PQC — Post-Quantum Cryptography
La Post-Quantum Cryptography (PQC) si riferisce ad algoritmi crittografici progettati per essere sicuri contro gli attacchi sia dei computer classici sia dei computer quantistici. Man mano che i computer quantistici su larga scala diventeranno realizzabili, saranno in grado di violare in pochi minuti gli algoritmi a chiave pubblica ampiamente utilizzati (RSA, ECC, DH), minacciando la sicurezza di ogni sistema digitale, dal settore bancario alla difesa nazionale.
Perché la Post-Quantum Cryptography è urgente
| Algoritmo attuale | Minaccia quantistica | Tempistica |
|---|---|---|
| RSA-2048 | Violato dall’algoritmo di Shor | Stimata 2030—2035 |
| ECDSA / ECDH (P-256) | Violato dall’algoritmo di Shor | Stimata 2030—2035 |
| AES-256 | Indebolito (algoritmo di Grover), ancora sicuro a 256 bit | Gestibile — raddoppiare le dimensioni delle chiavi |
| SHA-256 | Indebolito (algoritmo di Grover), ancora sicuro | Gestibile — utilizzare SHA-384/512 |
“Harvest now, decrypt later” (raccogli ora, decifra dopo) — Gli avversari stanno già raccogliendo oggi dati cifrati, con l’intento di decifrarli una volta disponibili i computer quantistici. Qualsiasi dato con un requisito di riservatezza oltre il 2030 necessita di protezione PQC ora.
Standard PQC del NIST (finalizzati nel 2024)
Dopo un processo di valutazione durato 8 anni, il NIST ha standardizzato tre algoritmi PQC principali:
Meccanismo di incapsulamento della chiave (KEM)
| Standard | Algoritmo | Famiglia | Dimensione chiave | Prestazioni |
|---|---|---|---|---|
| FIPS 203 (ML-KEM) | CRYSTALS-Kyber | Basato su reticoli | 800—1568 byte | Molto veloce |
Firme digitali
| Standard | Algoritmo | Famiglia | Dimensione firma | Prestazioni |
|---|---|---|---|---|
| FIPS 204 (ML-DSA) | CRYSTALS-Dilithium | Basato su reticoli | 2420—4627 byte | Veloce |
| FIPS 205 (SLH-DSA) | SPHINCS+ | Basato su hash | 7856—49856 byte | Più lento, ma con assunzioni minime |
Confronto con gli algoritmi classici
| Metrica | RSA-2048 | ECDSA P-256 | ML-DSA-65 (PQC) | SLH-DSA (PQC) |
|---|---|---|---|---|
| Dimensione chiave pubblica | 256 byte | 64 byte | 1952 byte | 32—64 byte |
| Dimensione firma | 256 byte | 64 byte | 3309 byte | 17088 byte |
| Quantum-safe | ? No | ? No | ? Sì | ? Sì |
| Standardizzato | Sì (legacy) | Sì (legacy) | Sì (FIPS 204) | Sì (FIPS 205) |
La PQC per i sistemi embedded e l’IoT
La PQC presenta sfide specifiche per i dispositivi embedded e IoT:
Sfide
- Dimensioni maggiori di chiavi e firme — Le firme ML-DSA sono circa 50 volte più grandi di quelle ECDSA, con impatto su banda e archiviazione.
- Costo computazionale più elevato — Le operazioni su reticoli richiedono più RAM e più cicli di CPU rispetto a ECC.
- Impatto sugli aggiornamenti OTA — Gli aggiornamenti firmware firmati diventano più grandi, incidendo sui tempi di aggiornamento su reti con risorse limitate (LoRaWAN, NB-IoT).
- Accelerazione hardware — Per i dispositivi con risorse limitate possono essere necessari blocchi IP di accelerazione PQC dedicati.
Soluzioni
- Crittografia ibrida — Eseguire sia firme classiche (ECDSA) sia firme PQC (ML-DSA) durante il periodo di transizione.
- Acceleratori hardware PQC — Implementazioni FPGA e ASIC delle operazioni su reticoli per l’IoT.
- Aggiornamenti dei secure element — Fornitori come STMicroelectronics, Infineon e NXP stanno aggiungendo percorsi di aggiornamento del firmware PQC ai secure element esistenti.
- PQC basata su FPGA — Le FPGA consentono core crittografici aggiornabili sul campo senza ripetere il respin del silicio.
La PQC e le normative dell’UE
Il Cyber Resilience Act (CRA) dell’UE impone ai prodotti di utilizzare crittografia allo stato dell’arte. Poiché gli standard PQC del NIST sono ormai definitivi, l’adozione della PQC sta diventando un fattore di conformità:
- I prodotti con lunga durata di vita operativa (10—15 anni per l’IoT industriale) devono proteggere dati che saranno ancora riservati quando arriveranno i computer quantistici.
- Si prevede che lo schema europeo di certificazione della cibersicurezza (EUCC) richiederà la prontezza alla PQC per le certificazioni ad alta assurance.
Tempistica di migrazione
| Fase | Periodo | Azione |
|---|---|---|
| Valutazione | 2024—2025 | Inventariare tutte le dipendenze crittografiche (CBOM) |
| Implementazione ibrida | 2025—2028 | Doppia crittografia classica + PQC per i sistemi critici |
| PQC primaria | 2028—2030 | PQC come impostazione predefinita, classica come fallback |
| Solo PQC | dal 2030 | Migrazione completa, deprecazione di RSA/ECC |
Termini correlati
- Secure Boot — Verifica del firmware che deve migrare alle firme PQC.
- HSM — Moduli hardware che necessitano del supporto agli algoritmi PQC.
- Cyber Resilience Act dell’UE — Regolamento che richiede crittografia allo stato dell’arte.
La nostra architettura di sicurezza embedded include una valutazione della prontezza alla PQC, identificando quali primitive crittografiche del vostro prodotto devono migrare verso algoritmi post-quantistici e progettando acceleratori PQC basati su FPGA per dispositivi embedded con risorse limitate.
Riferimenti ufficiali
- NIST Post-Quantum Cryptography Standards — FIPS 203, 204, 205 — NIST, Computer Security Resource Center