Meta-Conclusione (2026-07-15)
Dopo aver analizzato Kyber (ML-KEM) dai suoi fondamenti matematici fino alla sua adozione industriale — passando per struttura algoritmica, parametri, attacchi e standardizzazione — le seguenti conclusioni informano la mia posizione come scrittore e ricercatore.
Riepilogo dei Risultati
| Aspetto | Verdetto |
|---|---|
| Maturità matematica | Alta — LWE ha 20+ anni di analisi |
| Maturità d'implementazione | Alta — implementazioni multiple auditate |
| Resistenza quantistica | Alta — nessun attacco quantistico conosciuto è pratico |
| Rischio di rottura futura | Basso-Medio — plausibile ma non imminente |
| Rischio d'implementazione | Alto — il maggior rischio reale oggi |
| Rischio di protocollo | Alto — l'ibrido mitiga ma non elimina |
| Adozione industriale | Alta e in accelerazione — Chrome, Cloudflare, Signal, Apple |
Cosa Mi Sembra Importante
1. L'Eleganza di Module-LWE
Kyber risolve elegantemente il dilemma tra sicurezza ed efficienza. LWE standard è troppo lento (chiavi enormi). Ring-LWE è efficiente ma concentra la sicurezza in un singolo anello, cosa che alcuni vedono come un rischio. Module-LWE interpola tra entrambi: permette di aumentare la sicurezza scalando k senza sacrificare l'efficienza di NTT.
È un design modulare nel senso letterale e figurato.
2. Il FO Transform come Filosofia
La trasformazione di Fujisaki-Okamoto — rielaborare e verificare prima di fidarsi — è uno schema che trascende la crittografia. È lo stesso principio che appare nelle mie analisi del fingerprinting: non fidarti di ciò che ricevi senza verificarlo da zero.
Il FO transform converte un sistema insicuro in uno sicuro non aggiungendo complessità, ma esigendo coerenza interna. Come il profilo di identità in Obscura: tutti i segnali devono coincidere o il sistema fallisce in modo sicuro.
3. L'Asimmetria Difensore-Attaccante
Kyber non sfugge all'asimmetria che ho documentato in Obscura e Chat Control:
- Il difensore (progettista di Kyber) deve scegliere parametri che resistano a tutti gli attacchi conosciuti e a quelli ancora sconosciuti.
- L'attaccante ha solo bisogno di trovare un attacco che il difensore non ha previsto.
La storia della crittografia è la storia di questa asimmetria. Ogni generazione crede che il suo algoritmo sia definitivo. Nessuna lo è stata.
4. L'Ironia del Post-Quantistico
La crittografia post-quantistica esiste perché Shor ha dimostrato che RSA/ECC sono fondamentalmente insicuri contro computer quantistici. Ma la sicurezza dei sostituti (reticoli, codici, hash) poggia anch'essa su congetture di durezza non dimostrate.
Non c'è un "rifugio definitivo". Solo congetture meglio fondate.
Implicazioni per i Miei Progetti
| Progetto | Rilevanza di Kyber |
|---|---|
| Obscura | Obscura dovrebbe considerare di migrare a TLS 1.3 con X25519Kyber768 per proteggere il traffico del proxy contro registrazione e replay post-quantistico |
| Chat Control | La regolamentazione della crittografia (Chat Control) non menziona esplicitamente il post-quantistico, ma l'argomento di "crittografia forte" cambia quando Kyber è la norma: se tutto il traffico usa PQ ibrido, la scansione lato client è ancora più difficile da giustificare |
| xKyber Crypto | xkyber_crypto — implementazione personale in Dart/Flutter durante la fase di apprendimento. Archiviata dopo aver constatato di persona l'impossibilità di garantire tempo costante nella Dart VM, validando nella pratica la tesi de La capa che fallisce [II] |
| Scrittura | L'arco narrativo RSA→ECC→Kyber→? è una storia potente sulla natura provvisoria della sicurezza |
Domande Aperte
Quanto durerà Kyber? Nessuno lo sa. La congettura ottimistica: 30-50 anni. La pessimistica: 10-15, finché non venga trovato un algoritmo quantistico per i reticoli.
Migreremo a qualcos'altro? Probabilmente. La crittografia basata su isogenie (SQIsign) o codici (Classic McEliece) potrebbe essere il passo successivo se i reticoli cadono.
Cosa significa "sicuro" quando è provvisorio? Forse la conclusione più onesta è che la sicurezza crittografica non è mai definitiva, solo sufficientemente buona per il presente prevedibile.
Parola Finale
Kyber è la migliore crittografia post-quantistica che abbiamo oggi. È matematicamente solida, efficiente, ben analizzata e in fase di adozione massiva. Ma non è eterna. Nessuna crittografia lo è.
La domanda interessante non è "Kyber è sicuro?" (sì, per gli standard attuali), ma "cosa succede quando smetterà di esserlo?"
"La cifratura non è una destinazione. È un processo di rinvio."
Documenti Correlati
- Indice di ricerca — Tutti i documenti su Kyber
- Obscura — Conclusioni — L'asimmetria difensore-attaccante nel fingerprinting
- Chat Control — Cifratura e Sorveglianza — Come la cifratura post-quantistica cambia il dibattito normativo
