C’è una scelta che chiunque abbia mai costruito qualcosa si è trovato ad affrontare, che si tratti di un’azienda, di una squadra o di un’infrastruttura: puntare su una singola risorsa eccezionale e farla crescere il più possibile, oppure costruire un sistema di risorse più modeste che lavorano insieme.
Nel calcolo informatico questa scelta ha un nome preciso, scale up significa potenziare la singola macchina per renderla sempre più potente, mentre scale out significa aggiungere macchine, dette nodi, e farle cooperare in rete. Per decenni il settore informatico ha seguito la prima strada, e nel calcolo classico ha funzionato, ma nel calcolo quantistico la fisica impone regole diverse.
Per capire perché, bisogna partire da cosa rende un computer quantistico diverso da qualsiasi macchina che esiste oggi. Un computer classico ragiona in termini di bit, interruttori che possono essere solo accesi o spenti, e su questa logica binaria è stata costruita l’intera infrastruttura computazionale moderna. Per decenni aumentare la potenza di calcolo ha significato semplicemente aggiungere transistor, seguendo con ritmo quasi metronomico l’evoluzione prevista dalla legge di Moore.
Indice degli argomenti
Dai bit ai qubit: perché il calcolo quantistico è diverso
Un computer quantistico invece usa i qubit, che non sono interruttori ma oggetti quantistici come elettroni e fotoni, il cui comportamento obbedisce a leggi fisiche completamente diverse. Un qubit può trovarsi in una sovrapposizione di 0 e 1 contemporaneamente finché non viene misurato, e due qubit possono essere in uno stato di entanglement tale per cui lo stato dell’uno determina istantaneamente lo stato dell’altro, indipendentemente dalla distanza. Queste due proprietà non rendono semplicemente il calcolo più veloce ma lo rendono strutturalmente diverso, capace di esplorare in parallelo uno spazio di soluzioni che una macchina classica dovrebbe percorrere in sequenza. Su certi problemi come l’ottimizzazione complessa questo si traduce in un vantaggio che non è misurabile in termini di percentuale ma di ordini di grandezza.
Il problema però è che i qubit sono estremamente fragili. A differenza di un transistor, che rimane stabile finché riceve corrente, un qubit mantiene le sue proprietà quantistiche solo finché è perfettamente isolato da qualsiasi perturbazione esterna, e basta una vibrazione meccanica, una variazione di temperatura di pochi millesimi di grado o un campo elettromagnetico per farlo collassare in uno stato classico, perdendo sovrapposizione ed entanglement in modo irreversibile. Questo fenomeno si chiama decoerenza, ed è il motivo per cui i processori quantistici operano a temperature vicine allo zero assoluto, più freddi del vuoto interstellare, circondati da infrastrutture di isolamento che pesano tonnellate per proteggere qualcosa delle dimensioni di un’unghia.
Scale up e scale out nel calcolo quantistico
È proprio la decoerenza che spiega perché lo scale up, nel quantistico, si è rivelato più difficile del previsto. Quando i primi sistemi hanno cominciato a funzionare, il ragionamento era lo stesso che aveva guidato decenni di informatica classica: aggiungere qubit e migliorarne la stabilità. I grandi attori come IBM e Google proiettavano macchine da centomila qubit su un singolo processore entro un decennio ma il problema è che nel dominio quantistico aggiungere qubit alla stessa macchina non funziona come aggiungere transistor a un chip. Ogni nuovo qubit introdotto nello stesso ambiente fisico porta con sé nuove interazioni indesiderate con i qubit vicini, aumenta la complessità del controllo e amplifica il rischio di decoerenza collettiva. Non è un ostacolo ingegneristico che si supera con più risorse o più tempo perché è un limite che cresce insieme al sistema, generato dalla stessa fisica che rende i qubit utili. Più qubit si concentrano nella stessa macchina, più il sistema diventa difficile da isolare, e più diventa difficile da isolare, più diventa inaffidabile.
