Página inicial da Proton

Criptografia > Glossário > Criptografia pós-quântica

O que é criptografia pós-quântica?

Os computadores quânticos ainda não existem na escala necessária para quebrar a criptografia de hoje, mas os adversários já estão coletando seus dados criptografados agora para descriptografá-los mais tarde.

A criptografia pós-quântica é como fechamos essa janela antes que ela possa colocar você em risco.

A ameaça de ‘coletar agora, descriptografar mais tarde’

Embora os computadores quânticos capazes de quebrar a criptografia de chave pública, como RSA e criptografia de curva elíptica, ainda não estejam aqui, eles ainda podem ter um impacto real nos problemas de segurança atuais quando alcançarem esse patamar. Os atacantes mais sofisticados de hoje estão usando uma estratégia chamada "coletar agora, descriptografar mais tarde", na qual eles interceptam e arquivam suas comunicações criptografadas agora, para depois esperar por computadores quânticos potentes o suficiente para decifrá-las.

Qualquer coisa sensível que você enviar hoje, como registros médicos, comunicações jurídicas ou correspondência privada, pode estar em risco mais tarde. É por isso que a transição para algoritmos resistentes à computação quântica precisa acontecer muito antes de a ameaça se materializar, pois substituir a criptografia em toda a internet leva anos.

Como funcionam os computadores quânticos

Aqui está a diferença entre computadores tradicionais e quânticos:

Um computador tradicional funciona com bits

Cada bit é 0 ou 1, e um computador tradicional precisa testar as chaves de criptografia uma por uma. É sequencial, como testar cada chave de um chaveiro.

Um computador quântico funciona com qubits

Um qubit (bit quântico) pode ser tanto 0 quanto 1 simultaneamente (superposição), permitindo que algoritmos quânticos explorem muitas possibilidades de uma só vez. É como testar todas as chaves do chaveiro ao mesmo tempo.

A maior parte da criptografia de chave pública hoje se baseia em problemas matemáticos que são fáceis em uma direção e difíceis no sentido inverso, como multiplicar dois números primos grandes (fácil) versus fatorar o resultado de volta em primos (difícil).

O algoritmo de Shor(nova janela), projetado para computadores quânticos, ataca exatamente essa dificuldade. Ele enfraqueceria o RSA e a criptografia de curva elíptica (incluindo o Curve25519), que são a base de e-mails criptografados, do TLS e de VPNs(nova janela) hoje.

O estado da computação quântica

A boa notícia: nenhum computador quântico hoje chega perto de ameaçar a criptografia do mundo real. A distância entre as máquinas atuais e o que seria necessário é enorme.

4.099

Qubits lógicos (ideais) estimados para quebrar o RSA-2048

1.500 – 2.000

Qubits lógicos (ideais) estimados para quebrar a criptografia de curva elíptica

50 mi+

Qubits físicos necessários com correção de erros realista para fazer o mesmo

Nenhum

Máquinas atuais capazes de quebrar a criptografia do mundo real

Escalar para os milhões de qubits físicos necessários é um enorme desafio de engenharia que nenhuma instituição resolveu. No entanto, a maioria dos especialistas acredita que um computador quântico criptograficamente relevante é uma questão de quando, e não de se. As estimativas de cronograma variam de uma década a várias décadas. A incerteza é precisamente a razão pela qual a transição para a criptografia pós-quântica precisa começar agora.

O que é criptografia pós-quântica?

A criptografia pós-quântica (PQC) é uma nova geração de algoritmos de criptografia projetada para ser segura contra computadores clássicos e quânticos. Ao contrário da distribuição de chaves quânticas (que requer hardware especial), os algoritmos PQC rodam em computadores comuns e podem ser implantados como atualizações de software — o que significa que podem substituir os algoritmos vulneráveis de hoje sem a necessidade de uma nova infraestrutura.

Em 2024, o Instituto Nacional de Padrões e Tecnologia dos EUA (NIST) finalizou seus primeiros padrões de PQC. Os principais algoritmos candidatos são baseados em problemas de reticulados — uma classe diferente de matemática que o algoritmo de Shor não consegue acelerar. Ao contrário da fatoração de inteiros grandes, não se sabe se a dificuldade dos problemas de reticulados vai recolher sob um ataque quântico.

Por que não substituir simplesmente os algoritmos clássicos?

A criptografia pós-quântica padronizada e amplamente implantada ainda é nova e não passou pelas décadas de escrutínio público que a RSA e a criptografia de curva elíptica passaram. A abordagem mais segura é a criptografia híbrida: sobrepor um algoritmo pós-quântico a um clássico. Seus dados estarão protegidos, a menos que um invasor quebre ambos simultaneamente, o que exigiria um avanço tanto na computação quântica quanto na clássica.

Como a Proton já agiu

A proteção pós-quântica foi lançada no Proton Mail em maio de 2026, disponível em todos os planos. Depois de ativa, o Proton Mail gera chaves prontas para o pós-quântico para novos e-mails criptografados, protegendo suas mensagens contra as ameaças de hoje e os computadores quânticos de amanhã.

Liderando a padronização de PQC

Trabalhando ao lado de criptógrafos do Escritório Federal de Segurança da Informação da Alemanha (BSI), a Proton coescreveu a primeira extensão pós-quântica para OpenPGP(nova janela) — o padrão aberto usado para e-mails criptografados em todo o mundo. Isso garante que a proteção pós-quântica funcione entre a Proton e outros provedores, e não apenas dentro do próprio ecossistema da Proton.

Os melhores algoritmos da categoria

Usando uma combinação de algoritmos clássicos e pós-quânticos (criptografia híbrida), este novo padrão oferece a máxima segurança. Seus dados estarão seguros, a menos que o invasor quebre tanto a criptografia clássica quanto a quântica. O componente pós-quântico usa algoritmos baseados em reticulados, pois eles oferecem boa segurança e desempenho.

  • CRYSTALS-Kyber + X25519 para criptografia
  • CRYSTALS-Dilithium + Ed25519 para assinaturas digitais

Chaves simétricas persistentes

Também estamos trabalhando em um novo padrão(nova janela) para criptografar novamente e-mails com chaves mais seguras e aposentar as antigas sem perder o acesso. Isso garante que os e-mails recebidos no passado estejam seguros contra computadores quânticos.

Alice criptografa novamente as mensagens que recebeu no passado para garantir que estejam seguras contra computadores quânticos.

Proton

Assuma o controle dos seus dados

A Proton foi criada para proteger seus dados desde o início — e contra o que está por vir. Com criptografia de ponta a ponta, proteção pós-quântica, aplicativos de código aberto e auditorias independentes, suas informações continuam sendo suas.

Saiba mais sobre criptografia