Google accelera verso la crittografia post-quantistica con i Merkle Tree Certificates
In Breve
- Qual è il termine per la transizione alla crittografia post-quantistica di Google?
- Google prevede di completare la transizione entro il 2029.
- Cosa sono i Merkle Tree Certificates?
- I Merkle Tree Certificates sono certificati X.509 che utilizzano un registro pubblico per garantire la sicurezza e la trasparenza.
- Qual è l'impatto delle MTC sulle prestazioni?
- Le MTC mirano a mantenere i certificati compatti e a ridurre l'impatto delle firme post-quantistiche sulle prestazioni.
Google ha recentemente anticipato il termine per la migrazione verso la crittografia post-quantistica al 2029, pubblicando una roadmap dettagliata che delinea i passi da seguire per garantire la sicurezza dei dati in un contesto sempre più minacciato dalla potenza dei computer quantistici. Questa iniziativa si inserisce in un panorama in cui attori avversari potrebbero già raccogliere dati cifrati, pronti a decifrarli in futuro, un approccio noto come “harvest now, decrypt later”.
La roadmap di Google è strutturata in tre domini di rischio e include milestone specifiche per vari servizi. Tra le novità più significative, si segnala l’introduzione dei Merkle Tree Certificates (MTC), prevista per il 2028. Questi certificati X.509 rappresentano un’evoluzione rispetto alle tradizionali firme digitali, sostituendo la pesantezza delle firme con una prova di presenza in un registro pubblico organizzato come un Merkle tree. Questo approccio consente ai browser di verificare rapidamente una breve traccia di impronte digitali, confrontandola con il sommario del registro ricevuto tramite aggiornamenti software.
Un aspetto fondamentale delle MTC è che non eliminano i certificati X.509 esistenti, ma li affiancano, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questo sistema mira a mitigare l’impatto delle firme post-quantistiche sulle prestazioni, garantendo al contempo una maggiore trasparenza. Infatti, la validità di un certificato sarà garantita solo se la sua voce è presente nel registro pubblico di emissione.
Lo sviluppo delle MTC coinvolge diversi operatori del settore e standard in fase di lavoro presso l’IETF. Tra i partecipanti figurano aziende e autorità di certificazione che hanno già manifestato impegni pubblici verso questo nuovo formato. Google prevede anche l’implementazione di un Quantum-resistant Root Store, che supporterà esclusivamente certificati resistenti ai quanti nel formato MTC, piuttosto che come semplici firme post-quantistiche integrate negli X.509 tradizionali.
Per le organizzazioni, l’adozione delle MTC non sarà immediata. Sarà fondamentale prepararsi implementando nuovi formati senza dover intraprendere programmi di ingegneria pluriennali. Tra le raccomandazioni ci sono l’inventario completo di certificati e asset crittografici, l’automazione del ciclo di vita dei certificati e la creazione di una roadmap post-quantistica fornita dalle proprie autorità di certificazione.
Il campo della crittografia post-quantistica è in continua evoluzione, e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, le organizzazioni che investiranno ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno meglio posizionate per adattarsi all’evoluzione degli standard futuri.
