Google e la transizione verso la crittografia post-quantistica: Merkle Tree Certificates in arrivo

Google anticipa la transizione verso la crittografia post-quantistica con l'introduzione delle Merkle Tree Certificates, un passo fondamentale per la sicurezza digitale.

Spazio pubblicitario
Google e la crittografia post-quantistica

In Breve

Cosa sono le Merkle Tree Certificates?
Le Merkle Tree Certificates sono certificati X.509 che utilizzano un registro pubblico organizzato come un Merkle tree per garantire la sicurezza digitale.
Quando Google prevede di completare la migrazione alla crittografia post-quantistica?
Google prevede di completare la migrazione alla crittografia post-quantistica entro il 2029.
Qual è l'obiettivo delle Merkle Tree Certificates?
L'obiettivo delle Merkle Tree Certificates è migliorare la trasparenza e la verifica dei certificati, mitigando l'impatto delle firme post-quantistiche.

Google ha annunciato un significativo passo verso la crittografia post-quantistica, anticipando la sua migrazione al 2029. Questo piano include una dettagliata roadmap, suddivisa in tre domini di rischio, con milestone specifiche per i vari servizi. Questa iniziativa si inserisce in un contesto di crescente preoccupazione riguardo alla sicurezza dei dati, poiché attori avversari potrebbero già raccogliere informazioni cifrate per sfruttarle in futuro, una strategia nota come ‘harvest now, decrypt later’.

La transizione verso algoritmi resistenti ai computer quantistici, come il ML-DSA, comporta la necessità di gestire chiavi e firme significativamente più grandi. Questi cambiamenti, se integrati nell’attuale infrastruttura di Public Key Infrastructure (PKI), potrebbero rallentare o compromettere le prestazioni di sistemi e reti, specialmente in contesti ad alta latenza.

Un elemento chiave della roadmap di Google è l’introduzione delle Merkle Tree Certificates (MTC), attesa per il 2028. Questi certificati X.509 rappresentano un’innovazione nella gestione della sicurezza digitale, sostituendo la tradizionale firma pesante con una prova di presenza in un registro pubblico organizzato come un Merkle tree. Questo approccio consente ai browser di verificare una breve traccia di impronte digitali, confrontandola con il sommario del registro ricevuto tramite aggiornamenti software.

Le MTC non eliminano i certificati X.509 esistenti, ma si affiancano a essi, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questo sistema mira a mitigare l’impatto delle firme post-quantistiche sulle prestazioni, introducendo una maggiore trasparenza. Infatti, la validità di un certificato sarà garantita solo se la sua voce è presente nel registro pubblico, creando un sistema di certificazione più robusto.

Il progetto delle MTC è frutto della collaborazione tra diversi operatori del settore e standard in fase di sviluppo presso l’IETF. Tra i partecipanti figurano aziende e autorità di certificazione che hanno già espresso impegni pubblici verso questo nuovo formato. Google prevede anche l’implementazione di un Quantum-resistant Root Store, che supporterà esclusivamente certificati nel formato MTC, piuttosto che semplici firme post-quantistiche integrate nei tradizionali certificati X.509.

Per le organizzazioni, l’adozione delle MTC non sarà immediata. Tuttavia, sarà fondamentale per loro implementare nuovi formati senza dover intraprendere programmi di ingegneria complessi e prolungati. Si raccomanda quindi di effettuare un inventario completo di certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e sviluppare una roadmap post-quantistica con il supporto delle proprie autorità di certificazione.

Il campo della crittografia è in continua evoluzione e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, le organizzazioni che investiranno ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno in una posizione privilegiata per adattarsi all’evoluzione degli standard.