Stickybit.← Pós-quânticoEnglishGuia · o stack inteiro · 2026
Stack pós-quântico · cinco módulos em Go

O que quebra, o que fica, o que trocar.

Um computador quântico grande quebra as fechaduras de chave pública de hoje: a troca de chaves do HTTPS, as assinaturas digitais, as carteiras de cripto. Não quebra as de chave secreta. Montamos em Go um stack completo com as fechaduras novas padronizadas pelo NIST e medimos o preço de cada uma.

Espécime · escolha uma camada do seu sistema
Hoje
Trocar por
Quando
Preço
3 de 7camadas que quebram
—dias até jan/2029 (estimativa)
18×chave pública nova
95 µstempo medido, ML-KEM

Camadas e trocas vêm do nosso stack (módulos 07 a 11) e da recomendação de Filippo Valsorda. O prazo de jan/2029 é estimativa dele, não medição nossa; a contagem de dias é calculada no seu navegador. Tamanhos e tempo medidos por nós em 28 set 2026.

No dia a dia

O cofre e a caixa de correio.

Existem dois tipos de fechadura na criptografia. O primeiro é um cofre com senha: quem fecha e quem abre usam a mesma senha. É a criptografia de chave secreta, como o AES, que protege os dados guardados em disco.

O segundo é uma caixa de correio com fenda: qualquer um coloca uma carta pela fenda, mas só o dono tem a chave para abrir. É a criptografia de chave pública, usada para duas pessoas que nunca se viram combinarem uma senha pela internet (a troca de chaves do HTTPS) e para assinar documentos.

Um computador quântico grande, rodando o algoritmo de Shor, descobre a chave da caixa de correio olhando só para a fenda. A fechadura inteira cai, qualquer que seja o tamanho da chave. Para o cofre só existe o algoritmo de Grover, que acelera a adivinhação da senha: uma senha de 256 bits passa a valer como uma de 128, o que continua seguro.

Na prática: a caixa de correio precisa ser trocada; no cofre, basta usar a senha longa.

O cofre chave secreta: a mesmasenha abre e fecha AES-256, SHA-256 Grover acelera a adivinhação:256 bits passam a valer 128 fica: chave maior basta A caixa de correio chave pública: qualquer umpõe; só o dono abre RSA, ECDH, ECDSA Shor acha a chave pela fenda:a fechadura inteira cai troca: fechadura nova
As duas fechaduras e o que um computador quântico faz com cada uma.
Por que agora

Guardar hoje, abrir depois.

O ataque não espera a máquina existir. Quem grava hoje o tráfego cifrado com a troca de chaves atual pode guardá-lo e abri-lo quando o computador quântico ficar pronto. Para um prontuário, um contrato ou um segredo de Estado que precisa ficar sigiloso por dez anos, o problema já começou.

Quando? Ninguém sabe, e o que existe são estimativas de terceiros. O criptógrafo Filippo Valsorda (ex-Google, time do Go) mudou sua estimativa de 2035 para 2029 depois de dois artigos de 2025: um do Google, mostrando que curvas de 256 bits cairiam em minutos com menos qubits do que se pensava, e um da Oratomic, falando em cerca de 10 mil qubits físicos com átomos neutros.

Em julho de 2026, a Oratomic captou US$ 300 milhões para uma máquina de 20 mil qubits, e o Google publicou uma correção de erros que se recalibra sozinha sem parar a conta. O gargalo passou de "quantos qubits" para "rodar dias sem parar". Nenhum desses números é medição nossa. O prazo e o diagnóstico estão em CRQC 2029.

guardar hoje · abrir depois 2024-08NIST publica asfechadurasnovas2025Google eOratomic: menosqubits do quese pensava2026hoje: alguémgrava o tráfegocifrado2029estimativa: otráfego gravadoé aberto
A linha do tempo da ameaça. O arco tracejado é o "guardar hoje, abrir depois": o que se grava em 2026 é aberto no ano estimado.
O preço medido

Mais bytes, quase o mesmo tempo.

