Uma carta lacrada num cofre alheio.
Imagine que alguém fotografa todos os envelopes lacrados que passam pelos correios. Hoje não consegue abrir nenhum. Mas guarda as fotos, porque sabe que um dia vai ter a ferramenta. Quando ela chegar, abre tudo de uma vez, inclusive o que você mandou anos antes.
Na internet isso tem nome: guardar hoje, abrir depois. Quem grava o tráfego cifrado agora não precisa quebrar nada agora. A conversa de hoje é o vazamento do dia em que o computador quântico ligar.
Por isso o prazo que importa não é a data do computador. É quanto tempo o dado precisa continuar secreto. Um código de acesso de cinco minutos não se importa; um prontuário médico guardado por 20 anos, sim.
De 2035 para 2029.
Por muitos anos, o consenso informal entre criptógrafos era que dava para esperar até perto de 2035. No início de 2026, Filippo Valsorda, criptógrafo que trabalhou no time do Go no Google e autor da ferramenta age, revisou publicamente a própria posição: o prazo crítico passou a ser 2029.
O que moveu a estimativa foram dois trabalhos de pesquisa: um do Google, estimando que as curvas elípticas de 256 bits (a fechadura mais usada hoje) cairiam em minutos com bem menos qubits do que se calculava; outro do grupo Oratomic, estimando um caminho com cerca de 10 mil qubits físicos em átomos neutros. São estimativas de recursos, não demonstrações: ninguém quebrou uma chave de verdade.
Em 2026 vieram dois sinais na mesma direção: o Google publicou uma correção de erros quântica que se recalibra sozinha, sem parar a conta (pré-requisito para rodar por dias), e a Oratomic levantou US$ 300 milhões para um computador de cerca de 20 mil qubits. Há céticos sérios: o maior número já fatorado por um computador quântico ainda é 21. Ninguém sabe o dia. A decisão é sobre risco, não sobre certeza.
O problema é todo de um tipo de fechadura.
A criptografia de hoje usa dois tipos de fechadura. As de chave única (como a AES, que embaralha o arquivo com uma chave que as duas pontas já têm) resistem bem: o computador quântico só reduz a força delas à metade, e a AES-256 continua forte. As de par de chaves (RSA e curvas elípticas, usadas para combinar a chave na conexão e para assinar) caem inteiras.
E são justamente as de par de chaves que estão em toda parte: no cadeado do navegador, nas APIs do Open Finance e do Pix, nos certificados dos servidores, nas carteiras de criptomoeda e nos acessos remotos às máquinas.
Duas fechaduras na mesma porta.
A troca que o mercado adotou se chama troca híbrida: a conexão combina a chave usando a fechadura antiga (curva elíptica) e a nova, a ML-KEM, padronizada pelo NIST em agosto de 2024 (FIPS 203). O segredo final junta as duas. Se o computador quântico abrir a antiga, a nova segura. Se um defeito for achado na nova, a antiga ainda vale.
Google, Cloudflare e o iMessage da Apple já usam troca híbrida em produção. Para assinaturas existe a ML-DSA (FIPS 204). Nós implementamos as duas em Go, com código aberto e auditável, e rodamos o cenário "guardar hoje, abrir depois" de ponta a ponta:
$ go run ./fhe/11_crqc_migration 2026 mensagem cifrada (AES-GCM): dfae9b4357d2… (96 bytes) 2029 o computador roda Shor(chave pública) → chave privada, em minutos 2029 mensagem aberta: "CONFIDENCIAL: chave mestra…" com troca híbrida (ML-KEM-768 + curva): nada a abrir
Três níveis. Você escolhe onde começar.
- Inventário de chaves e algoritmos
- Nota de exposição por sistema (quanto tempo cada dado precisa ficar secreto)
- Plano priorizado de 24 meses
- Oficina com CTO e CISO
- Relatório executivo pronto para o regulador
- Tudo do nível 1
- Um serviço crítico com troca híbrida em produção
- Integração no terminador de conexão ou gateway de API
- Testes de carga e medições
- Treinamento do time interno
- Tudo do nível 2
- Troca de ponta a ponta em todos os serviços
- Governança e conformidade contínuas
- Time embarcado (2 a 4 engenheiros)
- Observação contínua das chaves e 24 meses de suporte
O mapa de exposição da sua empresa, em 24 h.
Preencha abaixo. Respondemos em até 24 horas úteis com um PDF de três páginas: o inventário crítico, um roteiro de 90 dias e uma estimativa de investimento. Sem conversa de vendas.
Gravar o tráfego cifrado agora para abrir quando existir a ferramenta. É por isso que o prazo já começou.
Combinar a chave com a fechadura antiga e a nova ao mesmo tempo. Protege mesmo se uma das duas falhar.
Anos até o computador chegar, menos o tempo que o dado precisa ficar secreto e o tempo da troca. Negativa quer dizer atraso.
Onde isso pode estar errado.
As datas são estimativas
2029 e 2035 são leituras de especialistas sobre trabalhos de pesquisa, não anúncios. Pode chegar mais tarde, ou mais cedo. A conta de folga vale para qualquer ano que você escolher.
Há céticos sérios
O maior número fatorado por um computador quântico ainda é 21. Parte da comunidade acha 2029 alarmista. A resposta prudente não depende de quem tem razão: começar a troca de chave custa pouco.
O hardware anda devagar
Cofres de chaves (HSMs), tokens e autoridades certificadoras trocam de geração a cada 3 a 5 anos. Mesmo com o software pronto, a troca completa pode levar mais do que o espécime supõe.
As fechaduras novas também são novas
A ML-KEM e a ML-DSA são padrões recentes. Por isso a troca híbrida mantém a antiga junto: um defeito na nova não deixa a porta aberta.
← Pós-quântico · stickybit.com.br
- Filippo Valsorda, "CRQC timeline", 2026 · discussão no Hacker News (céticos incluídos).
- Google Quantum AI, correção de erros que se recalibra sem pausa (arXiv 2511.08493; Nature, 2026) · Oratomic, rodada de US$ 300 milhões para um computador de ~20 mil qubits (TechCrunch, 10 jul 2026).
- NIST: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) e FIPS 205 (SLH-DSA), agosto de 2024.
- NIST IR 8547 (rascunho, nov. 2024): calendário para aposentar RSA e curvas elípticas até 2035.
- Michele Mosca, a regra "tempo de sigilo + tempo de troca > tempo até o computador" (2015).
- Demonstração "guardar hoje, abrir depois": módulo
11_crqc_migrationdo nosso stack em Go.