quantum computing

Il rischio quantistico è già iniziato: cosa significa per i dati cifrati oggi


Indirizzo copiato

Il quantum computing distribuito potrebbe accorciare sensibilmente i tempi verso capacità operative avanzate. Per imprese e infrastrutture il problema è già attuale: i dati cifrati oggi possono essere raccolti e decifrati domani, accelerando la migrazione verso la sicurezza post-quantistica

Pubblicato il 8 ott 2026

Sokol Kolgjini

Consulente atsec information security srl



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Immagine ChatGPT 29 set 2026, 10_11_26




C’è una scelta che chiunque abbia mai costruito qualcosa si è trovato ad affrontare, che si tratti di un’azienda, di una squadra o di un’infrastruttura: puntare su una singola risorsa eccezionale e farla crescere il più possibile, oppure costruire un sistema di risorse più modeste che lavorano insieme.

Nel calcolo informatico questa scelta ha un nome preciso, scale up significa potenziare la singola macchina per renderla sempre più potente, mentre scale out significa aggiungere macchine, dette nodi, e farle cooperare in rete. Per decenni il settore informatico ha seguito la prima strada, e nel calcolo classico ha funzionato, ma nel calcolo quantistico la fisica impone regole diverse.

Per capire perché, bisogna partire da cosa rende un computer quantistico diverso da qualsiasi macchina che esiste oggi. Un computer classico ragiona in termini di bit, interruttori che possono essere solo accesi o spenti, e su questa logica binaria è stata costruita l’intera infrastruttura computazionale moderna. Per decenni aumentare la potenza di calcolo ha significato semplicemente aggiungere transistor, seguendo con ritmo quasi metronomico l’evoluzione prevista dalla legge di Moore.

Dai bit ai qubit: perché il calcolo quantistico è diverso

Un computer quantistico invece usa i qubit, che non sono interruttori ma oggetti quantistici come elettroni e fotoni, il cui comportamento obbedisce a leggi fisiche completamente diverse. Un qubit può trovarsi in una sovrapposizione di 0 e 1 contemporaneamente finché non viene misurato, e due qubit possono essere in uno stato di entanglement tale per cui lo stato dell’uno determina istantaneamente lo stato dell’altro, indipendentemente dalla distanza. Queste due proprietà non rendono semplicemente il calcolo più veloce ma lo rendono strutturalmente diverso, capace di esplorare in parallelo uno spazio di soluzioni che una macchina classica dovrebbe percorrere in sequenza. Su certi problemi come l’ottimizzazione complessa questo si traduce in un vantaggio che non è misurabile in termini di percentuale ma di ordini di grandezza.

Il problema però è che i qubit sono estremamente fragili. A differenza di un transistor, che rimane stabile finché riceve corrente, un qubit mantiene le sue proprietà quantistiche solo finché è perfettamente isolato da qualsiasi perturbazione esterna, e basta una vibrazione meccanica, una variazione di temperatura di pochi millesimi di grado o un campo elettromagnetico per farlo collassare in uno stato classico, perdendo sovrapposizione ed entanglement in modo irreversibile. Questo fenomeno si chiama decoerenza, ed è il motivo per cui i processori quantistici operano a temperature vicine allo zero assoluto, più freddi del vuoto interstellare, circondati da infrastrutture di isolamento che pesano tonnellate per proteggere qualcosa delle dimensioni di un’unghia.

Scale up e scale out nel calcolo quantistico

È proprio la decoerenza che spiega perché lo scale up, nel quantistico, si è rivelato più difficile del previsto. Quando i primi sistemi hanno cominciato a funzionare, il ragionamento era lo stesso che aveva guidato decenni di informatica classica: aggiungere qubit e migliorarne la stabilità. I grandi attori come IBM e Google proiettavano macchine da centomila qubit su un singolo processore entro un decennio ma il problema è che nel dominio quantistico aggiungere qubit alla stessa macchina non funziona come aggiungere transistor a un chip. Ogni nuovo qubit introdotto nello stesso ambiente fisico porta con sé nuove interazioni indesiderate con i qubit vicini, aumenta la complessità del controllo e amplifica il rischio di decoerenza collettiva. Non è un ostacolo ingegneristico che si supera con più risorse o più tempo perché è un limite che cresce insieme al sistema, generato dalla stessa fisica che rende i qubit utili. Più qubit si concentrano nella stessa macchina, più il sistema diventa difficile da isolare, e più diventa difficile da isolare, più diventa inaffidabile.

Di fronte a questo vincolo, alcuni attori del settore hanno cominciato a ragionare in modo diverso. Se crescere in verticale, con lo scale-up, diventa esponenzialmente costoso in termini di stabilità, ha senso chiedersi se si possa crescere in orizzontale con lo scale-out, collegando nodi quantistici separati e facendoli lavorare insieme come un sistema unico. Aziende come Cisco la stanno perseguendo concretamente attraverso quello che viene chiamato un fabric quantistico, un’infrastruttura di rete capace di connettere nodi basati su tecnologie diverse orchestrandoli in modo coordinato.

