Oggi non esiste un computer quantistico crittograficamente rilevante, ma gli attaccanti possono raccogliere dati cifrati e provare a decifrarli in futuro. I vantaggi del quantum computing per chimica, materiali, ottimizzazione e alcuni flussi di lavoro dell’intelligenza artificiale restano promettenti, ma dipendono...
Pubblicato daModificato con GPT-5.6 LunaImmagini generate con GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the emerging threat from quantum computing to RSA and elliptic-curve encryption—particularly through Shor’s algorithm and “harvest. Article summary: Quantum computing is both a prospective scientific tool and a security migration problem. Its hoped-for value is in simulating quantum chemistry and materials, optimizing difficult problems, and potentially augmenting so. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
Il quantum computing ha un doppio volto. Da una parte promette progressi nella simulazione della chimica quantistica e dei materiali, in alcuni problemi di ottimizzazione e in specifici flussi di lavoro dell’intelligenza artificiale. Si tratta però di benefici ancora prospettici e molto dipendenti dal caso d’uso. Dall’altra, la conseguenza per la sicurezza informatica è già abbastanza concreta da richiedere interventi: un computer quantistico fault-tolerant, cioè capace di correggere gli errori su larga scala, potrebbe compromettere la crittografia a chiave pubblica oggi più diffusa. Al momento non esiste una macchina quantistica crittograficamente rilevante, o CRQC. 52
La conclusione pratica è semplice: non bisogna aspettare il computer capace di violare la cifratura. Le organizzazioni devono iniziare subito a individuare e sostituire le dipendenze crittografiche vulnerabili, perché alcuni dati devono restare riservati più a lungo del tempo necessario per completare la migrazione.
RSA si basa sulla difficoltà di scomporre grandi numeri interi nei loro fattori primi. I sistemi Diffie–Hellman e quelli basati sulle curve ellittiche, spesso indicati con ECC, dipendono invece dalla difficoltà dei problemi del logaritmo discreto. Su hardware quantistico fault-tolerant sufficientemente potente, l’algoritmo di Shor offrirebbe un metodo fondamentalmente più rapido per risolvere questi problemi rispetto ai computer classici.
La minaccia non riguarda soltanto i messaggi cifrati. I sistemi a chiave pubblica vulnerabili al quantum computing sono utilizzati per stabilire chiavi di sessione, autenticare utenti e dispositivi, emettere certificati, firmare software, proteggere le catene di avvio sicuro e sostenere altri meccanismi di fiducia digitale. Un attaccante futuro potrebbe quindi colpire sia la riservatezza sia la capacità di verificare l’autenticità di software, documenti, transazioni e archivi.
Questo non significa che tutta la crittografia smetterà di funzionare nello stesso momento. La preoccupazione diretta riguarda soprattutto algoritmi a chiave pubblica come RSA e la crittografia a curve ellittiche. La crittografia simmetrica non è minacciata da Shor nello stesso modo, anche se ogni organizzazione deve valutare la robustezza e l’implementazione di tutti i componenti crittografici.
Un attacco harvest now, decrypt later — “raccogli ora, decifra dopo” — non richiede di decifrare immediatamente il traffico intercettato. Un avversario può acquisire comunicazioni cifrate o archivi protetti, conservarli e tentare di decifrarli quando sarà disponibile un computer quantistico crittograficamente rilevante. 51
La scadenza reale dipende quindi da due fattori:
Sono particolarmente esposti i dati con una lunga vita di riservatezza: documenti governativi e diplomatici, progetti della difesa e dell’ingegneria, informazioni sanitarie e genomiche, dati identificativi, fascicoli finanziari e legali, segreti industriali, registri di infrastrutture e attività di ricerca proprietarie.
Esiste anche un problema legato all’autenticità. Se in futuro le firme digitali basate su algoritmi vulnerabili potessero essere falsificate, diventerebbe più difficile dimostrare l’origine e l’integrità di software, firmware, certificati, transazioni e documenti conservati per molti anni.
La presenza di questa minaccia non dimostra che ogni archivio cifrato venga già raccolto né che un attacco quantistico sia imminente. Significa però che aspettare una conferma definitiva del cosiddetto Q-Day — il giorno in cui esisterà una macchina capace di compromettere la crittografia attuale — potrebbe essere troppo tardi per le informazioni catturate oggi.
Le previsioni sull’arrivo di un computer quantistico crittograficamente rilevante variano molto. Le autorità tedesche sottolineano che oggi non è disponibile alcuna CRQC e che la data di una sua possibile comparsa resta incerta. 52 Altre valutazioni collocano un rischio significativo negli anni Trenta, ma si tratta di previsioni, non di una data confermata.
