Sistemi embedded ~10-15 anni Molto alto Molto alta
Dispositivi a ~15-20 anni Critico Critica
lunga vita (se non aggiornati (senza patch
(satelliti, prima della finestra possibile)
infrastruttura quantistica, rimarranno
critica) esposti)
I dispositivi con vita utile superiore a 20 anni — satelliti, infrastruttura critica, sistemi di controllo industriale — sono i più vulnerabili non perché Kyber sia debole, ma perché non lo incorporeranno in tempo. Quando il computer quantistico arriverà, useranno ancora RSA-2048 o ECC, e il loro traffico — archiviato oggi da attori statali — sarà decifrabile.
Il debito del tempo non è una metafora. È un calendario.
Derrida scrisse che non c'è nulla fuori dal testo. In crittografia, non c'è nulla fuori dal tempo: la sicurezza è sempre sicurezza per qualcuno, per qualcosa, contro qualcosa. Non c'è sicurezza assoluta. Ci sono scadenze.
In V: Il leviatano e il seme, esploreremo la controversia della centralizzazione crittografica: NIST come Leviatano, la monocoltura di reticoli, Classic McEliece come strada non percorsa, e il rischio di depositare tutta la sicurezza post-quantistica in un'unica congettura matematica.
Riferimenti incrociati con la ricerca:
- Standardizzazione — Il processo NIST e le controversie
- Implementazione — Dettagli della modalità ibrida
- Attacchi — Harvest now come vettore
- Conclusioni — Cosa significa il dispiegamento massivo
