0Pricing
Cryptology Academy · Lezione

La competizione NIST PQC: processo e criteri

Ripercorra la competizione NIST durata sei anni: criteri di presentazione, fasi di valutazione e motivazioni della selezione finale.

La competizione NIST PQC: processo e criteri è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Perché NIST ha avviato il PQC

NIST ha avviato il progetto di standardizzazione della crittografia post-quantistica (PQC) nel 2016, in risposta diretta alla minaccia posta dai computer quantistici. L'algoritmo di Shor può violare RSA e la crittografia a curve ellittiche in tempo polinomiale su un computer quantistico sufficientemente grande. NIST ha riconosciuto che la transizione dell'infrastruttura crittografica richiede decenni e ha avviato il processo ben prima che i computer quantistici costituissero una minaccia immediata.

La richiesta iniziale di proposte

NIST ha pubblicato una richiesta di proposte nel dicembre 2016 e ha ricevuto 82 proposte complete entro novembre 2017. Dopo la revisione iniziale, 69 sono state accettate come candidate del primo turno. Le proposte coprivano un'ampia gamma di ipotesi matematiche: problemi sui reticoli, funzioni hash, crittografia basata sui codici, crittografia basata sulle isogenie e polinomi multivariati. La diversità delle ipotesi era un obiettivo fondamentale, per evitare di puntare tutto su un'unica soluzione.

Valutazione del primo turno (2017-2019)

Durante il primo turno, NIST e la più ampia comunità crittografica hanno sottoposto a un'analisi approfondita tutte le 69 candidate. I criteri comprendevano la sicurezza (resistenza agli attacchi classici e quantistici), le prestazioni (dimensioni delle chiavi e dei testi cifrati, velocità di calcolo), la flessibilità (insiemi di parametri per diversi livelli di sicurezza) e la semplicità di implementazione. Entro gennaio 2019, 26 candidate sono passate al secondo turno.

Valutazione del secondo turno (2019-2020)

Le 26 candidate del secondo turno sono state sottoposte ad analisi crittografica più approfondita e a benchmark delle prestazioni. Durante questo turno diversi schemi sono stati violati o indeboliti, tra cui Rainbow (multivariato) e SIKE (basato sulle isogenie, anche se SIKE è stato violato solo nel terzo turno). Entro luglio 2020, 15 candidate sono passate al terzo turno, organizzate in 7 finaliste e 8 alternative.

Finaliste e selezione del terzo turno

Le 7 finaliste del terzo turno erano Kyber, NTRU, SABER (KEM) e Dilithium, FALCON, Rainbow, SPHINCS+ (firme). SIKE era un'alternativa, ma è stata spettacolarmente violata nel 2022. NIST ha selezionato Kyber per la standardizzazione dei KEM grazie al suo design chiaro, alle solide dimostrazioni di sicurezza e alle eccellenti prestazioni. Dilithium, FALCON e SPHINCS+ sono stati selezionati per le firme.

Motivazioni alla base della diversità degli algoritmi

NIST ha selezionato deliberatamente algoritmi basati su problemi matematici diversi, per proteggersi da future scoperte. ML-KEM e ML-DSA si basano su Module-LWE (reticoli). FALCON si basa su reticoli NTRU e sul campionamento gaussiano. SLH-DSA si basa esclusivamente sulla sicurezza delle funzioni hash. Se si verificasse una scoperta decisiva contro i reticoli, SLH-DSA resterebbe sicuro, garantendo diversità algoritmica nella suite standardizzata.

Quarto turno e candidate aggiuntive per le firme

Nel 2022, NIST ha aperto un quarto turno dedicato alla richiesta di ulteriori candidate per le firme, spinto dal desiderio di ottenere una maggiore diversità oltre gli schemi basati sui reticoli. Tra le candidate figuravano MAYO, CROSS, UOV e altre basate su ipotesi multivariate e basate sui codici. Questo processo si è svolto parallelamente alla finalizzazione dei tre standard iniziali (FIPS 203, 204, 205).

Pubblicazione di FIPS 203, 204 e 205 nel 2024

NIST ha pubblicato gli standard PQC definitivi nell'agosto 2024: FIPS 203 (ML-KEM, basato su Kyber), FIPS 204 (ML-DSA, basato su Dilithium) e FIPS 205 (SLH-DSA, basato su SPHINCS+). FIPS 206 (FN-DSA, basato su FALCON) dovrebbe seguire. Questi standard sono ora considerazioni obbligatorie per le agenzie federali statunitensi e stanno influenzando gli standard a livello globale attraverso ISO, ETSI e IETF.

Adozione da parte di IETF e dell'industria

IETF ha integrato rapidamente il PQC nei protocolli. Nel 2024 erano in corso le bozze degli RFC per ML-KEM in TLS 1.3, SSH e nei certificati X.509. Cloudflare, Google e Amazon hanno annunciato piani per distribuire ML-KEM nei propri stack TLS. Apple ha annunciato PQ3 per iMessage, usando ML-KEM per la forward secrecy post-quantistica basata su ratchet, distribuita su oltre un miliardo di dispositivi.

Lezioni dalla competizione

La competizione PQC di NIST ha dimostrato che la standardizzazione crittografica aperta e collaborativa funziona efficacemente. Durante il processo sono stati violati diversi schemi molto apprezzati (GeMSS, SIKE, Rainbow), confermando l'importanza di un'analisi crittografica pubblica e approfondita. La competizione ha inoltre stimolato lo sviluppo di implementazioni hardware efficienti e librerie open source (liboqs, PQClean), accelerandone l'adozione.

Lavori di standardizzazione in corso

La standardizzazione post-quantistica non è completa. NIST continua a valutare ulteriori schemi di firma per aumentare la diversità. L'organismo per gli standard finanziari X9 sta sviluppando standard PQC per il settore bancario. ETSI e ISO si stanno allineando agli standard FIPS di NIST. Sono in fase di sviluppo linee guida per la migrazione in settori specifici: sanità (implicazioni di HIPAA), difesa (suite CNSA 2.0 della NSA) e telecomunicazioni (3GPP per il 5G/6G).

Quiz sui turni del PQC di NIST

Quante candidate sono passate dalle proposte iniziali al secondo turno della competizione PQC di NIST?

Riepilogo della competizione PQC di NIST

NIST ha avviato il progetto di standardizzazione PQC nel 2016, ricevendo 69 proposte complete. Tre cicli di valutazione hanno ristretto il campo in base a sicurezza, prestazioni e diversità. Le selezioni finali sono state Kyber (ML-KEM, FIPS 203), Dilithium (ML-DSA, FIPS 204), SPHINCS+ (SLH-DSA, FIPS 205) e FALCON (FN-DSA, FIPS 206). La competizione ha convalidato la crittoanalisi aperta e ha portato a standard ampiamente adottati, ora integrati nei protocolli TLS, SSH e di messaggistica.

Domande Frequenti

La lezione «La competizione NIST PQC: processo e criteri» è gratuita?

Sì — il testo completo di «La competizione NIST PQC: processo e criteri» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «La competizione NIST PQC: processo e criteri»?

Ripercorra la competizione NIST durata sei anni: criteri di presentazione, fasi di valutazione e motivazioni della selezione finale. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «La competizione NIST PQC: processo e criteri»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. La competizione NIST PQC: processo e criteri
  2. ML-KEM (FIPS 203): standardizzazione di CRYSTALS-Kyber
  3. ML-DSA (FIPS 204) e SLH-DSA (FIPS 205)
  4. Pianificare la migrazione agli standard post-quantistici
← Torna a Cryptology Academy