O cofre e a caixa de correio.
Existem dois tipos de fechadura na criptografia. O primeiro é um cofre com senha: quem fecha e quem abre usam a mesma senha. É a criptografia de chave secreta, como o AES, que protege os dados guardados em disco.
O segundo é uma caixa de correio com fenda: qualquer um coloca uma carta pela fenda, mas só o dono tem a chave para abrir. É a criptografia de chave pública, usada para duas pessoas que nunca se viram combinarem uma senha pela internet (a troca de chaves do HTTPS) e para assinar documentos.
Um computador quântico grande, rodando o algoritmo de Shor, descobre a chave da caixa de correio olhando só para a fenda. A fechadura inteira cai, qualquer que seja o tamanho da chave. Para o cofre só existe o algoritmo de Grover, que acelera a adivinhação da senha: uma senha de 256 bits passa a valer como uma de 128, o que continua seguro.
Na prática: a caixa de correio precisa ser trocada; no cofre, basta usar a senha longa.
Guardar hoje, abrir depois.
O ataque não espera a máquina existir. Quem grava hoje o tráfego cifrado com a troca de chaves atual pode guardá-lo e abri-lo quando o computador quântico ficar pronto. Para um prontuário, um contrato ou um segredo de Estado que precisa ficar sigiloso por dez anos, o problema já começou.
Quando? Ninguém sabe, e o que existe são estimativas de terceiros. O criptógrafo Filippo Valsorda (ex-Google, time do Go) mudou sua estimativa de 2035 para 2029 depois de dois artigos de 2025: um do Google, mostrando que curvas de 256 bits cairiam em minutos com menos qubits do que se pensava, e um da Oratomic, falando em cerca de 10 mil qubits físicos com átomos neutros.
Em julho de 2026, a Oratomic captou US$ 300 milhões para uma máquina de 20 mil qubits, e o Google publicou uma correção de erros que se recalibra sozinha sem parar a conta. O gargalo passou de "quantos qubits" para "rodar dias sem parar". Nenhum desses números é medição nossa. O prazo e o diagnóstico estão em CRQC 2029.
Mais bytes, quase o mesmo tempo.
Em agosto de 2024, o NIST, o instituto de padrões dos EUA, publicou as fechaduras novas: ML-KEM para a troca de chaves (FIPS 203), ML-DSA para assinatura (FIPS 204) e SLH-DSA, uma assinatura feita só com impressões digitais (FIPS 205).
As duas primeiras se apoiam num problema de reticulado: achar um ponto escondido numa grade gigantesca, de centenas de dimensões, a partir de uma pista propositalmente borrada. Ninguém conhece atalho para isso, nem com computador quântico.
Medimos no nosso stack (Go com a biblioteca CIRCL, da Cloudflare), numa execução, em 28 set 2026, num Mac: a ML-KEM-768 gera, fecha e abre a chave em 95 µs, contra 63 µs da troca de chaves atual; a ML-DSA-65 gera, assina e confere em 287 µs, contra 165 µs do ECDSA. Na prática, o tempo não pesa para quase nada.
O preço está no tamanho: a chave pública da troca fica 18 vezes maior, e a assinatura, 46 vezes. Onde cada byte conta (sensor de campo, satélite, cadeia de certificados num aperto de mão), isso muda o projeto.
| O que | Hoje | Pós-quântico | Vezes |
|---|---|---|---|
| Troca de chaves · chave pública | 65 B (ECDH P-256) | 1.184 B (ML-KEM-768) | 18× |
| Troca de chaves · chave privada | 32 B | 2.400 B | 75× |
| Troca de chaves · texto cifrado | não existe | 1.088 B | — |
| Troca de chaves · tempo (gerar, fechar, abrir) | 63 µs | 95 µs | 1,5× |
| Assinatura · chave pública | 65 B (ECDSA P-256) | 1.952 B (ML-DSA-65) | 30× |
| Assinatura · a assinatura | 71 B | 3.309 B | 46× |
| Assinatura · tempo (gerar, assinar, conferir) | 165 µs | 287 µs | 1,7× |
Um cadeado com duas fechaduras.
Enquanto a fechadura nova não tem décadas de uso, dá para usar as duas juntas: a troca de chaves atual (X25519) e a nova (ML-KEM). A senha final é a impressão digital das duas. Se qualquer uma aguentar, a conversa fica protegida. Chrome, Signal e AWS já fazem isso na troca de chaves.
Esse seguro já mostrou por que existe. Em agosto de 2026 circulou um artigo alegando um algoritmo quântico contra problemas de reticulado. Até a data desta página não houve confirmação, e um anúncio parecido em 2024 caiu em cerca de oito dias por um erro na prova. Com o modo híbrido, mesmo que um dia se confirme, a conversa não fica exposta.
