0Pricing
Security+ Academy · Lezione

Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium

Esamini gli algoritmi post-quantistici selezionati da NIST, comprenda i problemi reticolari su cui si basano e valuti le difficoltà di migrazione per le infrastrutture PKI esistenti.

Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

La minaccia del quantum computing

La crittografia a chiave pubblica attualmente in uso — RSA, ECC e Diffie-Hellman — si basa su problemi matematici computazionalmente irrealizzabili per i computer classici. La sicurezza di RSA si fonda sulla difficoltà di fattorizzare interi grandi; la sicurezza di ECC si fonda sul problema del logaritmo discreto sulle curve ellittiche. Un computer quantistico sufficientemente potente che esegua l'algoritmo di Shor può risolvere entrambi i problemi in tempo polinomiale, compromettendo di fatto tutta la crittografia a chiave pubblica ampiamente utilizzata. Sebbene oggi non esista un computer quantistico di questo tipo, la minaccia è presa abbastanza sul serio da aver spinto NIST ad avviare nel 2016 la standardizzazione di alternative resistenti al quantum.

Attacchi “raccogli ora, decifra dopo”

Gli avversari sponsorizzati da Stati nazionali potrebbero raccogliere oggi il traffico Internet cifrato con l'intenzione di decifrarlo quando i computer quantistici saranno disponibili: una strategia chiamata 'harvest now, decrypt later' o SNDL (Store Now, Decrypt Later). I dati sensibili a lungo termine (segreti governativi classificati, documenti finanziari, dati medici) sono particolarmente a rischio, perché potrebbero essere ancora sensibili quando arriveranno i computer quantistici. Per questo si esortano le organizzazioni a migrare alla crittografia post-quantistica (PQC) prima che esistano computer quantistici, non dopo, poiché la transizione è complessa e richiede molto tempo.

L'algoritmo di Grover e la crittografia simmetrica

È importante distinguere la minaccia quantistica per le diverse classi di algoritmi. L'algoritmo di Shor compromette la crittografia asimmetrica RSA ed ECC. L'algoritmo di Grover offre un'accelerazione quadratica nella ricerca, dimezzando la lunghezza effettiva delle chiavi dei cifrari simmetrici e delle funzioni hash. Ciò significa che AES-128 offre solo 64 bit di sicurezza contro un attaccante quantistico — un livello insufficiente — mentre AES-256 mantiene 128 bit di sicurezza post-quantistica, un livello accettabile. Anche la sicurezza di SHA-256 risulta dimezzata, ma SHA-256 rimane adeguato; per una sicurezza a più lungo termine si raccomandano SHA-384 e SHA-512.

Il processo di standardizzazione PQC di NIST

Nel 2016 NIST ha avviato una competizione per selezionare algoritmi crittografici post-quantistici, ricevendo 82 proposte. Dopo diversi cicli di valutazione, nel 2024 NIST ha finalizzato il primo insieme di standard PQC: FIPS 203 (ML-KEM, da CRYSTALS-Kyber) per l'incapsulamento delle chiavi, FIPS 204 (ML-DSA, da CRYSTALS-Dilithium) per le firme digitali e FIPS 205 (SLH-DSA, da SPHINCS+) come alternativa basata su hash per le firme. Questi algoritmi resistono agli attacchi provenienti sia dai computer classici sia da quelli quantistici e sono destinati a sostituire RSA ed ECDSA nei sistemi PKI.

Fondamenti della crittografia basata su reticoli

Sia CRYSTALS-Kyber sia CRYSTALS-Dilithium sono schemi crittografici basati su reticoli. Un reticolo è una griglia regolare di punti in uno spazio ad alta dimensionalità. Il problema difficile alla base di entrambi gli algoritmi è il problema Learning With Errors (LWE): data una serie di equazioni lineari a cui sono stati aggiunti piccoli errori casuali, occorre trovare il segreto sottostante. Non è noto alcun algoritmo quantistico in grado di risolvere LWE in modo efficiente. La variante Module-LWE (MLWE) utilizzata in CRYSTALS offre un buon compromesso tra livello di sicurezza e dimensione delle chiavi e dei testi cifrati.

CRYSTALS-Kyber: incapsulamento delle chiavi

CRYSTALS-Kyber (ora ML-KEM) è un Key Encapsulation Mechanism (KEM): consente a due parti di stabilire un segreto condiviso su un canale non sicuro, sostituendo lo scambio di chiavi Diffie-Hellman e RSA. Kyber genera una coppia di chiavi pubblica/privata; il mittente incapsula una chiave di sessione casuale utilizzando la chiave pubblica del destinatario; il destinatario la decapsula utilizzando la propria chiave privata. Kyber-768 (livello di sicurezza NIST 3, approssimativamente equivalente ad AES-192) ha una chiave pubblica di circa 1.184 byte e un testo cifrato di circa 1.088 byte, dimensioni molto maggiori rispetto a una chiave RSA-2048 di 256 byte.

