Olha só o tamanho dessa bomba! 💣
No dia 22 de junho de 2026, a Ordem Executiva 14412 caiu no colo de todo CISO federal americano. Os números principais são simples: 31 de dezembro de 2030 para estabelecimento de chaves pós-quânticas, 31 de dezembro de 2031 para autenticação pós-quântica. Mas o impacto vai muito além das agências federais — e chega direto na sua stack.
Por que agora? Porque o Q-Day — o dia em que um computador quântico criptograficamente relevante (CRQC) quebra RSA e ECC — deixou de ser ficção. A Cloudflare moveu sua meta interna para 2029 depois de avanços do Google e da Oratomic. Quando o governo americano define 2031 como deadline de autenticação, ele está dizendo: "achamos que um CRQC pode estar operacional nessa época."
E tem mais: isso NÃO é só história de compliance. É a história do harvest-now-decrypt-later. Os adversários já estão coletando seu tráfego criptografado hoje, apostando que vão decifrar em 5-10 anos. Se você mexe com dados de saúde, financeiros ou qualquer coisa com janela de confidencialidade de 10 anos, isso te afeta AGORA. Aliás, se você curte acompanhar como o ecossistema de segurança se move rápido, dá uma olhada na nossa análise do alerta de segurança do React Server Components.
(Fonte: análise da Cloudflare sobre a EO 14412)

Criptografia vs Autenticação: Dois Problemas MUITO Diferentes
A EO dividiu a migração em duas fases, e entender o porquê disso é essencial pro seu roadmap.
Fase 1: Estabelecimento de Chaves (Deadline: 2030)
A criptografia pós-quântica já é deployable em escala de Internet. ML-KEM (antigo Kyber) está padronizado, handshakes híbridos como X25519MLKEM768 já estão rodando nos browsers, e mais de dois terços do tráfego da Cloudflare já está protegido.
# Exemplo: verificando se o key exchange híbrido PQ foi negociado no TLS 1.3
# (código Python como exemplo neutro de linguagem)
import ssl
ctx = ssl.create_default_context()
ctx.set_ciphers('TLS_AES_256_GCM_SHA384') # só TLS 1.3
# Numa stack PQ de verdade, a extensão key_share inclui:
# x25519_mlkem768 <- híbrido clássico + PQ
# O servidor escolhe baseado na preferência do cliente; se PQ é oferecido
# e o servidor suporta, downgrade pra clássico é recusado.
O detalhe crucial: agilidade criptográfica importa mais que qualquer algoritmo isolado. Se você hardcoda ML-KEM e ele é deprecado em 2034, você vai ter que re-arquitetar tudo. Projete pra trocar.
Fase 2: Assinaturas Digitais e Certificados (Deadline: 2031)
Aqui é onde a coisa aperta. Três motivos pra autenticação ser mais lenta:
- Tamanho da assinatura. Assinaturas ML-DSA (Dilithium) têm ~2.4KB vs. 64 bytes do ECDSA. Em conexões TLS curtas, isso é um problema de performance real — por isso Cloudflare e Chrome estão trabalhando juntos em Merkle Tree Certificates.
- Corrente de dependências. Você precisa de upgrades coordenados em clientes, servidores, CAs, CT logs, root stores e browsers. Quebra um elo e a corrente toda falha.
- Maturidade do ecossistema. Criptografia PQ está amplamente deployada. Autenticação PQ mal saiu do lab.
O gap de um ano entre 2030 e 2031 é enganoso. Não dá pra fazer essas fases em sequência. As duas trilhas têm que rodar em paralelo, começando HOJE.

O Que a EO Acerta (E Onde Ela Fica Vaga)
✅ Pontos Fortes
| Aspecto | O Que a EO Faz |
|---|---|
| Mandato NIST-only | Exclui explicitamente Quantum Key Distribution (QKD), que não escala pra Internet |
| Alavancagem na supply chain | Regras do FAR Council forçam contratistas a entregar produtos PQC-compliant até 2030 |
| Aceleração do CMVP | Direciona o NIST a acelerar validação de módulos criptográficos |
| Alinhamento internacional | State Dept. encarregado de alinhar nações aliadas aos mesmos padrões NIST |
⚠️ O Buraco na Definição
A EO diz que agências devem "transicionar" pra PQC. Mas nunca define o que transicionar significa. Três interpretações possíveis:
- Suporta PQC → ainda vulnerável a ataques de downgrade
- Prefere PQC → melhor, mas fallback clássico existe
- Exige PQC → segurança quântica de verdade
A história nos avisa. Quando SSLv3 foi deprecado depois do POODLE (2014), servidores mantiveram ele ligado por "compatibilidade retroativa". Atacantes forçaram downgrades por anos. Se você não desabilita criptografia clássica, você não migrou.
⚠️ CBOM vs. Inventário de Impacto Quântico
A EO exige um Cryptographic Bill of Materials (CBOM) em 270 dias. Na prática, CBOMs exaustivos são uma armadilha:
- Levam um ciclo de procurement inteiro pra produzir
- Ficam obsoletos antes de terminar
- Não capturam sistemas que deveriam usar cripto mas não usam
- Listam chaves sem contexto de propósito
Um inventário de impacto quântico é mais acionável: O que quebra se esse sistema for comprometido? Qual a probabilidade? Qual a mitigação mais barata? Priorize por raio de explosão, não por completude. Se você curte acompanhar como decisões de tooling em escala repercutem no ecossistema, nosso breakdown do StyleX na Meta e na Figma é um paralelo interessante.

Seu Plano de Ação (Não Espera 2030)
Pra Qualquer Organização
-
Proteja seu tráfego público AGORA. Essa é a vitória mais fácil. Se seu tráfego passa por um provider que não oferece criptografia PQ, troca. Se você tá na Cloudflare, já tá coberto.
-
Atualize contratos de procurement. Adiciona uma linha: "Criptografia pós-quântica por padrão, sem custo extra, com roadmap documentado pra autenticação PQ e agilidade criptográfica." Vendor que recusa isso tá te dizendo algo.
-
Rode um inventário de impacto quântico. Não um CBOM. Foca em: quais sistemas lidam com dados sensíveis por 10+ anos? Quais têm as correntes de dependência mais longas? Quais estão expostos à Internet pública?
-
Comece o planejamento de autenticação AGORA. Identifica chaves de longa duração, root certificates e infraestrutura de code-signing. Esses são os mais difíceis de migrar e os mais valiosos pra um atacante quântico.
O Risco de Fragmentação
Se EUA, UE e China exigirem algoritmos PQ diferentes, a gente ganha cipher bloat: mais código, mais superfície de ataque, mais vetores de downgrade. O ecossistema IPsec já mostrou esse modo de falha — algoritmos proprietários de key agreement PQ que não interoperavam atrasaram a migração por anos. O TLS convergiu num único híbrido. Esse é o modelo a seguir.
A Real
O Q-Day pode ser 2029. Pode ser 2035. Não sabemos. Mas harvest-now-decrypt-later tá acontecendo HOJE, e os prazos de migração são longos o suficiente pra que começar em 2029 já seja tarde demais.
Começa com tráfego público. Vai pra procurement. Monta seu inventário de impacto. Planeja autenticação. E cobra seus vendors com força.
TLS grátis criptografou a web. Cripto pós-quântica grátis vai protegê-la pro que vem depois.
Leitura Complementar: