Saltar al contenido principal
it/blog/kyber/la-deuda-del-tiempo/

Il debito del tempo — La distanza del segreto — IV

Di Xscriptor — Óscar Preciado5 min di lettura
FilosofiaTecnologiaCrittografiaSaggiocrittografiapost-quantisticaKyberML-KEMharvest now decrypt laterdispiegamentoibridoX25519SignalCloudflareXscriptorÓscar Preciado
Il debito del tempo — La distanza del segreto — IV

Il segreto non è ciò che si nasconde, ma ciò che si rimanda.



Derrida scrisse sulla différance: il movimento per cui il significato non è mai pienamente presente, ma si differisce e si distingue da sé nel medesimo atto di significare. La sicurezza crittografica funziona allo stesso modo. Il segreto che proteggiamo oggi non viene decifrato oggi. Verrà decifrato domani — se mai verrà decifrato — e nel frattempo, il tempo addebita interessi.

Questa è la differenza tra la sicurezza dell'algoritmo e la sicurezza del segreto. La prima dura finché l'algoritmo resiste. La seconda dura quanto il segreto deve rimanere nascosto. E se la prima è minore della seconda, lo schema — sebbene matematicamente impeccabile — ha fallito.

Il raccolto del futuro

Harvest now, decrypt later — "raccogli ora, decifra dopo" — non è una teoria cospirativa. È una strategia di intelligence documentata. Archiviare traffico cifrato oggi nella speranza di decifrarlo quando esisterà un computer quantistico sufficientemente potente.

  Oggi (2026)           2059 (ottimistico)     2074 (conservativo)
  ──────────            ────────────────       ──────────────────
  Traffico TLS cifrato  Kyber-768 rotto        Kyber-768 rotto
  con Kyber-768         Si decifrano file      Si decifrano file
  Archiviato da         archiviati dal         archiviati dal
  attori statali        2026 (33 anni)         2026 (48 anni)

La finestra di esposizione non è la vita utile dell'algoritmo. È la vita utile del segreto. Un segreto che deve rimanere segreto per 50 anni — dati biometrici, documenti classificati, brevetti strategici, cartelle cliniche — è oggi a rischio sebbene Kyber sia matematicamente solido.

La domanda non è "Kyber verrà rotto?". La domanda è "verrà rotto prima che il mio segreto smetta di essere importante?"

La correzione della proiezione

In III: Il limite dell'errore ho proiettato ~125 milioni di qubit fisici verso il 2059 per rompere Kyber-768. Quella proiezione assumeva un tasso di correzione d'errore quantistico di 1000:1 (qubit fisici per logico). I progressi nei codici di superficie e LDPC quantistici stanno avanzando, ma il rapporto reale nel 2026 rimane incerto:

Rapporto fisico/logico Qubit fisici necessari Anno stimato (legge di Neven)
1000:1 (ottimistico) 125M ~2059
5000:1 (moderato) 625M ~2068
10000:1 (conservativo) 1250M ~2074

Se il rapporto reale si avvicina a 10,000:1 — e non c'è garanzia che non sia peggiore — la data di rischio si sposta a ~2074. Questo non invalida la preoccupazione dell'harvest now: un segreto con 50 anni di vita utile rimane esposto. Ma cambia il calcolo per le comunicazioni ordinarie: una sessione di Signal del 2026 probabilmente non verrà decifrata nel 2074 perché il segreto sarà morto prima.

Il problema è che non sappiamo quale sarà il rapporto reale tra 30 anni. Come tutto in crittografia post-quantistica, l'incertezza non è un incidente. È la condizione di possibilità del campo.

Il dispiegamento che è già qui

Kyber non è futuro. È presente. Dal 2022, le principali infrastrutture di internet hanno integrato Kyber — sempre in modalità ibrida — combinandolo con crittografia classica per non dipendere esclusivamente dalla congettura di LWE:

Piattaforma Schema Anno Note
Cloudflare X25519+MLKEM768 2022 Ibrido di default in TLS 1.3
Signal PQXDH 2023 Sostituzione del classico X3DH
Chrome X25519+MLKEM768 2023 Group TLS, negoziazione ibrida
AWS KMS Ibrido Kyber+TLS 2020 Primo dispiegamento importante
Apple iMessage PQ3 2024 Post-quantistico a livello applicativo
Firefox 135 X25519+MLKEM768 2025 Integrazione nativa in TLS

La raccomandazione degli stessi autori di Kyber — Peter Schwabe e il team di pq-crystals — è stata coerente fin dall'inizio: usare Kyber sempre in modalità ibrida. Non perché diffidino del proprio algoritmo, ma perché riconoscono che la congettura di durezza non è un teorema.

Negoziazione ibrida (concettuale):

  Cliente invia:       ECDHE(P-256) || Kyber-768
  Server risponde:     ECDHE(P-256) || Kyber-768

  Segreto condiviso = HKDF(ECDHE(ss) || Kyber(ss))

  Se uno dei due schemi viene rotto, l'altro protegge.

Questo schema — combinare uno schema classico (ECDHE con Curve25519 o P-256) con uno post-quantistico — è lo standard de facto nell'industria. Non è una soluzione elegante: è un riconoscimento esplicito che la sicurezza post-quantistica è, oggi, una scommessa diversificata, non una certezza.

La migrazione come obbligo

NIST è stato esplicito: "Non c'è bisogno di aspettare gli standard futuri. Iniziate a usare questi tre ora." (Dustin Moody, agosto 2024).

Ma migrare a Kyber non è banale. Ogni livello ha il suo ritmo:

Sistema                 Tempo di migrazione     Costo      Finestra di
                        stimato                           esposizione
───────────             ───────────────────     ──────     ───────────
Browser                 ~2-3 anni               Basso      Bassa
CDN / bilanciatori      ~3-5 anni               Medio      Media
Infrastruttura PKI      ~5-10 anni              Alto       Alta
Sistemi embedded        ~10-15 anni             Molto alto Molto alta
Dispositivi a           ~15-20 anni             Critico    Critica
lunga vita              (se non aggiornati               (senza patch
(satelliti,             prima della finestra              possibile)
infrastruttura           quantistica, rimarranno
critica)                 esposti)

I dispositivi con vita utile superiore a 20 anni — satelliti, infrastruttura critica, sistemi di controllo industriale — sono i più vulnerabili non perché Kyber sia debole, ma perché non lo incorporeranno in tempo. Quando il computer quantistico arriverà, useranno ancora RSA-2048 o ECC, e il loro traffico — archiviato oggi da attori statali — sarà decifrabile.

Il debito del tempo non è una metafora. È un calendario.


Derrida scrisse che non c'è nulla fuori dal testo. In crittografia, non c'è nulla fuori dal tempo: la sicurezza è sempre sicurezza per qualcuno, per qualcosa, contro qualcosa. Non c'è sicurezza assoluta. Ci sono scadenze.


In V: Il leviatano e il seme, esploreremo la controversia della centralizzazione crittografica: NIST come Leviatano, la monocoltura di reticoli, Classic McEliece come strada non percorsa, e il rischio di depositare tutta la sicurezza post-quantistica in un'unica congettura matematica.


Riferimenti incrociati con la ricerca: