Tag: PKI

  • Google accelera verso la crittografia post-quantistica con i Merkle Tree Certificates

    Google accelera verso la crittografia post-quantistica con i Merkle Tree Certificates

    In Breve

    Cosa sono i Merkle Tree Certificates?
    I Merkle Tree Certificates sono certificati X.509 che utilizzano un registro pubblico organizzato come un Merkle tree per garantire la verifica delle impronte digitali.
    Quando Google prevede di completare la transizione alla crittografia post-quantistica?
    Google ha fissato il termine per la migrazione alla crittografia post-quantistica al 2029.
    Qual è l'obiettivo delle MTC?
    Le MTC mirano a mantenere i certificati compatti, rendendoli verificabili pubblicamente e mitigando l'impatto delle firme post-quantistiche sulle prestazioni.

    Google ha recentemente anticipato il termine della sua migrazione verso la crittografia post-quantistica, fissandolo al 2029. Questo annuncio è stato accompagnato da una roadmap dettagliata, organizzata in tre domini di rischio e milestone specifiche per diversi servizi. La decisione di Google si inserisce in un contesto di crescente preoccupazione riguardo alla sicurezza dei dati, in particolare in relazione alla possibilità che attori avversari stiano già raccogliendo dati cifrati per decrittarli in futuro, un fenomeno noto come “harvest now, decrypt later”.

    La necessità di adattare le infrastrutture a standard e formati di certificati in continua evoluzione è diventata cruciale. Gli algoritmi resistenti ai computer quantistici, come il ML-DSA, producono chiavi e firme significativamente più grandi. Se distribuiti tramite l’attuale Public Key Infrastructure (PKI), questi potrebbero rallentare o compromettere i sistemi e le reti ad alta latenza.

    Nel contesto della roadmap, un’importante innovazione è rappresentata dai Merkle Tree Certificates (MTC), la cui introduzione è prevista per il 2028. Questi certificati X.509 sostituiscono la tradizionale firma pesante con una prova di presenza in un registro pubblico di emissione organizzato come un Merkle tree. Questo approccio consente ai browser di verificare una breve traccia di impronte digitali, confrontandola con il sommario del registro ricevuto tramite aggiornamenti software.

    Le MTC non eliminano i certificati X.509 esistenti, ma si affiancano a essi, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questo sistema mira a mitigare l’impatto delle firme post-quantistiche sulle prestazioni. Inoltre, le MTC puntano a garantire una maggiore trasparenza: la validità di un certificato è legata alla sua registrazione nel registro pubblico.

    Il progetto di sviluppo delle MTC coinvolge diversi operatori del settore e standard in fase di elaborazione presso l’IETF. Tra i partecipanti figurano aziende e autorità di certificazione che hanno già contribuito alla ricerca e alcuni operatori hanno espresso impegni pubblici verso questo nuovo formato.

    Google prevede anche un Quantum-resistant Root Store, che supporterà solo certificati resistenti ai quanti nel formato MTC, piuttosto che come semplici firme post-quantistiche inserite negli X.509 tradizionali. Per le organizzazioni, l’adozione immediata delle MTC non è l’unico obiettivo; piuttosto, è fondamentale la capacità di implementare nuovi formati senza dover intraprendere programmi di ingegneria complessi e prolungati.

    Le raccomandazioni per le organizzazioni includono la creazione di un inventario completo di certificati e asset crittografici, l’automazione del ciclo di vita dei certificati e lo sviluppo di una roadmap post-quantistica fornita dalle proprie autorità di certificazione (CA). Il campo della crittografia post-quantistica è in continua evoluzione e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, chi investe ora in agilità crittografica, gestione automatica dei certificati e visibilità completa sarà in una posizione migliore per adattarsi all’evoluzione degli standard.