Uma carteira de identidade com carimbo de cartório.
Um certificado digital é a carteira de identidade de um servidor ou de um aparelho. Quem garante que ela é verdadeira é uma autoridade, que carimba com a própria assinatura, como um cartório. E o cartório, por sua vez, tem o carimbo reconhecido por uma autoridade acima dele: é a cadeia de confiança.
As assinaturas de hoje (RSA, ECDSA) são carimbos que um computador quântico conseguiria falsificar. Quem falsifica o carimbo do cartório faz carteiras falsas que passam em qualquer conferência. Por isso, na migração, a cadeia só é tão forte quanto o elo mais fraco.
A troca de chaves anda. A assinatura está em zero.
Um estudo de 2026 mediu 32.011 domínios da web. 49,3% já fazem a troca de chaves com proteção nova (ML-KEM junto com X25519). A fatia de certificados com assinatura nova: 0%. Os certificados continuam 54% RSA e 42% ECDSA, dois anos depois do padrão.
Na prática: o que está sendo protegido hoje é o sigilo da conversa, não a prova de quem está do outro lado. E o motivo não é falta de interesse. Faltam autoridades que emitam certificados novos reconhecidos pelos navegadores, algo previsto para o fim de 2026 ou 2027.
Dois cuidados com o número: os 49% estão inflados por sites atrás de redes de entrega que ligam o modo novo por padrão; e o estudo mede a web pública, não os dispositivos de que esta página trata.
O aparelho vive mais que o prazo.
Um servidor web troca de certificado a cada poucos meses. Uma unidade remota de subestação fica 15 a 20 anos no campo; uma central eletrônica de carro, mais de 15; um satélite, anos em órbita, sem ninguém para trocar peça. A criptografia tem que durar a vida inteira do aparelho, e quem grava o tráfego hoje pode tentar decifrar amanhã.
Os prazos já têm data: nos EUA, sistemas de segurança nacional exigem algoritmos resistentes em novas compras a partir de 2027 (CNSA 2.0); o governo federal americano mira 2030 para troca de chaves e 2031 para autenticação; a União Europeia, infraestrutura crítica até 2030. Um aparelho instalado em 2026 ainda estará funcionando em todos eles.
A boa notícia: dispositivos usam certificados próprios (PKI privada), sob o seu controle. Não precisam esperar os navegadores. Dá para emitir identidade nova agora.
Emitir, verificar, atualizar.
Emitir. Uma autoridade própria, sob seu controle, emite identidade com assinatura nova (ML-DSA, SLH-DSA ou XMSS) para cada aparelho. Essa parte já é software pronto (EJBCA, step-ca); entregamos a integração, não reinventamos criptografia.
Verificar. De nada adianta emitir se o aparelho não confere direito. O diferencial está na raiz de confiança no aparelho: a partida segura e a conferência de identidade feitas num componente de hardware. Isso parte do nosso desenho de coprocessador pós-quântico para satélite (documentado, ainda não um produto em voo).
Atualizar. Fechadura fixa vira passivo no primeiro padrão novo. O aparelho no campo precisa poder trocar de algoritmo por atualização remota, sem trocar o hardware: é a criptoagilidade. Durante a transição, usa-se o modo híbrido, com a fechadura antiga e a nova ao mesmo tempo.
Assinatura nova é grande.
A assinatura ECDSA de hoje tem 64 bytes. A ML-DSA-65 tem 3.309; a SLH-DSA mais compacta, 7.856. Num servidor, tanto faz. Num link de rádio de satélite com pacotes de uns 200 bytes, uma assinatura nova ocupa de 13 a 40 pacotes.
Na prática: no satélite não se assina cada mensagem. A fechadura nova fica na borda da sessão (uma troca de chaves por passagem, assinaturas só para comandos raros) e a telemetria corre com cifra simétrica, que já resiste. É o mesmo desenho do TUBESEC.
| Assinatura | Chave pública | Assinatura | Resiste a quântico |
|---|---|---|---|
| ECDSA P-256 | 64 B | 64 B | não |
| Ed25519 | 32 B | 64 B | não |
| ML-DSA-44 | 1.312 B | 2.420 B | sim |
| ML-DSA-65 | 1.952 B | 3.309 B | sim |
| SLH-DSA-SHA2-128s | 32 B | 7.856 B | sim |
Aparelho longevo, PKI própria.
Faz sentido
- Satélite e IoT por satélite: comando e telemetria de aparelhos que ninguém alcança fisicamente.
- Energia e automação industrial: medidores, unidades remotas e controladores com 15 a 20 anos de vida (NERC CIP, IEC 62443).
- Automotivo: centrais eletrônicas e comunicação entre veículos (UNECE R155/R156).
Ainda não
- Site na web pública: depende de autoridades reconhecidas pelos navegadores, previstas para o fim de 2026 ou 2027.
- Aparelho de vida curta: se será trocado antes do prazo, a urgência é menor.
- Sem controle da raiz: se o fabricante não deixa você emitir nem atualizar, o primeiro passo é contratual.
A carteira de identidade digital de um servidor ou aparelho, carimbada por uma autoridade.
A sequência de carimbos, da raiz até o aparelho. Vale o que vale o elo mais fraco.
Trocar a fechadura sem trocar a porta: mudar o algoritmo por atualização, sem trocar o hardware.
Onde isso pode estar errado.
O estudo mede a web, não o seu aparelho
O 0% é da web pública. Não sabemos a adoção em PKIs privadas de dispositivos, que é o mercado desta página.
Tamanhos são os do padrão
Um certificado real tem nomes, datas e extensões, e fica maior. O número de pacotes do espécime é um piso.
Prazos são de terceiros e mudam
As datas de EUA e UE são as publicadas até meados de 2026 e têm sido revistas, geralmente para mais cedo.
A raiz de confiança ainda é desenho
A verificação em hardware parte de um desenho de coprocessador para satélite, não de um produto certificado. A emissão e a atualização são software pronto.
Como seus aparelhos provam quem são, e como vão provar em 2035?
Um diagnóstico mapeia como a sua frota emite e confere identidade hoje, onde o "guardar hoje, abrir depois" expõe, e como fica a migração: autoridade própria com assinatura nova, conferência no aparelho e criptoagilidade.
← Pós-quântico · stickybit.com.br
- arXiv 2606.16473, "Measurement Study of Post-Quantum Readiness of Internet: 2026": 32.011 domínios, 49,3% de troca de chaves nova, 0% de certificados com assinatura nova (54% RSA, 42% ECDSA).
- NIST FIPS 204 (ML-DSA) e FIPS 205 (SLH-DSA), agosto de 2024: tamanhos de chave e assinatura.
- Prazos: NSA CNSA 2.0 (novas aquisições a partir de 2027); governo federal dos EUA (2030 troca de chaves, 2031 autenticação); União Europeia (infraestrutura crítica até 2030, transição plena até 2035).
- Desenho de coprocessador pós-quântico para satélite e estudo de link UHF (pacotes de ~200 B), notas internas da Stickybit.