Stickybit.← FHEEnglishAnálise · FHE · 2026
Análise · maturidade da criptografia homomórfica

FHE já está pronto? Depende de qual das cinco você não tem.

Calcular sobre dado cifrado já é uma decisão de engenharia sóbria para um conjunto específico de usos, e uma aposta cara fora dele. Aqui estão as três faixas (fecha hoje, fronteira, não dá), com o número medido de cada uma, e as cinco condições que decidem em qual faixa o seu caso cai.

Custos medidos em bancada própria · números de terceiros marcados
Espécime · escolha um uso e veja em que faixa ele cai
As cinco condições
    Custo medido

    O que fazer

    A classificação segue a regra de bolso abaixo. Os custos vêm da mesma bancada da fronteira do FHE (laptop Apple M-series, Lattigo v6.2.0, média de 3 repetições); "projetado" e "ancorado" estão marcados. O caso do servidor que trapaceia vem de uma bancada de integridade separada.

    No dia a dia

    "Carro elétrico já está pronto?" Depende do trajeto.

    Para quem roda 40 km por dia na cidade e tem tomada na garagem, o carro elétrico está pronto há anos. Para quem cruza o país puxando um reboque, ainda não. A pergunta "está pronto?" não tem resposta única; tem uma resposta por trajeto.

    Com a criptografia homomórfica (FHE: calcular sobre o dado cifrado sem nunca abri-lo) é igual. Há usos em que ela é uma decisão de engenharia sóbria, e usos em que o orçamento muda de ordem de grandeza. A diferença não está na maturidade da biblioteca: está na forma do cálculo.

    Os custos abaixo saíram da mesma bancada que produziu a fronteira do FHE (dezesseis testes na mesma máquina). Esta página é a camada seguinte: não onde a criptografia para, mas o que dá para colocar em produção hoje.

    Fecha hojesomar, contar, votarúltima camada de IAbusca em tabela pequenalógica pequena (TFHE)Fronteiramuitas multiplicaçõesaritmética + lógicaconsulta pontualNão dádecidir no servidortabela de 10⁷ linhascomparar quase iguaisrede profunda inteiracusto muda de ordem de grandeza a cada coluna →
    As três faixas. De uma coluna para a outra, o custo não muda em percentual: muda de ordem de grandeza.
    1 · O que já fecha hoje

    Lote grande, poucas multiplicações, decisão no cliente.

    Existe um conjunto real de usos em que FHE é uma decisão sóbria, não uma aposta. Todos têm a mesma forma: muitos registros de uma vez, poucas multiplicações seguidas e toda decisão tomada do lado de quem tem a chave.

    UsoPor que fechaCusto medido
    Agregação em lote: soma, média, contagem, votaçãonenhuma decisão sob cifra; somar não gasta orçamentoproduto interno de 2.048 números: 115 ms
    Última camada de um modelo de IAo pesado roda em claro no aparelho; só o resumo vai cifradoidem
    Busca privada em tabela de até 10⁴–10⁵ linhaso padrão que Apple e Microsoft já usam em produto10⁴: 1,2 s / 20 MB (proj.) · 10⁵: 14,1 s / 196 MB
    Cruzar listas (PSI)custo linear, com constante boamedido em universos de 10⁶ e 10⁷
    Lógica pequena com ramificações (TFHE)sem limite de profundidade, ~54 ms por porta1 comparação: 1,74 s
    Blockchain confidencialdado minúsculo, valor alto por transaçãofora da bancada · em produção (mainnet) desde dez/2025, segundo o fornecedor
    2 · A fronteira

    Funciona, com condição.

    a

    Muitas multiplicações seguidas

    Cada multiplicação gasta um pedaço de um orçamento fixo. Com parâmetros de segurança real (128 bits), o orçamento é curto: a nossa própria bancada descobriu que as "8 multiplicações" que ela citava usavam parâmetros mais fracos, e que no teto real cabem 2 níveis. Passou disso, entra a "faxina" (bootstrapping): 1 min 18 s por vez e 10,26 GB de chaves enviadas antes de começar.

    Um atalho novo muda a conta: devolver o pacote ao cliente, que abre e recifra, custa 1,04 s e dispensa as chaves de faxina. O preço é o cliente ficar online e ver os valores do meio da conta. Sem isso, é tarefa em lote, não resposta de API.

    b

    Misturar aritmética e lógica

    A troca de dialeto no meio do cálculo existe e foi medida: 13,9 s por posição. Compensa para pouquíssimas decisões, e nada além disso.

    c

    Consulta pontual

    Um número cifrado sozinho ocupa um pacote 229.428 vezes maior que ele. FHE recompensa lote e pune consulta pontual: o inverso da intuição de quem vem de banco de dados, e a origem da maior parte das arquiteturas mal dimensionadas.