Em agosto de 2024, o NIST, o instituto de padrões dos EUA, publicou as fechaduras novas: ML-KEM para a troca de chaves (FIPS 203), ML-DSA para assinatura (FIPS 204) e SLH-DSA, uma assinatura feita só com impressões digitais (FIPS 205).

As duas primeiras se apoiam num problema de reticulado: achar um ponto escondido numa grade gigantesca, de centenas de dimensões, a partir de uma pista propositalmente borrada. Ninguém conhece atalho para isso, nem com computador quântico.

Medimos no nosso stack (Go com a biblioteca CIRCL, da Cloudflare), numa execução, em 28 set 2026, num Mac: a ML-KEM-768 gera, fecha e abre a chave em 95 µs, contra 63 µs da troca de chaves atual; a ML-DSA-65 gera, assina e confere em 287 µs, contra 165 µs do ECDSA. Na prática, o tempo não pesa para quase nada.

O preço está no tamanho: a chave pública da troca fica 18 vezes maior, e a assinatura, 46 vezes. Onde cada byte conta (sensor de campo, satélite, cadeia de certificados num aperto de mão), isso muda o projeto.

Tamanho em bytes, escala logarítmica. Medido no módulo 11 do nosso stack, 28 set 2026.
O queHojePós-quânticoVezes
Troca de chaves · chave pública65 B (ECDH P-256)1.184 B (ML-KEM-768)18×
Troca de chaves · chave privada32 B2.400 B75×
Troca de chaves · texto cifradonão existe1.088 B—
Troca de chaves · tempo (gerar, fechar, abrir)63 µs95 µs1,5×
Assinatura · chave pública65 B (ECDSA P-256)1.952 B (ML-DSA-65)30×
Assinatura · a assinatura71 B3.309 B46×
Assinatura · tempo (gerar, assinar, conferir)165 µs287 µs1,7×
Na transição

Um cadeado com duas fechaduras.

Enquanto a fechadura nova não tem décadas de uso, dá para usar as duas juntas: a troca de chaves atual (X25519) e a nova (ML-KEM). A senha final é a impressão digital das duas. Se qualquer uma aguentar, a conversa fica protegida. Chrome, Signal e AWS já fazem isso na troca de chaves.

Esse seguro já mostrou por que existe. Em agosto de 2026 circulou um artigo alegando um algoritmo quântico contra problemas de reticulado. Até a data desta página não houve confirmação, e um anúncio parecido em 2024 caiu em cerca de oito dias por um erro na prova. Com o modo híbrido, mesmo que um dia se confirme, a conversa não fica exposta.

Uma ressalva: para assinaturas, Valsorda recomenda ir direto à nova, sem híbrido. E o que protege de verdade contra surpresas é poder trocar a fechadura sem trocar a porta: a criptoagilidade.

HojeX25519: seguraML-KEM: seguraconversa protegidaCom computador quânticoX25519: quebradaML-KEM: seguraconversa protegidaSe o reticulado cairX25519: segura hojeML-KEM: quebradaconversa protegida
O cadeado híbrido nas três situações possíveis.
Provas sem curva

Provar sem mostrar, sem curva elíptica.

Uma prova de conhecimento zero mostra que você sabe algo sem revelar o quê: por exemplo, provar que tem mais de 18 anos sem mostrar a data de nascimento. As versões mais usadas hoje se apoiam em curvas elípticas ou em "emparelhamentos", e as duas caem com o algoritmo de Shor.

No stack há duas saídas. A primeira é o Schnorr em reticulado: a mesma receita clássica, trocando a curva por um problema de reticulado. A segunda é o STARK, que usa só impressões digitais (SHA-256): não depende de curva nem de uma cerimônia de configuração em que alguém precisa ser confiável.

