6 min di lettura
La cifratura post-quantistica sono algoritmi di scambio delle chiavi che un computer quantistico non riesce a rompere. Nell'agosto 2024 il NIST ha approvato i primi tre standard: ML-KEM per lo scambio di chiavi, ML-DSA e SLH-DSA per le firme. In una VPN conta il primo: è proprio lo scambio di chiavi a essere vulnerabile allo scenario «raccogli ora, decifra dopo». Qui sotto: cos'è quello scenario, chi minaccia davvero e come distinguere un'implementazione reale da un adesivo di marketing.
Lo schema è semplice e oggi non richiede alcun computer quantistico. Il traffico viene intercettato e conservato in forma cifrata proprio adesso, scommettendo che fra qualche anno esisterà hardware capace di recuperare a posteriori la chiave di scambio. La decifratura non avviene al momento dell'intercettazione ma quando quella capacità arriverà.
Il punto chiave che cambia la valutazione del rischio: in gioco non c'è la sessione in sé, ma la sua durata di valore. Se il contenuto perde valore in un'ora, lo scenario ti è indifferente. Se resta sensibile fra dieci anni, è rilevante oggi, perché l'intercettazione avviene adesso.
| Chi | Rilevanza | Perché | |---|---|---| | Trasmette dati con lunga sensibilità nel tempo | alta | dati medici, legali e di ricerca valgono ancora dopo anni | | Lavora con fonti ed è sotto sorveglianza | alta | l'obiettivo è specifico e le risorse dell'osservatore sono ampie | | Un'organizzazione soggetta a requisiti normativi | alta | negli USA i sistemi di sicurezza nazionale devono migrare entro il 2030, con gli algoritmi classici vietati dal 2035 | | Un utente comune: social, streaming, acquisti | bassa | il contenuto si svaluta prima che arrivi l'hardware |
La conclusione onesta, che di rado viene scritta: per la maggior parte degli scenari quotidiani la cifratura post-quantistica oggi non è ciò che risolve il tuo rischio reale. Le tue password non le porta via un computer quantistico, ma un infostealer o il phishing. Non è un argomento contro la crittografia post-quantistica, è un argomento a favore dell'ordine corretto.
L'algoritmo quantistico di Shor rompe gli schemi asimmetrici: RSA e curve ellittiche, su cui si regge lo scambio di chiavi. La cifratura simmetrica del flusso — AES e ChaCha20 — è vulnerabile in modo radicalmente diverso: la ricerca quantistica riduce la robustezza all'incirca della metà nell'esponente, e AES-256 resta fuori portata pratica.
Da qui la conseguenza: ciò che va sostituito non è il cifrario del flusso ma il meccanismo di accordo sulla chiave. Per questo le implementazioni hanno forma di schemi ibridi: scambio classico più ML-KEM, dove la chiave finale dipende da entrambi. Se uno dei due cede, l'altro continua a reggere.
Quattro domande da porre a qualunque servizio che dichiari protezione post-quantistica:
Fra gli esempi pubblici: NordVPN ha dichiarato di aver portato la propria variante di WireGuard a ML-KEM nel 2025, e in seguito altri servizi hanno annunciato l'aggiunta dello scambio post-quantistico. Questo conferma che l'implementazione è disponibile, non che ce l'abbiano tutti.
Il servizio gira su VLESS con mascheramento Reality. Il meccanismo Reality stesso si regge sullo scambio di chiavi X25519, una curva ellittica classica; è una proprietà del protocollo, non un'impostazione di un servizio particolare. Non dichiariamo uno scambio di chiavi post-quantistico — e non nascondiamo questo fatto dietro la formula «cifratura moderna e affidabile».
Cosa significa in pratica. Se il tuo caso è l'ultima riga della tabella — uso privato ordinario — oggi non incide sulla tua sicurezza: il contenuto delle tue sessioni si sarà svalutato molto prima che esista hardware capace di recuperare la chiave. Se il tuo caso è una delle righe superiori — lavoro con dati a lunga sensibilità sotto sorveglianza mirata — ti serve uno strumento che dichiari ML-KEM, e oggi non siamo noi.
In compenso, il problema che il servizio risolve resta di solito irrisolto nelle implementazioni post-quantistiche: passare attraverso un filtraggio che taglia i tunnel dall'aspetto del loro traffico. Reality offre un handshake con un sito reale e l'assenza di firma propria — come funziona. Bisogna scegliere in base a quale minaccia è davvero la tua.
In ordine di rapporto rischio/sforzo:
La minaccia quantistica è reale e differita. Quelle elencate sono reali e attuali.
Cos'è la cifratura post-quantistica in parole semplici? Algoritmi che un computer quantistico non riesce a rompere. In una VPN viene sostituito il meccanismo di scambio delle chiavi: al posto di uno schema solo classico si usa un ibrido con ML-KEM.
Mi serve proprio adesso? Dipende da quanto a lungo i tuoi dati restano preziosi. Per messaggistica, streaming e acquisti no: il contenuto si svaluta prima. Per dati sensibili fra anni, sì.
Un computer quantistico romperà AES? In pratica no. La ricerca quantistica dimezza all'incirca la robustezza nell'esponente, e AES-256 resta irraggiungibile. È vulnerabile lo scambio di chiavi, non il cifrario del flusso.
BessyConnect ha la cifratura post-quantistica? Non la dichiariamo: lo scambio di chiavi è classico. Se il tuo caso richiede ML-KEM, scegli un servizio che lo dichiari indicando l'algoritmo.
Quando i computer quantistici diventeranno una minaccia pratica? Non esiste una data verificabile. Fanno da riferimento le scadenze normative: negli USA i sistemi di sicurezza nazionale devono migrare entro il 2030, con gli algoritmi classici vietati dal 2035.
Top 10 alternative WhatsApp e Telegram per videochiamate: Zoom, Google Meet, Signal, Discord. Confronto + come aggirare blocchi con BessyVPN (bessy.my) Altro

Instagram non si apre o è lento? La VPN BessyConnect con VLESS+Reality ripristina l'accesso a Instagram: feed, storie e Reels caricano senza blocchi. Altro
BessyConnect è una VPN per WhatsApp che riporta le chiamate vocali e video quando sono bloccate. Il protocollo VLESS + Reality supera il DPI. iOS e Android. Altro