Di fronte a questo vincolo, alcuni attori del settore hanno cominciato a ragionare in modo diverso. Se crescere in verticale, con lo scale-up, diventa esponenzialmente costoso in termini di stabilità, ha senso chiedersi se si possa crescere in orizzontale con lo scale-out, collegando nodi quantistici separati e facendoli lavorare insieme come un sistema unico. Aziende come Cisco la stanno perseguendo concretamente attraverso quello che viene chiamato un fabric quantistico, un’infrastruttura di rete capace di connettere nodi basati su tecnologie diverse orchestrandoli in modo coordinato.
Il punto che rende questo approccio concretamente interessante, e non solo teoricamente elegante, è che i singoli nodi da 100-150 qubit esistono già oggi in forma sperimentale, quindi, la materia prima computazionale è già disponibile. Quello che manca è l’infrastruttura di coordinamento: protocolli per sincronizzare i nodi, canali ottici per trasmettere l’entanglement a distanza e sistemi per gestire gli errori in un ambiente distribuito. In questo modo il problema viene traslato dalla fisica dei qubit all’ingegneria delle reti. Si tratta di un vantaggio diretto, perché questo ambito può contare su decenni di esperienza consolidata, il che rende più concrete le stime che indicano una capacità aggregata realmente operativa entro 24–36 mesi.

Minacce alla sicurezza e crittografia tradizionale
Se lo scenario descritto nella sezione precedente si realizza, e le stime convergono verso un orizzonte di 24-36 mesi per una capacità quantistica distribuita realmente operativa, la crittografia che oggi consideriamo sicura per un decennio potrebbe avere una vita utile residua di due o tre anni, non perché gli algoritmi cambino ma perché cambia radicalmente la potenza computazionale disponibile per attaccarli.
Per capire perché, bisogna guardare su cosa poggia la sicurezza di quasi tutta la comunicazione digitale moderna. Il meccanismo è costruito su un principio matematico apparentemente semplice: moltiplicare due numeri primi enormi è computazionalmente facile, ma fattorizzare il risultato per risalire ai fattori originali richiede una quantità di tempo proibitiva per qualsiasi macchina classica. Su questa asimmetria sono stati costruiti RSA e Diffie-Hellman, i due protocolli che governano lo scambio di chiavi crittografiche su Internet, dove RSA gestisce la negoziazione iniziale tra client e server e Diffie-Hellman risolve il problema apparentemente paradossale di come due interlocutori possano concordare un segreto condiviso attraverso un canale pubblico senza mai trasmetterlo esplicitamente.
Un computer quantistico sufficientemente potente, applicando l’algoritmo di Shor, abbatte questa barriera riducendo il tempo necessario per rompere una chiave RSA a 2048 bit da miliardi di anni a poche ore, non perché calcoli più velocemente ma perché affronta il problema in modo strutturalmente diverso, dissolvendo il fondamento matematico su cui questi protocolli sono stati costruiti.
La portata concreta di questa vulnerabilità è difficile da sovrastimare perché RSA e Diffie-Hellman non sono tecnologie di nicchia ma costituiscono l’ossatura della sicurezza dell’Internet globale: TLS protegge le connessioni HTTPS usando questi meccanismi per lo scambio delle chiavi, le VPN aziendali si basano sugli stessi principi, SSH li impiega per autenticare l’accesso remoto ai server e i certificati digitali che garantiscono l’identità di siti web e servizi cloud dipendono dalla medesima crittografia asimmetrica. In pratica, gran parte delle comunicazioni che viaggiano su reti TCP/IP moderne utilizza questi algoritmi, e sostituire questa architettura non equivale ad aggiornare una singola applicazione ma richiederebbe una migrazione coordinata di standard, librerie crittografiche, certificati e dispositivi hardware su scala globale.
La minaccia più grande: Harvest now, Decrypt later
Fin qui il ragionamento è noto. Il punto che invece viene sistematicamente sottovalutato è che la minaccia non inizia nel momento in cui il computer quantistico diventa operativo ma è già in corso adesso, attraverso quella che nel settore viene chiamata strategia Harvest now, Decrypt later (HNDL), ovvero raccogli oggi e decifra domani. L’attacco si articola in tre fasi separate da intervalli che possono durare anni o decenni.
Prima fase
Nella prima fase gli attori ostili raccolgono traffico crittografato attraverso vettori diversi, ciascuno con le proprie caratteristiche operative.