53
56
Per questo un piano ragionevole non dovrebbe dipendere dalla previsione di un unico Q-Day. Occorre classificare le informazioni in base a sensibilità e periodo di conservazione, tenendo conto degli anni necessari per scoprire le dipendenze, testare i sostituti, aggiornare i fornitori e dismettere i sistemi non aggiornabili.
Il documento di transizione NIST IR 8547, pubblicato come proposta iniziale, è stato ampiamente descritto come una migrazione graduale dagli algoritmi a chiave pubblica vulnerabili al quantum computing. La proposta indica la dismissione progressiva di RSA-2048 ed ECC-256 dopo il 2030 e il loro divieto dopo il 2035. Poiché IR 8547 è una proposta di transizione, le organizzazioni devono verificare la versione finale delle indicazioni applicabili al proprio settore, senza trattare queste date come scadenze legali universali. 20
35
La direzione della politica federale statunitense è comunque chiara. Alle agenzie civili è stato chiesto di presentare, entro il 4 maggio 2023 e poi ogni anno fino al 2035, inventari prioritari dei sistemi e degli asset che contengono crittografia vulnerabile a una CRQC. 33 Il National Security Memorandum 10 ha inoltre fissato l’obiettivo federale di ridurre il rischio quantistico entro il 2035.
39
Il 13 agosto 2024 il National Institute of Standards and Technology, l’ente statunitense che definisce numerosi standard tecnici, ha finalizzato tre standard principali di crittografia post-quantum progettati per resistere a futuri attacchi quantistici: 24
25
Non si tratta di un interruttore da premere per sostituire ogni algoritmo dall’oggi al domani. I nuovi standard devono essere integrati in protocolli, librerie, certificati, sistemi di identità, moduli hardware di sicurezza, firmware, applicazioni e prodotti dei fornitori. NIST descrive questi standard come l’inizio di una transizione ampia e continua a sviluppare algoritmi aggiuntivi da usare come riserva o alternativa. 28
La crittografia è spesso nascosta dentro sistemi che non sono stati progettati per cambiare rapidamente algoritmo. Un inventario utile dovrebbe includere, oltre alle impostazioni di cifratura più evidenti:
Il passo successivo è stabilire le priorità. I sistemi che proteggono informazioni destinate a restare segrete per decenni, oppure quelli che determinano la provenienza del software e la fiducia nelle infrastrutture, meritano attenzione prima dei dati di breve durata o facilmente sostituibili.
Serve inoltre la crypto-agility, cioè la capacità di cambiare algoritmi, dimensioni delle chiavi, certificati e librerie crittografiche senza dover riprogettare un intero prodotto o una rete. Durante la transizione, configurazioni ibride che combinano meccanismi classici e post-quantum possono ridurre alcuni rischi, ma aumentano la complessità d’integrazione, dei test e della gestione operativa.
Nel luglio 2026 Anthropic ha riferito che il modello Claude Mythos Preview aveva individuato una debolezza strutturale precedentemente sconosciuta in HAWK, un candidato per le firme post-quantum basato su reticoli. Secondo Anthropic, HAWK aveva superato due anni e due cicli di revisione da parte di esperti; il modello ha però migliorato il migliore attacco conosciuto in circa 60 ore. Il team di HAWK ha quindi ritirato il candidato dal processo NIST per le firme aggiuntive. 5
La precisazione fondamentale è che HAWK era un candidato, non uno standard FIPS finalizzato né un algoritmo utilizzato in produzione. L’episodio non ha violato FIPS 203, FIPS 204 o FIPS 205 e le informazioni disponibili indicano che i sistemi già distribuiti non sono stati colpiti. 5
6
La lezione più ampia è comunque importante: “post-quantum” non è un’etichetta di sicurezza permanente. Gli algoritmi candidati richiedono analisi matematiche continue, test indipendenti delle implementazioni, ipotesi crittografiche diversificate e la possibilità di essere sostituiti quando emergono nuovi attacchi. L’analisi assistita dall’intelligenza artificiale potrà diventare una componente della valutazione, ma non elimina la necessità di revisione umana e di processi di standardizzazione trasparenti.
La migrazione post-quantum può richiedere modifiche a software e protocolli, nuove librerie, interventi su certificati e infrastrutture a chiave pubblica, aggiornamenti di moduli hardware e firmware, test d’interoperabilità, coordinamento con i fornitori, adeguamenti normativi e sostituzione delle apparecchiature non aggiornabili.
