Innovazione Green

Google accelera verso la crittografia post-quantistica con i Merkle Tree Certificates

redazione 2 min di lettura
Google e la crittografia post-quantistica

In Breve

Cosa sono i Merkle Tree Certificates?
I Merkle Tree Certificates sono certificati X.509 che utilizzano un registro pubblico di emissione strutturato come un Merkle tree per garantire la verifica delle impronte digitali.
Qual è l'obiettivo della roadmap di Google?
L'obiettivo è preparare la propria infrastruttura per la crittografia post-quantistica entro il 2029.
Come influenzano le MTC le prestazioni dei sistemi?
Le MTC aiutano a mantenere i certificati compatti e mitigano l'impatto delle firme post-quantistiche sulle prestazioni.

Google ha recentemente anticipato il termine della sua migrazione verso la crittografia post-quantistica, fissandolo al 2029. Questa decisione è stata accompagnata dalla pubblicazione di una roadmap dettagliata, suddivisa in tre domini di rischio, con milestone specifiche per diversi servizi. Questa mossa si inserisce in un contesto di crescente preoccupazione riguardo alla sicurezza dei dati cifrati, poiché attori avversari potrebbero già raccogliere informazioni oggi, per decifrarle in futuro grazie alle capacità dei computer quantistici, in un approccio noto come “harvest now, decrypt later”.

La roadmap di Google evidenzia anche la necessità di preparare infrastrutture capaci di adattarsi a standard e formati di certificati in rapida evoluzione. Gli algoritmi progettati per resistere all’attacco dei computer quantistici, come il ML-DSA, generano chiavi e firme di dimensioni significativamente maggiori. Se questi algoritmi venissero distribuiti tramite l’attuale Public Key Infrastructure (PKI), potrebbero compromettere le prestazioni dei sistemi e delle reti, specialmente in contesti ad alta latenza.

Un elemento chiave della roadmap è l’introduzione dei Merkle Tree Certificates (MTC), previsti per il 2028. Questi certificati X.509 sostituiscono la tradizionale firma pesante con una prova di presenza in un registro pubblico di emissione, strutturato come un Merkle tree. Questo approccio consente ai browser di verificare una breve traccia di impronte digitali, confrontandola con il sommario del registro ricevuto attraverso aggiornamenti software.

Le MTC non sostituiscono i certificati X.509 tradizionali, ma li affiancano, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questo metodo aiuta a mitigare l’impatto delle firme post-quantistiche sulle prestazioni. Inoltre, le MTC puntano a garantire una maggiore trasparenza: la validità di un certificato dipende dalla sua registrazione in un registro pubblico.

Lo sviluppo delle MTC è frutto della collaborazione tra diversi operatori del settore e standard in fase di lavoro presso l’IETF. Tra i partecipanti al progetto ci sono aziende e autorità di certificazione che hanno già espresso impegni pubblici verso questo nuovo formato. Google prevede anche l’implementazione di un Quantum-resistant Root Store, che supporterà esclusivamente i certificati nel formato MTC, piuttosto che semplici firme post-quantistiche inserite nei certificati X.509 tradizionali.

Per le organizzazioni, l’implicazione pratica non consiste nell’adozione immediata delle MTC, ma nella capacità di implementare nuovi formati senza dover affrontare programmi di ingegneria pluriennali. È consigliato effettuare un inventario completo di certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e sviluppare una roadmap post-quantistica fornita dalle proprie autorità di certificazione.

Il campo della crittografia post-quantistica è in continua evoluzione e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, le organizzazioni che investono ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno in una posizione privilegiata per adattarsi all’evoluzione degli standard.

Scritto da

redazione

Autore della redazione Agenda Ambiente.