In Breve
- Cosa sono i Merkle Tree Certificates?
- I Merkle Tree Certificates sono certificati X.509 che utilizzano un registro pubblico organizzato come un Merkle tree per migliorare la sicurezza e la verificabilità.
- Quando Google prevede di completare la transizione alla crittografia post-quantistica?
- Google prevede di completare la transizione alla crittografia post-quantistica entro il 2029.
- Qual è l'importanza della trasparenza nei certificati MTC?
- La trasparenza è garantita dal fatto che un certificato è valido solo se la sua voce è presente nel registro pubblico.
Google ha recentemente rivelato la sua roadmap per la transizione verso la crittografia post-quantistica, anticipando il termine di migrazione al 2029. Questa iniziativa è stata sviluppata in risposta al crescente rischio che attori avversari possano raccogliere dati cifrati oggi, per decifrarli in futuro grazie alle capacità dei computer quantistici, un fenomeno noto come “harvest now, decrypt later”.
La roadmap di Google è strutturata in tre domini di rischio e include milestone specifiche per vari servizi. Tra le innovazioni più significative spicca l’introduzione dei Merkle Tree Certificates (MTC), prevista per il 2028. Questi certificati X.509 rappresentano una soluzione per sostituire le tradizionali firme pesanti con una prova di presenza in un registro pubblico di emissione, organizzato come un Merkle tree.
Grazie a questa struttura, i browser possono verificare una breve traccia di impronte digitali confrontandola con un sommario del registro ricevuto tramite aggiornamenti software. Le MTC non eliminano i certificati X.509 esistenti, ma li affiancano, mantenendo la compattezza dei certificati e migliorando la loro verificabilità pubblica. Questa innovazione è fondamentale per mitigare l’impatto delle firme post-quantistiche sulle prestazioni dei sistemi informatici.
Un altro aspetto cruciale delle MTC è la loro capacità di garantire trasparenza strutturale. La validità di un certificato è ora legata alla sua presenza nel registro pubblico, il che implica che la certificazione si basa su un logging dell’emissione. Questo approccio è supportato da diversi operatori del settore e standard attualmente in fase di sviluppo presso l’IETF, con la partecipazione di aziende e autorità di certificazione che hanno già avviato impegni pubblici verso questo nuovo formato.
Google prevede inoltre l’implementazione di un Quantum-resistant Root Store, che supporterà esclusivamente i certificati nel formato MTC, evitando l’inserimento di semplici firme post-quantistiche negli X.509 tradizionali. Per le organizzazioni, la sfida non è solo l’adozione immediata delle MTC, ma piuttosto la capacità di implementare nuovi formati senza richiedere programmi di ingegneria complessi e prolungati.
Le aziende sono quindi invitate a condurre un inventario completo dei loro certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e sviluppare una roadmap post-quantistica con il supporto delle proprie autorità di certificazione. Il campo della crittografia post-quantistica è in continua evoluzione e, sebbene le MTC possano non essere l’unica soluzione definitiva, chi investe ora in agilità crittografica e gestione automatica dei certificati si troverà in una posizione migliore per adattarsi ai futuri sviluppi degli standard.