Chiavi o firme più grandi possono inoltre incidere su larghezza di banda, spazio di archiviazione, latenza e prestazioni dei dispositivi. Non esiste una cifra universale affidabile per il costo della transizione: dipende dal patrimonio tecnologico dell’organizzazione, dagli obblighi di conservazione, dai contratti con i fornitori e dal contesto normativo.
La conclusione più solida è che il passaggio sarà oneroso perché la crittografia a chiave pubblica è incorporata in un numero elevato di rapporti di fiducia digitale destinati a durare nel tempo, non perché ogni sistema debba essere sostituito contemporaneamente.
Il quantum computing potrebbe produrre benefici importanti per la ricerca scientifica, ma questi restano specializzati, incerti e ancora in fase di sviluppo. Sul piano della sicurezza, invece, il requisito è già concreto: RSA e i sistemi basati sulle curve ellittiche potrebbero diventare vulnerabili all’algoritmo di Shor, mentre i dati cifrati e acquisiti oggi potrebbero essere esposti in futuro.
Nessuna CRQC esiste al momento. È un motivo per pianificare con attenzione, non per rimandare. La sequenza operativa è chiara: inventariare la crittografia, classificare i dati in base alla durata della riservatezza, dare priorità alle dipendenze più importanti, testare gli standard post-quantum finalizzati da NIST, costruire crypto-agility e usare le tempistiche di migrazione come obiettivi di pianificazione, senza aspettare l’annuncio di un Q-Day.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Oggi non esiste un computer quantistico crittograficamente rilevante, ma gli attaccanti possono raccogliere dati cifrati e provare a decifrarli in futuro.
Oggi non esiste un computer quantistico crittograficamente rilevante, ma gli attaccanti possono raccogliere dati cifrati e provare a decifrarli in futuro. I vantaggi del quantum computing per chimica, materiali, ottimizzazione e alcuni flussi di lavoro dell’intelligenza artificiale restano promettenti, ma dipendono fortemente dalle applicazioni.
Il ritiro del candidato di firma HAWK nel 2026, dopo un attacco assistito dall’IA, non ha compromesso gli standard NIST già finalizzati né i sistemi in produzione.
Oggi non esiste un computer quantistico crittograficamente rilevante, ma gli attaccanti possono raccogliere dati cifrati e provare a decifrarli in futuro. I vantaggi del quantum computing per chimica, materiali, ottimizzazione e alcuni flussi di lavoro dell’intelligenza artificiale restano promettenti, ma dipendono...
Pubblicato daModificato con GPT-5.6 LunaImmagini generate con GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the emerging threat from quantum computing to RSA and elliptic-curve encryption—particularly through Shor’s algorithm and “harvest. Article summary: Quantum computing is both a prospective scientific tool and a security migration problem. Its hoped-for value is in simulating quantum chemistry and materials, optimizing difficult problems, and potentially augmenting so. Topic tags: general, general web, user generated, government, academic. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, water
Il quantum computing ha un doppio volto. Da una parte promette progressi nella simulazione della chimica quantistica e dei materiali, in alcuni problemi di ottimizzazione e in specifici flussi di lavoro dell’intelligenza artificiale. Si tratta però di benefici ancora prospettici e molto dipendenti dal caso d’uso. Dall’altra, la conseguenza per la sicurezza informatica è già abbastanza concreta da richiedere interventi: un computer quantistico fault-tolerant, cioè capace di correggere gli errori su larga scala, potrebbe compromettere la crittografia a chiave pubblica oggi più diffusa. Al momento non esiste una macchina quantistica crittograficamente rilevante, o CRQC. 52
La conclusione pratica è semplice: non bisogna aspettare il computer capace di violare la cifratura. Le organizzazioni devono iniziare subito a individuare e sostituire le dipendenze crittografiche vulnerabili, perché alcuni dati devono restare riservati più a lungo del tempo necessario per completare la migrazione.
RSA si basa sulla difficoltà di scomporre grandi numeri interi nei loro fattori primi. I sistemi Diffie–Hellman e quelli basati sulle curve ellittiche, spesso indicati con ECC, dipendono invece dalla difficoltà dei problemi del logaritmo discreto. Su hardware quantistico fault-tolerant sufficientemente potente, l’algoritmo di Shor offrirebbe un metodo fondamentalmente più rapido per risolvere questi problemi rispetto ai computer classici.
