Crittografia > Glossario > Crittografia post-quantistica
Cos'è la crittografia post-quantistica?
I Computer quantistici non esistono ancora su una scala tale da poter violare la crittografia odierna, ma i malintenzionati stanno già raccogliendo i tuoi dati crittografati per decriptarli in seguito.
La crittografia post-quantistica è il modo in cui possiamo chiudere quella finestra prima che ti metta a rischio.

La minaccia del ‘raccogli ora, decripta dopo’
Sebbene i Computer quantistici in grado di violare la crittografia a chiave pubblica come RSA e la crittografia a curve ellittiche non siano ancora una realtà, potrebbero comunque avere un impatto reale sui problemi di sicurezza attuali una volta sviluppati. Gli aggressori più sofisticati di oggi stanno adottando una strategia chiamata "raccogli ora, decripta dopo", con la quale intercettano e archiviano le tue comunicazioni crittografate per poi attendere che i Computer quantistici siano abbastanza potenti da decifrarle.
Qualsiasi informazione sensibile che invii oggi, come cartelle cliniche, comunicazioni legali o corrispondenza privata, potrebbe essere a rischio in futuro. Ecco perché la transizione verso algoritmi resistenti ai quanti deve avvenire molto prima che la minaccia si concretizzi, poiché sostituire la crittografia su tutta la rete internet richiede anni.
Come funzionano i Computer quantistici
Ecco la differenza tra i Computer tradizionali e quelli quantistici:
Un Computer tradizionale funziona con i bit
Ogni bit è 0 oppure 1, e un Computer tradizionale deve provare le chiavi crittografiche una ad una. È un processo sequenziale, come provare ogni chiave di un mazzo.
Un Computer quantistico funziona con i qubit
Un qubit (bit quantistico) può essere contemporaneamente sia 0 che 1 (sovrapposizione), consentendo agli algoritmi quantistici di esplorare molte possibilità contemporaneamente. È come provare contemporaneamente tutte le chiavi del mazzo.
La maggior parte della crittografia a chiave pubblica odierna si basa su problemi matematici facili in una direzione e difficili in quella opposta, come moltiplicare tra loro due grandi numeri primi (facile) rispetto a scomporre il risultato in fattori primi (difficile).
L'algoritmo di Shor(nuova finestra), progettato per i Computer quantistici, attacca proprio questa difficoltà. Comprometterebbe RSA e la crittografia a curve ellittiche (inclusa Curve25519), che oggi costituiscono la spina dorsale di email crittografate, TLS e VPN(nuova finestra).
Lo stato dell'informatica quantistica
La buona notizia: nessun Computer quantistico oggi si avvicina a minacciare la crittografia del mondo reale. Il divario tra le macchine attuali e ciò che sarebbe necessario è enorme.
4.099
Qubit logici (ideali) stimati per violare RSA-2048
1.500 – 2.000
Qubit logici (ideali) stimati per violare la crittografia a curve ellittiche
Oltre 50 milioni
Qubit fisici necessari con una correzione dell'errore realistica per fare lo stesso
Nessuno
Macchine oggi in grado di violare la crittografia del mondo reale
Raggiungere i milioni di qubit fisici necessari è un'enorme sfida ingegneristica che nessuna istituzione ha ancora risolto. Tuttavia, la maggior parte degli esperti ritiene che un Computer quantistico crittograficamente rilevante sia solo una questione di quando, non di se. Le stime sulle tempistiche variano da un decennio a diversi decenni. Questa incertezza è proprio il motivo per cui la transizione alla crittografia post-quantistica deve iniziare ora.

Cos'è la crittografia post-quantistica?
La crittografia post-quantistica (PQC) è una nuova generazione di algoritmi di crittografia progettati per essere sicuri sia contro i Computer classici che contro quelli quantistici. A differenza della distribuzione delle chiavi quantistiche (che richiede hardware speciale), gli algoritmi PQC funzionano sui normali Computer e possono essere distribuiti come aggiornamenti software, il che significa che possono sostituire gli algoritmi vulnerabili odierni senza bisogno di nuove infrastrutture.
Nel 2024, il National Institute of Standards and Technology (NIST) degli Stati Uniti ha finalizzato i suoi primi standard PQC. I principali algoritmi candidati si basano sui problemi dei reticoli, una classe diversa di matematica che l'algoritmo di Shor non può velocizzare. A differenza della scomposizione di grandi numeri interi, non è noto che la difficoltà dei problemi dei reticoli possa comprimersi sotto un attacco quantistico.
Perché non sostituire semplicemente gli algoritmi classici?
La crittografia post-quantistica standardizzata e ampiamente distribuita è ancora una novità e non ha alle spalle i decenni di analisi pubblica di cui hanno goduto RSA e la crittografia a curve ellittiche. L'approccio più sicuro è la crittografia ibrida: sovrapporre un algoritmo post-quantistico a uno classico. I tuoi dati sono protetti a meno che un utente malintenzionato non riesca a violare contemporaneamente entrambi i sistemi, il che richiederebbe una svolta sia nel campo quantistico che in quello classico.
Come si è già mossa Proton
La protezione post-quantistica è stata lanciata su Proton Mail a maggio 2026, disponibile per tutti i piani. Una volta attivata, Proton Mail genera chiavi pronte per il post-quantistico per le nuove email crittografate, proteggendo i tuoi messaggi sia dalle minacce odierne che dai Computer quantistici di domani.
All'avanguardia nella standardizzazione PQC
Collaborando con i crittografi dell'Ufficio federale tedesco per la sicurezza delle informazioni (BSI), Proton ha co-redatto la prima Estensione post-quantistica per OpenPGP(nuova finestra), lo standard aperto utilizzato in tutto il mondo per le email crittografate. Questo garantisce che la protezione post-quantistica funzioni tra Proton e altri provider, e non solo all'interno dell'ecosistema di Proton.
I migliori algoritmi della categoria
Utilizzando una combinazione di algoritmi classici e post-quantistici (crittografia ibrida), questo nuovo standard offre la massima sicurezza. I tuoi dati saranno al sicuro a meno che un utente malintenzionato non violi sia la crittografia classica che quella quantistica. La componente post-quantistica utilizza algoritmi basati sui reticoli, in quanto offrono buoni livelli di sicurezza e prestazioni.
- CRYSTALS-Kyber + X25519 per la crittografia
- CRYSTALS-Dilithium + Ed25519 per le firme digitali
Chiavi simmetriche persistenti
Stiamo anche lavorando a un nuovo standard(nuova finestra) per ricrittografare le email con chiavi più sicure e ritirare quelle vecchie senza perdere la possibilità di accedere. Questo garantisce che le email ricevute in passato siano al sicuro dai Computer quantistici.

Alice ricrittografa i messaggi ricevuti in passato per garantire che siano al sicuro dai Computer quantistici.
Prendi il controllo dei tuoi dati
Proton è stato creato per proteggere i tuoi dati fin dall'inizio, e anche da ciò che verrà in futuro. Con la crittografia end-to-end, la protezione post-quantistica, le app open source e gli audit indipendenti, le tue informazioni rimangono solo tue.