Uma ressalva: para assinaturas, Valsorda recomenda ir direto à nova, sem híbrido. E o que protege de verdade contra surpresas é poder trocar a fechadura sem trocar a porta: a criptoagilidade.
Provar sem mostrar, sem curva elíptica.
Uma prova de conhecimento zero mostra que você sabe algo sem revelar o quê: por exemplo, provar que tem mais de 18 anos sem mostrar a data de nascimento. As versões mais usadas hoje se apoiam em curvas elípticas ou em "emparelhamentos", e as duas caem com o algoritmo de Shor.
No stack há duas saídas. A primeira é o Schnorr em reticulado: a mesma receita clássica, trocando a curva por um problema de reticulado. A segunda é o STARK, que usa só impressões digitais (SHA-256): não depende de curva nem de uma cerimônia de configuração em que alguém precisa ser confiável.
Os parâmetros destes dois módulos são didáticos (uma grade pequena, de ensino), não de produção. A prova do exemplo ao lado tem cerca de 2,5 KB na nossa implementação simplificada.
Uma eleição que ninguém abre.
O último módulo junta as peças numa votação. O servidor publica a chave da troca pós-quântica (1.184 bytes). Cada terminal fecha um canal ML-KEM com ele e recebe, por esse canal, a chave de criptografia homomórfica: uma cifra que permite fazer contas sobre o dado sem abri-lo.
Cada voto sai do terminal cifrado, com 131.406 bytes (cerca de 128 KB). O servidor soma os votos cifrados em menos de 1 ms, sem nunca ver um voto; só a autoridade, que tem a chave, abre o total. Números da execução de 28 set 2026.
Todas as camadas resistem a computador quântico: troca de chaves e voto em reticulado, transporte com AES-256, compromisso com SHA-256. Outros usos da mesma ideia estão em 20 aplicações de FHE, e dá para votar de verdade no tutorial interativo.
Trocar, manter, reavaliar.
TrocarAgir agora
- Troca de chaves do HTTPS e VPN: modo híbrido com ML-KEM.
- Chaves de servidor SSH e assinatura de código: ML-DSA.
- Certificados novos: os emitidos hoje vencem perto do prazo estimado.
- Identidades permanentes (DIDs, carteiras): chave que não pode ser trocada depois.
ManterPode ficar
- AES-256 e SHA-256 / SHA-3 / HMAC: continuam seguros.
- AES-128: subir para AES-256 é suficiente.
AcompanharReavaliar em 2026–2027
- Tokens JWT de longa duração: o padrão pós-quântico ainda está em rascunho.
- Arquivos cifrados com age: trocar os destinatários.
- Hardware confiável (SGX, SEV-SNP): sem raiz pós-quântica, a atestação perde valor.
Não sabe onde há criptografia no seu sistema? O primeiro passo é a lista: diagnóstico em 24 h.
A caixa de correio: qualquer um põe, só o dono abre. É a fechadura que o computador quântico quebra.
Uma grade enorme, de centenas de dimensões. Achar um ponto escondido nela a partir de uma pista borrada é o problema em que as fechaduras novas se apoiam.
Poder trocar a fechadura sem trocar a porta. É o seguro contra o prazo errado e contra a surpresa de uma fechadura nova cair.
Onde isso pode estar errado.
O prazo é estimativa de outros
2029 é a estimativa de Valsorda, apoiada em artigos do Google e da Oratomic. Pode chegar antes ou depois; o "guardar hoje, abrir depois" vale nos dois casos.
Tempos de uma execução só
Os microssegundos são de uma rodada num Mac. Servem para a ordem de grandeza: o custo da troca está nos bytes, não no tempo.
Parâmetros de ensino
As provas de conhecimento zero e o STARK do stack usam grades pequenas, feitas para ensinar. Não use esses parâmetros em produção.
Reticulado ainda sob exame
A alegação de agosto de 2026 contra reticulados não foi confirmada até a data desta página. Por isso: modo híbrido e criptoagilidade.
← Pós-quântico · stickybit.com.br
- Filippo Valsorda, "CRQC timeline" (a estimativa de 2029 e o que agir agora).
- NIST: FIPS 203 (ML-KEM) · FIPS 204 (ML-DSA) · FIPS 205 (SLH-DSA).
- Bibliotecas: Cloudflare CIRCL (ML-KEM e ML-DSA em Go) · Lattigo v6 (BGV).
- Relógio da ameaça: Oratomic, US$ 300 milhões para 20 mil qubits (TechCrunch, 10 jul 2026) · Google, correção de erros que se recalibra sem pausar (arXiv 2511.08493). A alegação contra reticulados: IACR ePrint 2026/1591, não confirmada.
- Medições próprias: módulos 07 a 11 do nosso repositório de FHE e pós-quântica (tamanhos e tempos do módulo 11 e votação do módulo 10, rodados em 28 set 2026).