Il primo è il dirottamento BGP: il Border Gateway Protocol è il sistema di navigazione dell’Internet globale, il meccanismo con cui i grandi operatori di rete si scambiano continuamente informazioni su quali blocchi di indirizzi IP sono raggiungibili attraverso quali percorsi, e ogni router aggiorna le proprie tabelle di instradamento di conseguenza. Progettato negli anni ’80 in un contesto di fiducia reciproca tra pochi operatori, il BGP non prevede meccanismi robusti di verifica dell’autenticità di queste informazioni, il che permette a un attore che annunci falsamente di essere il percorso più efficiente verso certi indirizzi di dirottare il traffico altrui attraverso la propria infrastruttura, copiarlo interamente e reindirizzarlo a destinazione senza che mittente e destinatario percepiscano alcuna anomalia.
Il secondo vettore è fisico: la dorsale di Internet è composta da cavi in fibra ottica sottomarini che trasportano una frazione enorme del traffico globale, e intercettarne uno richiede di applicare uno splitter ottico passivo in qualsiasi punto del percorso, deviando una copia del segnale senza interrompere la trasmissione.
Il terzo vettore è la compromissione diretta degli endpoint, ovvero dei dispositivi e dei server che generano o ricevono il traffico, che consente di raccogliere i dati ancora prima che vengano cifrati o subito dopo che vengono decifrati, aggirando completamente la protezione crittografica.
In tutti e tre i casi l’obiettivo non è la decifrazione immediata ma l’accumulo sistematico in quanto ogni pacchetto intercettato diventa un potenziale bersaglio futuro, e poiché il contenuto è cifrato l’operazione non richiede di rompere nulla nell’immediato, solo di copiare silenziosamente tutto ciò che transita.
Seconda fase
Nella seconda fase i dati raccolti vengono archiviati in repository a lungo termine dove rimangono inattivi in attesa che la tecnologia maturi. È questa la fase più insidiosa dell’intero schema, perché non avviene nulla di attivo, non c’è intrusione da rilevare, non c’è anomalia nei log, non c’è alcun indicatore di compromissione da monitorare.
Terza fase
Nella terza fase, quando un sistema quantistico sufficientemente potente sarà disponibile, l’archivio accumulato negli anni precedenti diventa improvvisamente leggibile nella sua interezza.
Criticità del dato e durata della segretezza
Il punto critico che rende questa strategia un problema del presente e non del futuro è il disallineamento tra due grandezze che raramente vengono considerate insieme: la durata effettiva della crittografia, ovvero il periodo durante il quale una chiave regge contro le capacità computazionali disponibili, e la durata di segretezza richiesta dal dato, ovvero il tempo per il quale quell’informazione deve rimanere riservata per non causare danno. Quando la seconda supera la prima il dato diventa vulnerabile esattamente nel momento peggiore possibile, quello in cui conserva ancora valore strategico.
Una transazione commerciale ha una durata di segretezza di giorni, quindi il disallineamento è irrilevante. Ma le comunicazioni diplomatiche, i progetti infrastrutturali nel settore energetico, le cartelle cliniche, i brevetti industriali e gli archivi di intelligence hanno durate di segretezza che si misurano in decenni, e sono esattamente questi i dati che un attore paziente accumula adesso sapendo che il disallineamento lavorerà a suo favore nel tempo.

La risposta: crittografia post-quantistica e Quantum Alert
Se le tre sezioni precedenti descrivono il problema nella sua interezza, la compressione della timeline quantistica, la vulnerabilità strutturale della crittografia moderna e la raccolta silente di dati già in corso, la domanda naturale è cosa si può fare adesso, con le tecnologie disponibili oggi. La risposta non è una sola perché le due soluzioni disponibili non sono alternative, ma operano su livelli diversi e con garanzie fondamentalmente diverse.