    3 · O que não dá

    E não é questão de esperar a próxima versão.

    O padrão correto para decidir é sempre o mesmo: devolva as notas cifradas e decida no cliente. Do lado de quem já tem a chave, a mesma decisão custa microssegundos e não custa privacidade nenhuma, porque quem decide já é quem pode abrir.

    Um ponto que material de fornecedor costuma embaçar: os dois grandes dialetos do FHE (um para contas em lote, CKKS e BGV; outro bit a bit, TFHE) diferem por ~6 milhões de vezes num sentido e ~170 no outro. A diferença é estrutural, não de maturidade. Acelerar a máquina desloca os dois; não os aproxima.

    produto interno de 2.048 númerosCKKS115 msTFHE~190 huma comparaçãoCKKS~5 minTFHE1,74 sescala log · ~6 milhões de vezes num sentido, ~170 no outro
    Os dois dialetos em duas tarefas, em escala logarítmica. Cada um vence a sua por uma distância que nenhuma versão nova apaga.
    OperaçãoCusto medidoO problema
    Escolher o maior entre 1.000 sob cifra130 h (ancorado)a 128 bits reais; e a precisão caiu para 3 bits em algum slot: é lento e errado
    Buscar por posição cifrada em 10⁷ linhas19 GB (projetado)se o servidor pular para a linha certa, o pulo revela qual era: a tabela inteira precisa ser tocada
    Comparar cifrados muito próximosdiferença < 2⁻³⁰zona cega: a operação não tem resultado definido
    Rede neural profunda inteira sob cifra—a ativação comum (ReLU) custa uma comparação; por isso se retreina a rede com x²
    4 · Os cinco pontos que precisam evoluir

    Onde a fronteira pode se mover.

    1

    Hardware: a promessa ainda não é silício

    Números de terceiros

    O programa DPRIVE, da agência de pesquisa militar dos EUA (DARPA), gerou uma leva de chips dedicados: a Niobium fechou com a Semifive para fabricar em Samsung 8 nm, a Fabric Cryptography levantou US$ 33 milhões, a Optalysys cerca de US$ 30 milhões numa abordagem fotônica, a Intel segue com o Heracles. É investimento real e a direção está certa. Mas os 5.000× a 17.000× citados nessa geração são simulação e projeção, não chip embarcado e medido.

    Na prática: ao receber um número de fornecedor, pergunte o tamanho do parâmetro (logN). Nesta bancada, o de "brinquedo" (logN=13) é ~40 vezes mais rápido que o de segurança real (logN=16), e quase nenhum material publicado diz qual dos dois está citando.

    2

    A banda, que o silício não resolve

    Nos usos de busca, o limite medido não é o processador: é a rede. Uma tabela de 1 milhão de linhas custou 1,91 GB de tráfego por consulta; 10 milhões projetam 19 GB. Chip acelera a conta e não move um byte a menos. A linha de pesquisa que ataca a metade certa (transcifragem: enviar cifrado com AES e converter dentro do FHE) ainda não está madura, e nós não a medimos.

    3

    Integridade: o custo que ninguém orça

    FHE dá sigilo, não integridade. A mesma propriedade que permite calcular sobre o cifrado impede perceber um resultado adulterado. O ataque não precisa de nada exótico: a aplicação abre o resultado e confere ("tem de estar nesta faixa"); se não estiver, reage (erro, nova tentativa, log). Essa reação é um bit que o servidor observa. Somando valores escolhidos e lendo o "aceitou ou recusou", o servidor recupera o dado em claro em 47 perguntas, sem atacar a chave.

    A defesa barata, o "canário" (posições de valor conhecido), pega 100% de quem adultera às cegas e só 0,37% de quem escolhe onde mexer. Canário é higiene, não integridade. A correção de verdade (prova sobre o cálculo ou hardware atestado) custa, segundo a literatura, de ~2% a mais de 1.000%: três ordens de grandeza de incerteza.

    4

    Quando o resultado aberto é compartilhado

    Literatura

    Para o dialeto aproximado (CKKS), a segurança clássica não basta se o resultado aberto for mostrado a terceiros. Li e Micciancio (EUROCRYPT 2021) mostraram que o resultado aberto permite recuperar a chave; Guo e coautores (USENIX Security 2024) mostraram a recuperação a partir de um único resultado compartilhado, numa biblioteca aberta muito usada. A boa notícia, de 2025: cerca de 2 bits a menos de precisão restauram a segurança nos parâmetros padrão.

