Tecnologie

Google accelera verso la crittografia post-quantistica con i Merkle Tree Certificates

Google e la crittografia post-quantistica

In Breve

Cosa sono i Merkle Tree Certificates?
I Merkle Tree Certificates sono certificati X.509 che utilizzano una prova di presenza in un registro pubblico per garantire la sicurezza dei dati.
Quando Google prevede di completare la transizione alla crittografia post-quantistica?
Google prevede di completare la transizione alla crittografia post-quantistica entro il 2029.
Qual è l'importanza della crittografia post-quantistica?
La crittografia post-quantistica è importante per proteggere i dati da attacchi futuri da parte di computer quantistici.

Google ha recentemente annunciato un’accelerazione nella sua transizione verso la crittografia post-quantistica, fissando il termine al 2029. Questa iniziativa include una roadmap dettagliata, suddivisa in tre domini di rischio, con obiettivi specifici per ciascun servizio.

La decisione di Google si colloca in un contesto di crescente preoccupazione per la sicurezza dei dati. Attori avversari potrebbero già raccogliere informazioni cifrate, preparandosi a decifrarle in futuro grazie alle capacità dei computer quantistici, una pratica nota come “harvest now, decrypt later”. Pertanto, è fondamentale che le infrastrutture siano pronte ad adattarsi a standard e formati di certificati in rapida evoluzione.

Un aspetto chiave della roadmap è l’introduzione dei Merkle Tree Certificates (MTC) entro il 2028. Questi certificati X.509 rappresentano un’innovazione significativa, poiché sostituiscono le tradizionali firme pesanti con una prova di presenza in un registro pubblico di emissione, strutturato come un Merkle tree. Questa nuova architettura consente ai browser di verificare rapidamente le impronte digitali confrontandole con il sommario del registro ricevuto tramite aggiornamenti software.

Le MTC non eliminano i certificati X.509 esistenti, ma li affiancano, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questo approccio mitiga anche l’impatto delle firme post-quantistiche sulle prestazioni delle reti e dei sistemi. Inoltre, le MTC puntano a garantire una maggiore trasparenza: un certificato sarà considerato valido solo se la sua voce è presente nel registro pubblico.

Lo sviluppo delle MTC è il risultato della collaborazione tra diversi operatori del settore e standard in fase di definizione presso l’IETF. Tra i partecipanti vi sono aziende e autorità di certificazione che hanno già espresso impegni pubblici verso questo nuovo formato. Google prevede anche la creazione di un Quantum-resistant Root Store, che supporterà esclusivamente certificati resistenti ai quanti nel formato MTC, piuttosto che come semplici firme post-quantistiche integrate nei tradizionali X.509.

Per le organizzazioni, l’adozione delle MTC non sarà immediata. Piuttosto, sarà necessario sviluppare la capacità di implementare nuovi formati senza dover intraprendere programmi di ingegneria complessi e prolungati. Si raccomanda di effettuare un inventario completo di certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e seguire una roadmap post-quantistica fornita dalle proprie autorità di certificazione.

Il campo della crittografia post-quantistica è in continua evoluzione, e le MTC potrebbero non essere l’unica soluzione definitiva. Tuttavia, le organizzazioni che investono ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno in una posizione migliore per adattarsi all’evoluzione degli standard futuri.

Autore

redazione

Redazione di Nuova Innova.