La minaccia non riguarda soltanto i messaggi cifrati. I sistemi a chiave pubblica vulnerabili al quantum computing sono utilizzati per stabilire chiavi di sessione, autenticare utenti e dispositivi, emettere certificati, firmare software, proteggere le catene di avvio sicuro e sostenere altri meccanismi di fiducia digitale. Un attaccante futuro potrebbe quindi colpire sia la riservatezza sia la capacità di verificare l’autenticità di software, documenti, transazioni e archivi.
Questo non significa che tutta la crittografia smetterà di funzionare nello stesso momento. La preoccupazione diretta riguarda soprattutto algoritmi a chiave pubblica come RSA e la crittografia a curve ellittiche. La crittografia simmetrica non è minacciata da Shor nello stesso modo, anche se ogni organizzazione deve valutare la robustezza e l’implementazione di tutti i componenti crittografici.
Un attacco harvest now, decrypt later — “raccogli ora, decifra dopo” — non richiede di decifrare immediatamente il traffico intercettato. Un avversario può acquisire comunicazioni cifrate o archivi protetti, conservarli e tentare di decifrarli quando sarà disponibile un computer quantistico crittograficamente rilevante. 51
La scadenza reale dipende quindi da due fattori:
Sono particolarmente esposti i dati con una lunga vita di riservatezza: documenti governativi e diplomatici, progetti della difesa e dell’ingegneria, informazioni sanitarie e genomiche, dati identificativi, fascicoli finanziari e legali, segreti industriali, registri di infrastrutture e attività di ricerca proprietarie.
Esiste anche un problema legato all’autenticità. Se in futuro le firme digitali basate su algoritmi vulnerabili potessero essere falsificate, diventerebbe più difficile dimostrare l’origine e l’integrità di software, firmware, certificati, transazioni e documenti conservati per molti anni.
La presenza di questa minaccia non dimostra che ogni archivio cifrato venga già raccolto né che un attacco quantistico sia imminente. Significa però che aspettare una conferma definitiva del cosiddetto Q-Day — il giorno in cui esisterà una macchina capace di compromettere la crittografia attuale — potrebbe essere troppo tardi per le informazioni catturate oggi.
Le previsioni sull’arrivo di un computer quantistico crittograficamente rilevante variano molto. Le autorità tedesche sottolineano che oggi non è disponibile alcuna CRQC e che la data di una sua possibile comparsa resta incerta. 52 Altre valutazioni collocano un rischio significativo negli anni Trenta, ma si tratta di previsioni, non di una data confermata.
53
56
Per questo un piano ragionevole non dovrebbe dipendere dalla previsione di un unico Q-Day. Occorre classificare le informazioni in base a sensibilità e periodo di conservazione, tenendo conto degli anni necessari per scoprire le dipendenze, testare i sostituti, aggiornare i fornitori e dismettere i sistemi non aggiornabili.
Il documento di transizione NIST IR 8547, pubblicato come proposta iniziale, è stato ampiamente descritto come una migrazione graduale dagli algoritmi a chiave pubblica vulnerabili al quantum computing. La proposta indica la dismissione progressiva di RSA-2048 ed ECC-256 dopo il 2030 e il loro divieto dopo il 2035. Poiché IR 8547 è una proposta di transizione, le organizzazioni devono verificare la versione finale delle indicazioni applicabili al proprio settore, senza trattare queste date come scadenze legali universali. 20
35
La direzione della politica federale statunitense è comunque chiara. Alle agenzie civili è stato chiesto di presentare, entro il 4 maggio 2023 e poi ogni anno fino al 2035, inventari prioritari dei sistemi e degli asset che contengono crittografia vulnerabile a una CRQC. 33 Il National Security Memorandum 10 ha inoltre fissato l’obiettivo federale di ridurre il rischio quantistico entro il 2035.
39
Il 13 agosto 2024 il National Institute of Standards and Technology, l’ente statunitense che definisce numerosi standard tecnici, ha finalizzato tre standard principali di crittografia post-quantum progettati per resistere a futuri attacchi quantistici: 24
25
Non si tratta di un interruttore da premere per sostituire ogni algoritmo dall’oggi al domani. I nuovi standard devono essere integrati in protocolli, librerie, certificati, sistemi di identità, moduli hardware di sicurezza, firmware, applicazioni e prodotti dei fornitori. NIST descrive questi standard come l’inizio di una transizione ampia e continua a sviluppare algoritmi aggiuntivi da usare come riserva o alternativa. 28
La crittografia è spesso nascosta dentro sistemi che non sono stati progettati per cambiare rapidamente algoritmo. Un inventario utile dovrebbe includere, oltre alle impostazioni di cifratura più evidenti:
Il passo successivo è stabilire le priorità. I sistemi che proteggono informazioni destinate a restare segrete per decenni, oppure quelli che determinano la provenienza del software e la fiducia nelle infrastrutture, meritano attenzione prima dei dati di breve durata o facilmente sostituibili.