    Na prática: "o resultado aberto vai para terceiros?" é uma pergunta de triagem por si só. Se sim, o parâmetro muda, e o custo é pequeno desde que a pergunta seja feita antes de gerar as chaves.

    5

    Padronização, e o erro silencioso

    O campo saiu do vazio normativo: a norma ISO/IEC 28033 está em curso (partes geral e CKKS em rascunho final, BGV/BFV em votação até abril de 2026, busca em tabela e troca de dialeto em elaboração), e o NIST acompanha. O que ainda falta é o que evitaria o modo de falha mais perigoso que medimos: com o orçamento de 4 níveis, o modo BFV acerta até a 7ª multiplicação e erra na 8ª em silêncio, devolvendo 28.323 onde a resposta é 282.

    O custo que ninguém orça

    Um bit por pergunta basta.

    O ataque de reação, medido em 24 segredos de 16 bits: 46,7 ± 1,3 perguntas em média, 24 de 24 recuperados, 79 ms por valor. O servidor nunca abre nada; só observa se o cliente aceitou.

    O que isso muda: todo projeto em que o servidor pode ser malicioso, e não só curioso, tem um custo cujo tamanho plausível vai de desprezível a proibitivo. Enquanto esse preço não fechar, ele precisa entrar no orçamento como incerteza declarada.

    Servidorsoma um valor ao cifrado Clienteabre e confere a faixa "aceitou" ou "recusou"um bit que o servidor vê 47 perguntas depois: o valor em claro canário pega quem mexe às cegas100% canário pega quem escolhe onde mexer0,37%
    Em cima, o ataque: o servidor soma, o cliente reage, e a reação vaza. Embaixo, o canário: pega quem mexe às cegas e quase ninguém que mira uma posição, exatamente o que a teoria prevê.
    A regra de bolso

    FHE fecha quando as cinco valem juntas.

    1. Lote grandeMuitos registros de uma vez. Consulta pontual paga o pacote inteiro.
    2. Poucas multiplicações seguidasCabe no orçamento sem faxina. A 128 bits reais, o orçamento é curto.
    3. Decisão no clienteComparar, escolher o maior e ramificar ficam do lado de quem tem a chave.
    4. Tabela pequena para buscarAté 10⁴–10⁵ linhas. Acima disso, a banda manda.
    5. Servidor honesto, mas curiosoEle segue o protocolo, só não deve ver o dado. Se pode trapacear, o custo é desconhecido.

    Tire uma, e o custo muda de ordem de grandeza. Tire a última, e o custo é desconhecido. Por isso a resposta para "FHE já está pronto?" é: depende de qual das cinco você não tem. É uma conversa de uma hora, com números, não de seis meses de prova de conceito.

    Três palavras desta página
    Faxina (bootstrapping)

    A operação que limpa o ruído das contas cifradas e devolve orçamento. Possível, e cara: 1 min 18 s e 10,26 GB de chaves a 128 bits reais.

    Honesto, mas curioso

    O servidor segue o protocolo à risca, mas gostaria de ver o dado. É o cenário em que FHE protege bem. O servidor que trapaceia é outro problema.

    Tamanho do parâmetro (logN)

    Quanto maior, mais seguro e mais lento. logN=16 é segurança real de 128 bits; logN=13 é "de brinquedo" e ~40× mais rápido. Pergunte sempre qual.

    Limites

    Onde isso pode estar errado.

    Uma bancada, uma máquina

    Os custos são de um laptop Apple M-series, num único núcleo, com a biblioteca Lattigo. As razões entre operações viajam; os tempos absolutos, não. Em servidor com acelerador, os números mudam, e a forma da fronteira, não.

    A integridade veio de outra bancada

    O ataque de reação e o canário foram medidos numa bancada de integridade separada da de custo. A faixa de ~2% a mais de 1.000% para a correção é da literatura, não nossa.

    Números de terceiros

    Chips, rodadas de investimento, os 5.000× a 17.000× e a data do blockchain em produção são declarações de terceiros, marcadas como tal. Não medimos silício.

    A regra das cinco é simplificação

    Ela acerta a ordem de grandeza, não o número. Um caso com quatro condições pode fechar com um atalho de protocolo; um caso com as cinco pode falhar por banda. O laudo existe para isso.

    Ver também

    ← FHE: calcular sem abrir o dado · stickybit.com.br

    Fontes