Stickybit.← FHEEnglishAplicações · criptografia homomórfica · 2026
Criptografia homomórfica · 20 aplicações

Calcular sobre o dado sem nunca abri-lo.

Com criptografia homomórfica (FHE), um servidor faz contas sobre dados cifrados e devolve o resultado ainda cifrado: só quem tem a chave lê. Separamos 20 usos reais e dissemos, para cada um, se já fecha hoje ou se fica na fronteira, com os custos medidos na nossa bancada.

Espécime · escolha uma aplicação

Calcula sem abrir
Por quê
Custo medido
Esquema
14fecham hoje
6na fronteira
6fecham só com condição

A faixa de cada aplicação é leitura nossa, a partir dos custos que medimos (Apple M2, uma linha de execução, Lattigo v6.2.0, média de 3 repetições) e da regra das cinco condições. Só a votação foi implementada de ponta a ponta. Números de terceiros estão marcados.

No dia a dia

O joalheiro com luvas.

Imagine uma caixa de vidro trancada, com luvas embutidas. O dono põe o ouro dentro e fica com a chave. O joalheiro monta a joia pelas luvas: trabalha no ouro sem nunca poder tirá-lo da caixa. No fim, só o dono abre e vê a joia pronta.

A criptografia homomórfica faz isso com dados. O hospital, o banco ou o eleitor cifra o dado com a própria chave e manda para o servidor. O servidor soma, multiplica, aplica um modelo, tudo sobre o dado cifrado, e devolve o resultado ainda cifrado. Quem calculou nunca viu o dado nem o resultado.

As novas fechaduras pós-quânticas e a criptografia homomórfica se apoiam no mesmo tipo de problema matemático, o reticulado. Por isso a homomórfica também resiste a computador quântico. O resto do stack está em o que quebra, o que fica, o que trocar.

a caixa trancada o joalheiro trabalha pelas luvas ouro bruto(o dado) joia (resultado) o dono da chave abre e vê a joia pronta
A ideia da criptografia homomórfica: trabalhar no conteúdo sem tirá-lo da caixa.
Por que custa

Cada conta deixa um pouco de ruído.

O dado cifrado carrega um "ruído" proposital, que é o que o torna seguro. Cada conta aumenta esse ruído, e a multiplicação aumenta muito mais que a soma. Depois de umas 8 multiplicações seguidas, o ruído passa do limite e o resultado sai errado.

O pior: sai errado em silêncio. Na nossa bancada, com orçamento para quatro níveis, o BFV acertou até a sétima multiplicação e na oitava devolveu 28323 onde a resposta era 282, sem erro nem aviso. Por isso o circuito precisa ser conhecido antes de gerar as chaves.

Para ir além do orçamento existe a "faxina" (bootstrap), que limpa o ruído: 1 min 18 s por operação no parâmetro de segurança real, com 10,26 GB de chaves. Funciona, mas vira trabalho de lote, não resposta de aplicativo.

limite do orçamento (depende dos parâmetros) 123456789 passou: erro em silêncio multiplicações seguidas ruído acumulado "faxina" (bootstrap): 1 min 18 s
Ilustrativo: o ruído cresce a cada multiplicação seguida; o limite e o custo da faxina são medidos.
A regra de bolso

Fecha quando cinco coisas valem juntas.

Da nossa medição de maturidade saiu uma regra simples. A criptografia homomórfica é uma decisão de engenharia tranquila quando as cinco condições abaixo valem ao mesmo tempo. Tire uma, e o custo muda de ordem de grandeza.

As três faixas, com o número medido de cada uma, estão em Maturidade do FHE em 2026.

Três jeitos de calcular

Conta, inteiro ou lógica.

Não existe um FHE só. Há três famílias principais, e cada aplicação pede uma. O CKKS trabalha com números com vírgula, aproximados: médias, modelos, distâncias. O BGV (e o BFV) trabalha com inteiros exatos: contagens e votos. O TFHE trabalha bit a bit: é o que sabe comparar e decidir "se isto, então aquilo".

A diferença de custo entre as famílias é estrutural. Na nossa bancada, uma comparação lógica leva 1,74 s com TFHE, e trocar de família no meio da conta custa 13,9 s por posição. Por isso a regra de devolver a nota e decidir do lado de quem tem a chave: do lado dele, a mesma decisão custa microssegundos.

CKKSnúmeros com vírgula, aproximadosmédias, modelos, distânciasBGV / BFVnúmeros inteiros, exatoscontagens, votos, somasTFHElógica, bit a bitcomparar, decidir, "se então"
As três famílias e o que cada uma faz bem.
O custo que ninguém orça

Sigilo não é integridade.

A criptografia homomórfica esconde o dado, mas não impede o servidor de mexer no resultado. E há um ataque simples: o servidor soma um valor ao dado cifrado e observa se o aplicativo aceita ou recusa o resultado. Essa reação é um bit, e repetida algumas dezenas de vezes entrega o dado.

Medimos: cerca de 47 consultas e 79 ms para recuperar um valor de 16 bits, com sucesso em 24 de 24 segredos. Posições de controle ("canários") pegam 100% de quem adultera às cegas, mas só 0,37% de quem escolhe onde mexer. Se o servidor pode ser malicioso, é preciso prova da conta ou hardware atestado, com custo publicado de ~2% a mais de 1000%.

Três palavras desta página
Criptografia homomórfica (FHE)

Calcular sobre o dado cifrado sem abri-lo. Quem calcula não vê nem o dado nem o resultado.

Faxina (bootstrap)

A operação que limpa o ruído acumulado nas contas. Permite contas longas, mas custa mais de um minuto por operação.

Decisão no cliente

O servidor devolve a nota cifrada e quem tem a chave decide. É o que faz a maioria destes usos fechar hoje.

Limites

Onde isso pode estar errado.

A faixa é leitura nossa

Classificamos cada uso pelos custos medidos e pela regra das cinco condições. Só a votação foi implementada de ponta a ponta; os outros 19 são projeção.

Uma máquina, uma biblioteca

Apple M2, uma linha de execução, Lattigo v6.2.0. Entre sessões, o mesmo teste varia até ~1,8×; as proporções entre operações são estáveis.

Números de terceiros

O "blockchain confidencial em produção" e o custo das provas de integridade vêm de publicações de terceiros, não da nossa bancada.

Servidor malicioso muda tudo

Todas as faixas supõem um servidor curioso mas honesto. Se ele puder adulterar, some o custo de uma prova, que pode ir de desprezível a proibitivo.

Ver também

← FHE: calcular sem abrir o dado · stickybit.com.br

Fontes