Il punto che rende questo approccio concretamente interessante, e non solo teoricamente elegante, è che i singoli nodi da 100-150 qubit esistono già oggi in forma sperimentale, quindi, la materia prima computazionale è già disponibile. Quello che manca è l’infrastruttura di coordinamento: protocolli per sincronizzare i nodi, canali ottici per trasmettere l’entanglement a distanza e sistemi per gestire gli errori in un ambiente distribuito. In questo modo il problema viene traslato dalla fisica dei qubit all’ingegneria delle reti. Si tratta di un vantaggio diretto, perché questo ambito può contare su decenni di esperienza consolidata, il che rende più concrete le stime che indicano una capacità aggregata realmente operativa entro 24–36 mesi.

Minacce alla sicurezza e crittografia tradizionale

Se lo scenario descritto nella sezione precedente si realizza, e le stime convergono verso un orizzonte di 24-36 mesi per una capacità quantistica distribuita realmente operativa, la crittografia che oggi consideriamo sicura per un decennio potrebbe avere una vita utile residua di due o tre anni, non perché gli algoritmi cambino ma perché cambia radicalmente la potenza computazionale disponibile per attaccarli.

Per capire perché, bisogna guardare su cosa poggia la sicurezza di quasi tutta la comunicazione digitale moderna. Il meccanismo è costruito su un principio matematico apparentemente semplice: moltiplicare due numeri primi enormi è computazionalmente facile, ma fattorizzare il risultato per risalire ai fattori originali richiede una quantità di tempo proibitiva per qualsiasi macchina classica. Su questa asimmetria sono stati costruiti RSA e Diffie-Hellman, i due protocolli che governano lo scambio di chiavi crittografiche su Internet, dove RSA gestisce la negoziazione iniziale tra client e server e Diffie-Hellman risolve il problema apparentemente paradossale di come due interlocutori possano concordare un segreto condiviso attraverso un canale pubblico senza mai trasmetterlo esplicitamente.

Un computer quantistico sufficientemente potente, applicando l’algoritmo di Shor, abbatte questa barriera riducendo il tempo necessario per rompere una chiave RSA a 2048 bit da miliardi di anni a poche ore, non perché calcoli più velocemente ma perché affronta il problema in modo strutturalmente diverso, dissolvendo il fondamento matematico su cui questi protocolli sono stati costruiti.

La portata concreta di questa vulnerabilità è difficile da sovrastimare perché RSA e Diffie-Hellman non sono tecnologie di nicchia ma costituiscono l’ossatura della sicurezza dell’Internet globale: TLS protegge le connessioni HTTPS usando questi meccanismi per lo scambio delle chiavi, le VPN aziendali si basano sugli stessi principi, SSH li impiega per autenticare l’accesso remoto ai server e i certificati digitali che garantiscono l’identità di siti web e servizi cloud dipendono dalla medesima crittografia asimmetrica. In pratica, gran parte delle comunicazioni che viaggiano su reti TCP/IP moderne utilizza questi algoritmi, e sostituire questa architettura non equivale ad aggiornare una singola applicazione ma richiederebbe una migrazione coordinata di standard, librerie crittografiche, certificati e dispositivi hardware su scala globale.

La minaccia più grande: Harvest now, Decrypt later

Fin qui il ragionamento è noto. Il punto che invece viene sistematicamente sottovalutato è che la minaccia non inizia nel momento in cui il computer quantistico diventa operativo ma è già in corso adesso, attraverso quella che nel settore viene chiamata strategia Harvest now, Decrypt later (HNDL), ovvero raccogli oggi e decifra domani. L’attacco si articola in tre fasi separate da intervalli che possono durare anni o decenni.

Prima fase

Nella prima fase gli attori ostili raccolgono traffico crittografato attraverso vettori diversi, ciascuno con le proprie caratteristiche operative.

Il primo è il dirottamento BGP: il Border Gateway Protocol è il sistema di navigazione dell’Internet globale, il meccanismo con cui i grandi operatori di rete si scambiano continuamente informazioni su quali blocchi di indirizzi IP sono raggiungibili attraverso quali percorsi, e ogni router aggiorna le proprie tabelle di instradamento di conseguenza. Progettato negli anni ’80 in un contesto di fiducia reciproca tra pochi operatori, il BGP non prevede meccanismi robusti di verifica dell’autenticità di queste informazioni, il che permette a un attore che annunci falsamente di essere il percorso più efficiente verso certi indirizzi di dirottare il traffico altrui attraverso la propria infrastruttura, copiarlo interamente e reindirizzarlo a destinazione senza che mittente e destinatario percepiscano alcuna anomalia.

Il secondo vettore è fisico: la dorsale di Internet è composta da cavi in fibra ottica sottomarini che trasportano una frazione enorme del traffico globale, e intercettarne uno richiede di applicare uno splitter ottico passivo in qualsiasi punto del percorso, deviando una copia del segnale senza interrompere la trasmissione.