Os parâmetros destes dois módulos são didáticos (uma grade pequena, de ensino), não de produção. A prova do exemplo ao lado tem cerca de 2,5 KB na nossa implementação simplificada.

?y²+126y²+1677y²+1654y²+152968segredopúblicoo verificador vê só o resultado e a raiz da árvore de impressões digitaise confere 3 pontos sorteados: a chance de uma fraude passar fica perto de 1 em 10¹¹
Exemplo didático de STARK: o verificador confere a conta sem aprender o segredo.
Juntando tudo

Uma eleição que ninguém abre.

O último módulo junta as peças numa votação. O servidor publica a chave da troca pós-quântica (1.184 bytes). Cada terminal fecha um canal ML-KEM com ele e recebe, por esse canal, a chave de criptografia homomórfica: uma cifra que permite fazer contas sobre o dado sem abri-lo.

Cada voto sai do terminal cifrado, com 131.406 bytes (cerca de 128 KB). O servidor soma os votos cifrados em menos de 1 ms, sem nunca ver um voto; só a autoridade, que tem a chave, abre o total. Números da execução de 28 set 2026.

Todas as camadas resistem a computador quântico: troca de chaves e voto em reticulado, transporte com AES-256, compromisso com SHA-256. Outros usos da mesma ideia estão em 20 aplicações de FHE, e dá para votar de verdade no tutorial interativo.

terminal Aterminal Bterminal Cvoto cifrado131 KB cadaservidor somasem abrir: < 1 msautoridadeabre só o totalcanal ML-KEM (1.184 B)
A votação do módulo 10: soma sem abrir, total só para quem tem a chave.
O que fazer agora

Trocar, manter, reavaliar.

TrocarAgir agora

  • Troca de chaves do HTTPS e VPN: modo híbrido com ML-KEM.
  • Chaves de servidor SSH e assinatura de código: ML-DSA.
  • Certificados novos: os emitidos hoje vencem perto do prazo estimado.
  • Identidades permanentes (DIDs, carteiras): chave que não pode ser trocada depois.

ManterPode ficar

  • AES-256 e SHA-256 / SHA-3 / HMAC: continuam seguros.
  • AES-128: subir para AES-256 é suficiente.

AcompanharReavaliar em 2026–2027

  • Tokens JWT de longa duração: o padrão pós-quântico ainda está em rascunho.
  • Arquivos cifrados com age: trocar os destinatários.
  • Hardware confiável (SGX, SEV-SNP): sem raiz pós-quântica, a atestação perde valor.

Não sabe onde há criptografia no seu sistema? O primeiro passo é a lista: diagnóstico em 24 h.

Três palavras desta página
Chave pública

A caixa de correio: qualquer um põe, só o dono abre. É a fechadura que o computador quântico quebra.

Reticulado

Uma grade enorme, de centenas de dimensões. Achar um ponto escondido nela a partir de uma pista borrada é o problema em que as fechaduras novas se apoiam.

Criptoagilidade

Poder trocar a fechadura sem trocar a porta. É o seguro contra o prazo errado e contra a surpresa de uma fechadura nova cair.

Limites

Onde isso pode estar errado.

O prazo é estimativa de outros

2029 é a estimativa de Valsorda, apoiada em artigos do Google e da Oratomic. Pode chegar antes ou depois; o "guardar hoje, abrir depois" vale nos dois casos.

Tempos de uma execução só

Os microssegundos são de uma rodada num Mac. Servem para a ordem de grandeza: o custo da troca está nos bytes, não no tempo.

Parâmetros de ensino

As provas de conhecimento zero e o STARK do stack usam grades pequenas, feitas para ensinar. Não use esses parâmetros em produção.

Reticulado ainda sob exame

A alegação de agosto de 2026 contra reticulados não foi confirmada até a data desta página. Por isso: modo híbrido e criptoagilidade.

Ver também

← Pós-quântico · stickybit.com.br

Fontes