CRYSTALS-Dilithium: firme digitali

CRYSTALS-Dilithium (ora ML-DSA) è un algoritmo per firme digitali che sostituisce le firme ECDSA e RSA. Genera firme utilizzando la matematica dei reticoli e consente una verifica efficiente. Dilithium3 (livello di sicurezza 3) produce firme di circa 3.293 byte, significativamente più grandi di una firma ECDSA di 64 byte. Questo aumento delle dimensioni è la principale difficoltà della migrazione per i sistemi PKI che fanno ampio uso di certificati. Nonostante le dimensioni, Dilithium firma e verifica rapidamente su hardware standard ed è resistente a tutti gli attacchi quantistici conosciuti.

SPHINCS+: firme basate su hash

SPHINCS+ (ora SLH-DSA) è uno schema di firma stateless basato su hash selezionato da NIST come alternativa a Dilithium. La sua sicurezza dipende esclusivamente dalla sicurezza della funzione hash sottostante (SHA-256 o SHAKE), rendendolo estremamente conservativo: se la matematica dei reticoli venisse in qualche modo compromessa, SPHINCS+ rimarrebbe sicuro. Il compromesso riguarda le dimensioni delle firme: le firme SPHINCS+ variano da 8KB a 50KB a seconda dell'insieme di parametri, rendendolo inadatto ai certificati TLS ma eccellente per la firma del codice, dove la dimensione della firma è meno critica.

Crittografia ibrida: strategia di transizione

La strategia di migrazione raccomandata è la crittografia ibrida: combinare un algoritmo classico con un algoritmo post-quantistico, in modo che la connessione rimanga sicura finché almeno uno dei due algoritmi non viene compromesso. Ad esempio, X25519 + Kyber-768 per lo scambio di chiavi significa che un attaccante dovrebbe compromettere sia ECDH sia Kyber per decifrare il traffico. Questa soluzione è già in fase di implementazione: nel 2023 il browser Chrome di Google ha aggiunto il supporto allo scambio ibrido di chiavi X25519Kyber768 per TLS 1.3, e Apple lo ha aggiunto a iMessage. L'approccio ibrido consente una transizione graduale senza un passaggio improvviso in una data prestabilita.

Le difficoltà della migrazione PKI

La migrazione della PKI agli algoritmi post-quantistici comporta una complessità enorme: le dimensioni dei certificati aumentano significativamente, incidendo sulle dimensioni e sulle prestazioni dell'handshake TLS; gli hardware security module (HSM) devono essere aggiornati o sostituiti per supportare i nuovi algoritmi; l'infrastruttura per la firma del codice e le autorità di certificazione devono essere aggiornate; e i dispositivi IoT con memoria limitata potrebbero non supportare chiavi post-quantistiche di dimensioni maggiori. Le organizzazioni dovrebbero iniziare a creare un inventario crittografico, catalogando tutti i punti in cui vengono utilizzati RSA ed ECC, come primo passo del piano di migrazione PQC.

Crypto agility: rendere i sistemi a prova di futuro

La crypto agility indica la progettazione di sistemi in cui gli algoritmi crittografici possono essere sostituiti senza dover riprogettare completamente il sistema. I sistemi dotati di crypto agility memorizzano gli identificatori degli algoritmi insieme alle chiavi e ai testi cifrati, consentendo aggiornamenti futuri modificando un parametro di configurazione. TLS, SSH e i moderni standard per i certificati dimostrano già la crypto agility. Le organizzazioni dovrebbero verificare i propri protocolli e le proprie applicazioni personalizzate alla ricerca di scelte di algoritmi codificate direttamente: sono questi i sistemi la cui migrazione sarà più costosa. Adottare ora un livello di astrazione per le librerie crittografiche rende la migrazione PQC molto più semplice.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: l'algoritmo di Shor minaccia RSA ed ECC, mentre l'algoritmo di Grover dimezza soltanto la sicurezza delle chiavi simmetriche, rendendo AES-256 e SHA-384 ancora utilizzabili in ambito post-quantistico; CRYSTALS-Kyber (ML-KEM) sostituisce lo scambio di chiavi e CRYSTALS-Dilithium (ML-DSA) sostituisce le firme digitali come standard post-quantistici selezionati da NIST; e la crittografia ibrida che combina algoritmi classici e PQC è la strategia di migrazione raccomandata durante la transizione. Ora esamineremo la sicurezza dei container negli ambienti cloud-native.

Domande Frequenti

La lezione «Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium» è gratuita?

Sì — il testo completo di «Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium»?

Esamini gli algoritmi post-quantistici selezionati da NIST, comprenda i problemi reticolari su cui si basano e valuti le difficoltà di migrazione per le infrastrutture PKI esistenti. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Handshake TLS 1.3 e ripresa 0-RTT
  2. Crittografia autenticata: AES-GCM e ChaCha20-Poly1305
  3. Funzioni di derivazione delle chiavi: PBKDF2, bcrypt e Argon2
  4. Crittografia post-quantistica: CRYSTALS-Kyber e Dilithium
← Torna a Security+ Academy