In Breve
- Cosa sono le Merkle Tree Certificates?
- Le Merkle Tree Certificates (MTC) sono certificati X.509 che utilizzano un registro pubblico per garantire la verifica delle impronte digitali.
- Qual è l'obiettivo della transizione post-quantistica di Google?
- L'obiettivo è garantire la sicurezza dei dati contro le future capacità di decifratura dei computer quantistici.
- Quando Google prevede di completare la transizione verso la crittografia post-quantistica?
- Google prevede di completare la transizione entro il 2029.
Google ha recentemente annunciato un’accelerazione nella propria transizione verso la crittografia post-quantistica, fissando un termine per il completamento entro il 2029. Questa mossa si inserisce in un contesto di crescente preoccupazione per la sicurezza dei dati, in particolare per il rischio che attori avversari stiano raccogliendo dati cifrati oggi per decifrarli in futuro, un fenomeno noto come “harvest now, decrypt later”.
Per affrontare questa sfida, Google ha pubblicato una roadmap dettagliata, organizzata in tre domini di rischio, con milestone specifiche per diversi servizi. Un aspetto cruciale di questa roadmap è l’introduzione delle Merkle Tree Certificates (MTC), prevista per il 2028. Questi certificati X.509 rappresentano una soluzione innovativa, sostituendo le tradizionali firme pesanti con una prova di presenza in un registro pubblico di emissione strutturato come un Merkle tree.
Le MTC permetteranno ai browser di verificare una breve traccia di impronte digitali, confrontandola con il sommario del registro ricevuto tramite aggiornamenti software. Questo approccio non elimina i certificati X.509 tradizionali, ma li affianca, mantenendo la compattezza dei certificati e migliorando la loro verificabilità pubblica. Inoltre, le MTC mirano a garantire una maggiore trasparenza: un certificato sarà considerato valido solo se la sua voce è presente nel registro pubblico.
Il processo di sviluppo delle MTC coinvolge numerosi operatori del settore e standard in fase di lavoro presso l’IETF, con la partecipazione di aziende e autorità di certificazione che hanno già contribuito alla ricerca. Alcuni operatori hanno già espresso impegni pubblici verso questo nuovo formato. Google prevede anche la creazione di un Quantum-resistant Root Store, che supporterà esclusivamente certificati resistenti ai quanti nel formato MTC, piuttosto che semplici firme post-quantistiche inserite negli X.509 tradizionali.
Per le organizzazioni, l’implementazione delle MTC non richiede un’adozione immediata, ma piuttosto la capacità di adattarsi a nuovi formati senza dover intraprendere programmi di ingegneria complessi e prolungati. È consigliabile effettuare un inventario completo di certificati e asset crittografici, automatizzare il ciclo di vita dei certificati e sviluppare una roadmap post-quantistica fornita dalle proprie autorità di certificazione.
Il campo della crittografia post-quantistica è in continua evoluzione, e le MTC potrebbero non rappresentare l’unica soluzione definitiva. Tuttavia, le organizzazioni che investono ora in agilità crittografica, gestione automatica dei certificati e visibilità completa saranno in una posizione migliore per adattarsi all’evoluzione degli standard di sicurezza digitale.