Serve inoltre la crypto-agility, cioè la capacità di cambiare algoritmi, dimensioni delle chiavi, certificati e librerie crittografiche senza dover riprogettare un intero prodotto o una rete. Durante la transizione, configurazioni ibride che combinano meccanismi classici e post-quantum possono ridurre alcuni rischi, ma aumentano la complessità d’integrazione, dei test e della gestione operativa.
Nel luglio 2026 Anthropic ha riferito che il modello Claude Mythos Preview aveva individuato una debolezza strutturale precedentemente sconosciuta in HAWK, un candidato per le firme post-quantum basato su reticoli. Secondo Anthropic, HAWK aveva superato due anni e due cicli di revisione da parte di esperti; il modello ha però migliorato il migliore attacco conosciuto in circa 60 ore. Il team di HAWK ha quindi ritirato il candidato dal processo NIST per le firme aggiuntive. 5
La precisazione fondamentale è che HAWK era un candidato, non uno standard FIPS finalizzato né un algoritmo utilizzato in produzione. L’episodio non ha violato FIPS 203, FIPS 204 o FIPS 205 e le informazioni disponibili indicano che i sistemi già distribuiti non sono stati colpiti. 5
6
La lezione più ampia è comunque importante: “post-quantum” non è un’etichetta di sicurezza permanente. Gli algoritmi candidati richiedono analisi matematiche continue, test indipendenti delle implementazioni, ipotesi crittografiche diversificate e la possibilità di essere sostituiti quando emergono nuovi attacchi. L’analisi assistita dall’intelligenza artificiale potrà diventare una componente della valutazione, ma non elimina la necessità di revisione umana e di processi di standardizzazione trasparenti.
La migrazione post-quantum può richiedere modifiche a software e protocolli, nuove librerie, interventi su certificati e infrastrutture a chiave pubblica, aggiornamenti di moduli hardware e firmware, test d’interoperabilità, coordinamento con i fornitori, adeguamenti normativi e sostituzione delle apparecchiature non aggiornabili.
Chiavi o firme più grandi possono inoltre incidere su larghezza di banda, spazio di archiviazione, latenza e prestazioni dei dispositivi. Non esiste una cifra universale affidabile per il costo della transizione: dipende dal patrimonio tecnologico dell’organizzazione, dagli obblighi di conservazione, dai contratti con i fornitori e dal contesto normativo.
La conclusione più solida è che il passaggio sarà oneroso perché la crittografia a chiave pubblica è incorporata in un numero elevato di rapporti di fiducia digitale destinati a durare nel tempo, non perché ogni sistema debba essere sostituito contemporaneamente.
Il quantum computing potrebbe produrre benefici importanti per la ricerca scientifica, ma questi restano specializzati, incerti e ancora in fase di sviluppo. Sul piano della sicurezza, invece, il requisito è già concreto: RSA e i sistemi basati sulle curve ellittiche potrebbero diventare vulnerabili all’algoritmo di Shor, mentre i dati cifrati e acquisiti oggi potrebbero essere esposti in futuro.
Nessuna CRQC esiste al momento. È un motivo per pianificare con attenzione, non per rimandare. La sequenza operativa è chiara: inventariare la crittografia, classificare i dati in base alla durata della riservatezza, dare priorità alle dipendenze più importanti, testare gli standard post-quantum finalizzati da NIST, costruire crypto-agility e usare le tempistiche di migrazione come obiettivi di pianificazione, senza aspettare l’annuncio di un Q-Day.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Oggi non esiste un computer quantistico crittograficamente rilevante, ma gli attaccanti possono raccogliere dati cifrati e provare a decifrarli in futuro.
Oggi non esiste un computer quantistico crittograficamente rilevante, ma gli attaccanti possono raccogliere dati cifrati e provare a decifrarli in futuro. I vantaggi del quantum computing per chimica, materiali, ottimizzazione e alcuni flussi di lavoro dell’intelligenza artificiale restano promettenti, ma dipendono fortemente dalle applicazioni.
Il ritiro del candidato di firma HAWK nel 2026, dopo un attacco assistito dall’IA, non ha compromesso gli standard NIST già finalizzati né i sistemi in produzione.