O Prazo Quântico: Por que Não Podemos Esperar por Algoritmos Perfeitos
O mundo criptográfico está em uma corrida contra os computadores quânticos. RSA e ECC, os cavalos de batalha da segurança na internet, são vulneráveis a ataques quânticos avançados. Embora essas máquinas ainda não existam, a ameaça de ataques 'coletar agora, descriptografar depois' torna a migração urgente. A Cloudflare relata que a maioria de seu tráfego já usa criptografia ML-KEM, mas as assinaturas são a próxima fronteira. O desafio? A assinatura pós-quântica 'all-star' ainda não existe. Como Eric Rescorla disse famosamente: "Você vai para a guerra com os algoritmos que tem, não com os que gostaria de ter." Esta é a essência da estratégia da Cloudflare: implantar o ML-DSA agora, mesmo que não seja perfeito, porque esperar pelo esquema ideal é um risco que não podemos correr.
Esta análise é baseada no recente blog post da Cloudflare sobre o assunto, que fornece uma visão abrangente do estado atual das assinaturas pós-quânticas. O artigo original é uma leitura crítica para qualquer engenheiro de segurança que planeje sua estratégia de migração.

O Cenário Atual: Sem Algoritmo 'All-Star'
A tabela abaixo compara os esquemas de assinatura pós-quântica padronizados e candidatos com os clássicos, destacando os trade-offs:
| Família | Algoritmo | Chave Pública (bytes) | Assinatura (bytes) | Tempo de Assinatura (relativo) | Tempo de Verificação (relativo) |
|---|---|---|---|---|---|
| Curvas Elípticas | Ed25519 (Vulnerável) | 32 | 64 | 0.15 | 1.3 |
| Fatoração | RSA 2048 (Vulnerável) | 272 | 256 | 80 | 0.4 |
| Lattices | ML-DSA 44 (Padronizado) | 1,312 | 2,420 | 1 (baseline) | 1 (baseline) |
| Hash-based | SLH-DSA 128s (Padronizado) | 32 | 7,856 | 14,000 | 40 |
| Lattices | FN-DSA 512 (Rascunho) | 897 | 666 | 3 ⚠️ | 0.7 |
| Isogenia | SQIsign I (Candidato) | 65 | 148 | 300 ⚠️ | 50 |
| Multivariada | MAYO one (Candidato) | 1,420 | 454 | 2.1 | 0.4 |
Principais Conclusões:
- Especialistas: Algoritmos como SQIsign e MAYO se destacam em métricas específicas (ex: tamanho da assinatura), mas têm desvantagens significativas (ex: assinatura lenta, chaves públicas grandes).
- Generalistas: ML-DSA é a opção equilibrada, mas volumosa. Não é o melhor em nenhuma categoria, mas é seguro e implementável hoje.
- A Armadilha do Tempo de Verificação: Embora o ML-DSA seja mais lento para verificar que o Ed25519, ainda é rápido o suficiente para a maioria das aplicações. O verdadeiro ponto de dor é o tamanho maior da assinatura, que impacta a largura de banda e o armazenamento.

Os Custos Ocultos e o Futuro das Assinaturas Pós-Quânticas
O Dilema do FN-DSA
O FN-DSA (Falcon) parece ótimo no papel com assinaturas pequenas, mas é um pesadelo para implementar com segurança. O uso de aritmética de ponto flutuante introduz riscos de side-channel e torna os vetores de teste não confiáveis. Essa complexidade significa que não estará amplamente disponível antes de 2033, tornando-o uma escolha ruim para a migração imediata.
A Promessa de MAYO e SNOVA
Esses esquemas multivariados estruturados oferecem o melhor desempenho, mas sua segurança ainda está sob escrutínio. MAYO tem um design conservador, enquanto SNOVA foi repetidamente ajustado após ataques. O NIST espera mais uma rodada de avaliação, adiando a padronização para 2031 ou mais.
Por Que Ainda Precisamos Desses Algoritmos
Mesmo se migrarmos para o ML-DSA agora, os novos esquemas são cruciais para:
- Reduzir a Largura de Banda: Assinaturas menores são críticas para ambientes restritos como IoT e DNSSEC.
- Habilitar Primitivas Avançadas: Esquemas como FAEST podem ser reaproveitados para credenciais anônimas e outras tecnologias de preservação de privacidade.
O Caminho Pragmático a Seguir
A estratégia da Cloudflare é clara: Implantar ML-DSA agora, planejar upgrades depois. O período de transição será complexo, e precisamos começar hoje para cumprir os prazos regulatórios de 2030-2035. Esperar por um algoritmo 'perfeito' é um luxo que não podemos pagar.

Conclusão: Comece Sua Migração Hoje
A transição pós-quântica é uma maratona, não uma corrida de 100 metros. O primeiro passo é integrar o ML-DSA em suas pilhas TLS e gerenciamento de certificados, mesmo que isso signifique aceitar assinaturas maiores. Os algoritmos futuros virão, mas não vão te salvar da ameaça quântica que já está no horizonte. Para uma visão mais aprofundada de como sistemas de grande escala lidam com dados e IA, você pode achar nossa análise de como o Spotify escala dados com uma camada de contexto para seu assistente de IA e como a Netflix roteia mais de um milhão de requisições de inferência de ML por segundo relevante para o planejamento da sua infraestrutura.