Crittografia post-quantistica
La prima risposta si chiama crittografia post-quantistica, comunemente indicata con l’acronimo PQC, e la sua natura è interamente software. Non richiede di sostituire hardware, non richiede nuove infrastrutture di rete, non richiede di ripensare l’architettura fisica dei sistemi esistenti ma richiede di sostituire gli algoritmi matematici su cui si basa lo scambio delle chiavi crittografiche con algoritmi diversi, progettati per resistere anche agli attacchi di sistemi quantistici. In questo senso la PQC è il primo passo obbligato, l’igiene di base che qualsiasi organizzazione dovrebbe iniziare a implementare indipendentemente da qualsiasi altra considerazione.
Il problema è che la PQC porta con sé un’incertezza strutturale che non è possibile eliminare per definizione. Questi algoritmi si basano su problemi matematici che gli esperti ritengono resistenti agli attacchi quantistici, ma “ritenere” non è “dimostrare”. Uno degli standard candidati durante il processo di selezione del NIST è stato violato nel 2022 in meno di una settimana usando un laptop comune, sfruttando una debolezza matematica che nessuno aveva individuato durante anni di revisione pubblica. La PQC non offre garanzie fisiche ma bensì matematiche, e le garanzie matematiche dipendono da assunzioni che possono rivelarsi errate. Chi adotta solo la PQC si trova in una posizione migliore rispetto a chi non fa nulla, ma vive comunque in un regime di incertezza dove non può sapere con certezza se e quando un avversario sufficientemente motivato riuscirà a compromettere gli algoritmi su cui si affida.
Quantum Alert
È per rispondere a questa incertezza che esiste una seconda tecnologia, concettualmente diversa nella sua radice: Quantum Alert, una risposta fisica, nel senso letterale del termine, che sfrutta le leggi della meccanica quantistica per rendere qualsiasi tentativo di intercettazione rilevabile per principio. Il meccanismo si basa sull’entanglement: il sistema genera coppie di fotoni quantisticamente correlati e li distribuisce ai due estremi di una comunicazione attraverso le infrastrutture in fibra ottica già esistenti, senza richiedere la sostituzione dei cavi o dei nodi di rete. La proprietà chiave è che misurare un fotone entangled ne altera irreversibilmente lo stato, e questo cambiamento si riflette istantaneamente sull’altro fotone all’altro estremo della connessione. Un attaccante che tenti di intercettare il canale, attraverso uno splitter ottico, una compromissione di nodo o qualsiasi altro mezzo fisico, compie necessariamente una misurazione, e quella misurazione produce un collasso dell’entanglement che entrambe le parti rilevano immediatamente. Una prova fisica e inconfutabile che qualcuno ha interagito con il canale.
La differenza concettuale rispetto alla PQC è profonda. La PQC rende difficile decifrare i dati intercettati. Quantum Alert rende impossibile intercettarli senza essere scoperti, che è una garanzia di ordine superiore. Il limite attuale è che Quantum Alert si trova ancora in fase di prototipo e dimostrazione, con una produzione su larga scala attesa non prima della fine del 2026, e che la sua efficacia dipende dalla qualità dell’implementazione fisica del canale quantistico, un dominio ingegneristico ancora in rapida evoluzione. Non è una soluzione disponibile oggi per la maggior parte delle organizzazioni, ma rappresenta l’orizzonte verso cui si muove chi ha bisogno di garanzie che vadano oltre ciò che la matematica può offrire.
Conclusioni
Tutto ciò che è stato descritto non è soltanto un problema di sicurezza ma l’inizio di una riscrittura delle fondamenta del calcolo e del networking. A differenza di altre rivoluzioni tecnologiche, questa non riguarda soltanto nuove applicazioni ma mette in discussione le assunzioni matematiche su cui si regge l’intera infrastruttura digitale. La notizia più interessante è che questa trasformazione non richiederà di demolire Internet e ricostruirla da zero: la distribuzione quantistica dell’informazione può avvenire attraverso la stessa fibra ottica che oggi trasporta traffico classico, ma richiederà nodi, protocolli e infrastrutture dedicate. Il cambiamento non sarà una sostituzione improvvisa bensì un’affiancamento progressivo, in cui la rete classica e quella quantistica coesisteranno per anni, finché la nuova architettura non diventerà parte integrante di quella esistente.

























Partecipa alla community