CRQC · o prazo

O cadeado de hoje tem prazo de validade.

Quase tudo que viaja cifrado na internet usa fechaduras que um computador quântico grande o bastante abre em minutos. Ninguém sabe o dia: estimativas sérias vão de 2029 a 2035. A pergunta útil é outra: quanto tempo o seu dado precisa ficar secreto, e quanto tempo a troca de fechadura leva.

Pedir o diagnóstico em 24 hFazer a conta
Espécime · quanto tempo você tem

0anos de folga
0anos de dado exposto
0ano em que tudo está trocado
0dias até 1º jan 2029

A conta é a de Michele Mosca: se o tempo que o dado precisa ficar secreto somado ao tempo da troca passa do tempo até o computador chegar, você já está atrasado. As datas de chegada são estimativas de terceiros (fontes no fim da página); o resto é aritmética.

No dia a dia

Uma carta lacrada num cofre alheio.

Imagine que alguém fotografa todos os envelopes lacrados que passam pelos correios. Hoje não consegue abrir nenhum. Mas guarda as fotos, porque sabe que um dia vai ter a ferramenta. Quando ela chegar, abre tudo de uma vez, inclusive o que você mandou anos antes.

Na internet isso tem nome: guardar hoje, abrir depois. Quem grava o tráfego cifrado agora não precisa quebrar nada agora. A conversa de hoje é o vazamento do dia em que o computador quântico ligar.

Por isso o prazo que importa não é a data do computador. É quanto tempo o dado precisa continuar secreto. Um código de acesso de cinco minutos não se importa; um prontuário médico guardado por 20 anos, sim.

HOJEo tráfego cifradoé gravado ANOS GUARDADOno cofre dequem gravou O COMPUTADOR CHEGAa chaveé recuperada a mensagemfica legível
O dado é gravado hoje, fica guardado e é aberto quando a ferramenta existir. Nada disso depende de alguém invadir o seu sistema.
O que mudou

De 2035 para 2029.

Por muitos anos, o consenso informal entre criptógrafos era que dava para esperar até perto de 2035. No início de 2026, Filippo Valsorda, criptógrafo que trabalhou no time do Go no Google e autor da ferramenta age, revisou publicamente a própria posição: o prazo crítico passou a ser 2029.

O que moveu a estimativa foram dois trabalhos de pesquisa: um do Google, estimando que as curvas elípticas de 256 bits (a fechadura mais usada hoje) cairiam em minutos com bem menos qubits do que se calculava; outro do grupo Oratomic, estimando um caminho com cerca de 10 mil qubits físicos em átomos neutros. São estimativas de recursos, não demonstrações: ninguém quebrou uma chave de verdade.

Em 2026 vieram dois sinais na mesma direção: o Google publicou uma correção de erros quântica que se recalibra sozinha, sem parar a conta (pré-requisito para rodar por dias), e a Oratomic levantou US$ 300 milhões para um computador de cerca de 20 mil qubits. Há céticos sérios: o maior número já fatorado por um computador quântico ainda é 21. Ninguém sabe o dia. A decisão é sobre risco, não sobre certeza.

onde a maioria das estimativas cai 202420262028203020322034203620382040 HOJE 2029Valsorda, revisão (2026)Google: executivos de segurança 2035visão anteriorNIST: desligar as fechaduras antigas
Estimativas de quando a criptografia de hoje cai, e a mudança de 2026. As datas são de terceiros; a faixa é incerta dos dois lados.
O que está exposto

O problema é todo de um tipo de fechadura.

A criptografia de hoje usa dois tipos de fechadura. As de chave única (como a AES, que embaralha o arquivo com uma chave que as duas pontas já têm) resistem bem: o computador quântico só reduz a força delas à metade, e a AES-256 continua forte. As de par de chaves (RSA e curvas elípticas, usadas para combinar a chave na conexão e para assinar) caem inteiras.

E são justamente as de par de chaves que estão em toda parte: no cadeado do navegador, nas APIs do Open Finance e do Pix, nos certificados dos servidores, nas carteiras de criptomoeda e nos acessos remotos às máquinas.

