Google accelera verso la crittografia post-quantistica con i Merkle Tree Certificates

Google e la crittografia post-quantistica

In Breve

Cosa sono i Merkle Tree Certificates?
I Merkle Tree Certificates sono certificati X.509 che utilizzano una prova di presenza in un registro pubblico per garantire la sicurezza dei dati.
Quando Google prevede di completare la transizione alla crittografia post-quantistica?
Google prevede di completare la transizione alla crittografia post-quantistica entro il 2029.
Qual è l'obiettivo della roadmap di Google?
L'obiettivo della roadmap è preparare le infrastrutture per affrontare i rischi associati ai computer quantistici e garantire la sicurezza dei dati.

Google ha recentemente annunciato un’accelerazione nella sua transizione verso la crittografia post-quantistica, fissando il termine per il 2029. Questa mossa è parte di una strategia più ampia per affrontare i rischi associati alla crescente potenza dei computer quantistici, che potrebbero compromettere la sicurezza dei dati cifrati attualmente in uso.

La roadmap presentata da Google è organizzata in tre domini di rischio e include milestone specifiche per vari servizi. Questa iniziativa è motivata dalla preoccupazione che attori avversari possano già raccogliere dati cifrati, in attesa di future capacità quantistiche, un fenomeno noto come “harvest now, decrypt later”. Pertanto, è fondamentale preparare le infrastrutture per adattarsi a standard e formati di certificati in continua evoluzione.

Uno degli aspetti chiave della roadmap è l’introduzione delle Merkle Tree Certificates (MTC), prevista per il 2028. Questi certificati X.509 rappresentano una novità significativa, poiché sostituiscono la tradizionale firma pesante con una prova di presenza in un registro pubblico di emissione, strutturato come un albero di Merkle. Questo approccio consente ai browser di verificare una breve traccia di impronte digitali, confrontandola con il sommario del registro fornito tramite aggiornamenti software.

Le MTC non sostituiscono completamente i certificati X.509, ma li affiancano, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questo sistema mira a mitigare l’impatto delle firme post-quantistiche sulle prestazioni, garantendo al contempo una maggiore trasparenza. Infatti, la validità di un certificato è garantita solo se la sua voce è presente nel registro pubblico.

Lo sviluppo delle MTC è frutto della collaborazione tra diversi operatori del settore e standard in fase di lavoro presso l’IETF. Tra i partecipanti ci sono aziende e autorità di certificazione che hanno già contribuito alla ricerca, e alcuni operatori hanno espresso impegni pubblici verso questo nuovo formato.

In aggiunta, Google prevede di implementare un Quantum-resistant Root Store che supporterà esclusivamente certificati resistenti ai quanti nel formato MTC, piuttosto che come semplici firme post-quantistiche integrate negli X.509 tradizionali.

Per le organizzazioni, l’implicazione pratica non è l’adozione immediata delle MTC, ma piuttosto la capacità di implementare nuovi formati senza dover intraprendere programmi di ingegneria complessi e prolungati. È quindi consigliabile effettuare un inventario completo di certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e sviluppare una roadmap post-quantistica in collaborazione con le proprie autorità di certificazione.

Il campo della crittografia post-quantistica è in continua evoluzione e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, le organizzazioni che investono ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno in una posizione migliore per adattarsi all’evoluzione degli standard futuri.

redazione

Autore della redazione Business Lombardia.