Innovazione

Google accelera la transizione alla crittografia post-quantistica con i Merkle Tree Certificates

Google ha annunciato una roadmap per la transizione alla crittografia post-quantistica, introducendo i Merkle Tree Certificates per garantire la sicurezza dei dati.

In Breve

Cosa sono i Merkle Tree Certificates?
I Merkle Tree Certificates sono certificati X.509 che utilizzano un registro pubblico per garantire la verifica delle impronte digitali.
Qual è l'obiettivo della roadmap di Google?
L'obiettivo è migrare verso la crittografia post-quantistica entro il 2029, migliorando la sicurezza dei dati.
Come influenzeranno le MTC le organizzazioni?
Le MTC permetteranno una transizione più agile verso nuovi formati di certificazione senza ingegneria complessa.

Google ha recentemente anticipato la propria roadmap per la migrazione verso la crittografia post-quantistica, fissando il termine per il 2029. Questa iniziativa si inserisce in un contesto di crescente preoccupazione per la sicurezza dei dati, in cui attori avversari potrebbero già raccogliere informazioni cifrate in vista delle future capacità dei computer quantistici, un fenomeno noto come “harvest now, decrypt later”.

La roadmap è strutturata in tre domini di rischio e include milestone specifiche per diversi servizi. Tra le innovazioni più significative, Google ha annunciato l’introduzione dei Merkle Tree Certificates (MTC) entro il 2028. Questi certificati, che si basano sul formato X.509, sostituiscono le tradizionali firme pesanti con una prova di presenza in un registro pubblico organizzato come un Merkle tree. Ciò consente ai browser di verificare una breve traccia di impronte digitali, confrontandola con il sommario del registro ricevuto tramite aggiornamenti software.

Le MTC non eliminano i certificati X.509 esistenti, ma li affiancano, mantenendo i certificati compatti e rendendoli verificabili pubblicamente. Questa innovazione mira a mitigare l’impatto delle firme post-quantistiche sulle prestazioni dei sistemi e delle reti, che potrebbero essere compromessi dall’uso di chiavi e firme significativamente più grandi, generate da algoritmi resistenti ai computer quantistici come il ML-DSA.

Un aspetto cruciale delle MTC è la loro capacità di garantire la trasparenza strutturale nella certificazione. Un certificato sarà considerato valido solo se la sua voce è presente nel registro pubblico, il che rappresenta un passo avanti significativo nella sicurezza dei dati. Lo sviluppo delle MTC coinvolge più operatori del settore e standard in fase di lavoro presso l’IETF, con la partecipazione di aziende e autorità di certificazione che hanno già espresso impegni pubblici verso questo nuovo formato.

In aggiunta, Google prevede di implementare un Quantum-resistant Root Store, che supporterà esclusivamente certificati resistenti ai quanti nel formato MTC, piuttosto che come semplici firme post-quantistiche all’interno dei tradizionali certificati X.509.

Per le organizzazioni, l’adozione delle MTC non richiederà necessariamente un’immediata transizione, ma piuttosto la capacità di implementare nuovi formati senza necessità di ingegneria complessa e pluriennale. È consigliato effettuare un inventario completo di certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e sviluppare una roadmap post-quantistica in collaborazione con le proprie autorità di certificazione.

Il panorama della crittografia è in continua evoluzione, e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, le organizzazioni che investono ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno in una posizione migliore per adattarsi alle future evoluzioni degli standard di sicurezza.

InnovazioneTecnologia

redazione

Autore di ScenarioImpresa.

Tutti gli articoli

Infortuni sul Lavoro in Italia: Aumento delle Denunce e Diminuzione dei Decessi nel 2025