CríticoCadeado do navegador, APIsOpen Finance, Pix, APIs regulatórias: a conversa gravada hoje fica legível depois.
CríticoCertificados de servidorTodo certificado emitido agora com validade até 2027–2029 vive dentro da janela.
CríticoDado de guarda longaProntuário eletrônico (guarda mínima de 20 anos), contratos, dados sob a LGPD.
CríticoBlockchain e identidadesCarteiras e identidades permanentes não se trocam sem acordo de toda a rede.
AltoAcesso remoto e tokensChaves de SSH, tokens assinados (JWT), certificados internos de longa duração.
SeguroChave única (simétrica)AES-256, SHA-256, HMAC: continuam fortes. Não precisa trocar.
Como se troca a fechadura

Duas fechaduras na mesma porta.

A troca que o mercado adotou se chama troca híbrida: a conexão combina a chave usando a fechadura antiga (curva elíptica) e a nova, a ML-KEM, padronizada pelo NIST em agosto de 2024 (FIPS 203). O segredo final junta as duas. Se o computador quântico abrir a antiga, a nova segura. Se um defeito for achado na nova, a antiga ainda vale.

Google, Cloudflare e o iMessage da Apple já usam troca híbrida em produção. Para assinaturas existe a ML-DSA (FIPS 204). Nós implementamos as duas em Go, com código aberto e auditável, e rodamos o cenário "guardar hoje, abrir depois" de ponta a ponta:

$ go run ./fhe/11_crqc_migration
2026 mensagem cifrada (AES-GCM): dfae9b4357d2… (96 bytes)
2029 o computador roda Shor(chave pública) → chave privada, em minutos
2029 mensagem aberta: "CONFIDENCIAL: chave mestra…"
     com troca híbrida (ML-KEM-768 + curva): nada a abrir

Ver o stack pós-quântico rodando →

fechadura antigacurva elíptica fechadura novaML-KEM (NIST, 2024) mistura segredo final abrir uma só não basta
A troca híbrida: o segredo final depende das duas fechaduras. Abrir só uma não basta.
Como trabalhamos

Três níveis. Você escolhe onde começar.

Nível 1 · entradaDiagnóstico2 semanas
  • Inventário de chaves e algoritmos
  • Nota de exposição por sistema (quanto tempo cada dado precisa ficar secreto)
  • Plano priorizado de 24 meses
  • Oficina com CTO e CISO
  • Relatório executivo pronto para o regulador
Nível 2 · pilotoTroca piloto3 meses
  • Tudo do nível 1
  • Um serviço crítico com troca híbrida em produção
  • Integração no terminador de conexão ou gateway de API
  • Testes de carga e medições
  • Treinamento do time interno
Nível 3 · programaPrograma completo12 meses
  • Tudo do nível 2
  • Troca de ponta a ponta em todos os serviços
  • Governança e conformidade contínuas
  • Time embarcado (2 a 4 engenheiros)
  • Observação contínua das chaves e 24 meses de suporte
Diagnóstico em 24 h · grátis

O mapa de exposição da sua empresa, em 24 h.

Preencha abaixo. Respondemos em até 24 horas úteis com um PDF de três páginas: o inventário crítico, um roteiro de 90 dias e uma estimativa de investimento. Sem conversa de vendas.

Fechaduras que você usa hoje (marque as que valem)
Sem compromisso. Resposta em até 24 h úteis.
Três palavras desta página
Guardar hoje, abrir depois

Gravar o tráfego cifrado agora para abrir quando existir a ferramenta. É por isso que o prazo já começou.

Troca híbrida

Combinar a chave com a fechadura antiga e a nova ao mesmo tempo. Protege mesmo se uma das duas falhar.

Folga

Anos até o computador chegar, menos o tempo que o dado precisa ficar secreto e o tempo da troca. Negativa quer dizer atraso.

Limites

Onde isso pode estar errado.

As datas são estimativas

2029 e 2035 são leituras de especialistas sobre trabalhos de pesquisa, não anúncios. Pode chegar mais tarde, ou mais cedo. A conta de folga vale para qualquer ano que você escolher.

Há céticos sérios

O maior número fatorado por um computador quântico ainda é 21. Parte da comunidade acha 2029 alarmista. A resposta prudente não depende de quem tem razão: começar a troca de chave custa pouco.

O hardware anda devagar

Cofres de chaves (HSMs), tokens e autoridades certificadoras trocam de geração a cada 3 a 5 anos. Mesmo com o software pronto, a troca completa pode levar mais do que o espécime supõe.

As fechaduras novas também são novas

A ML-KEM e a ML-DSA são padrões recentes. Por isso a troca híbrida mantém a antiga junto: um defeito na nova não deixa a porta aberta.

Ver também

← Pós-quântico · stickybit.com.br

Fontes