Il terzo vettore è la compromissione diretta degli endpoint, ovvero dei dispositivi e dei server che generano o ricevono il traffico, che consente di raccogliere i dati ancora prima che vengano cifrati o subito dopo che vengono decifrati, aggirando completamente la protezione crittografica.

In tutti e tre i casi l’obiettivo non è la decifrazione immediata ma l’accumulo sistematico in quanto ogni pacchetto intercettato diventa un potenziale bersaglio futuro, e poiché il contenuto è cifrato l’operazione non richiede di rompere nulla nell’immediato, solo di copiare silenziosamente tutto ciò che transita.

Seconda fase

Nella seconda fase i dati raccolti vengono archiviati in repository a lungo termine dove rimangono inattivi in attesa che la tecnologia maturi. È questa la fase più insidiosa dell’intero schema, perché non avviene nulla di attivo, non c’è intrusione da rilevare, non c’è anomalia nei log, non c’è alcun indicatore di compromissione da monitorare.

Terza fase

Nella terza fase, quando un sistema quantistico sufficientemente potente sarà disponibile, l’archivio accumulato negli anni precedenti diventa improvvisamente leggibile nella sua interezza.

Criticità del dato e durata della segretezza

Il punto critico che rende questa strategia un problema del presente e non del futuro è il disallineamento tra due grandezze che raramente vengono considerate insieme: la durata effettiva della crittografia, ovvero il periodo durante il quale una chiave regge contro le capacità computazionali disponibili, e la durata di segretezza richiesta dal dato, ovvero il tempo per il quale quell’informazione deve rimanere riservata per non causare danno. Quando la seconda supera la prima il dato diventa vulnerabile esattamente nel momento peggiore possibile, quello in cui conserva ancora valore strategico.

Una transazione commerciale ha una durata di segretezza di giorni, quindi il disallineamento è irrilevante. Ma le comunicazioni diplomatiche, i progetti infrastrutturali nel settore energetico, le cartelle cliniche, i brevetti industriali e gli archivi di intelligence hanno durate di segretezza che si misurano in decenni, e sono esattamente questi i dati che un attore paziente accumula adesso sapendo che il disallineamento lavorerà a suo favore nel tempo.

La risposta: crittografia post-quantistica e Quantum Alert

Se le tre sezioni precedenti descrivono il problema nella sua interezza, la compressione della timeline quantistica, la vulnerabilità strutturale della crittografia moderna e la raccolta silente di dati già in corso, la domanda naturale è cosa si può fare adesso, con le tecnologie disponibili oggi. La risposta non è una sola perché le due soluzioni disponibili non sono alternative, ma operano su livelli diversi e con garanzie fondamentalmente diverse.

Crittografia post-quantistica

La prima risposta si chiama crittografia post-quantistica, comunemente indicata con l’acronimo PQC, e la sua natura è interamente software. Non richiede di sostituire hardware, non richiede nuove infrastrutture di rete, non richiede di ripensare l’architettura fisica dei sistemi esistenti ma richiede di sostituire gli algoritmi matematici su cui si basa lo scambio delle chiavi crittografiche con algoritmi diversi, progettati per resistere anche agli attacchi di sistemi quantistici. In questo senso la PQC è il primo passo obbligato, l’igiene di base che qualsiasi organizzazione dovrebbe iniziare a implementare indipendentemente da qualsiasi altra considerazione.

Il problema è che la PQC porta con sé un’incertezza strutturale che non è possibile eliminare per definizione. Questi algoritmi si basano su problemi matematici che gli esperti ritengono resistenti agli attacchi quantistici, ma “ritenere” non è “dimostrare”. Uno degli standard candidati durante il processo di selezione del NIST è stato violato nel 2022 in meno di una settimana usando un laptop comune, sfruttando una debolezza matematica che nessuno aveva individuato durante anni di revisione pubblica. La PQC non offre garanzie fisiche ma bensì matematiche, e le garanzie matematiche dipendono da assunzioni che possono rivelarsi errate. Chi adotta solo la PQC si trova in una posizione migliore rispetto a chi non fa nulla, ma vive comunque in un regime di incertezza dove non può sapere con certezza se e quando un avversario sufficientemente motivato riuscirà a compromettere gli algoritmi su cui si affida.

Quantum Alert

È per rispondere a questa incertezza che esiste una seconda tecnologia, concettualmente diversa nella sua radice: Quantum Alert, una risposta fisica, nel senso letterale del termine, che sfrutta le leggi della meccanica quantistica per rendere qualsiasi tentativo di intercettazione rilevabile per principio. Il meccanismo si basa sull’entanglement: il sistema genera coppie di fotoni quantisticamente correlati e li distribuisce ai due estremi di una comunicazione attraverso le infrastrutture in fibra ottica già esistenti, senza richiedere la sostituzione dei cavi o dei nodi di rete. La proprietà chiave è che misurare un fotone entangled ne altera irreversibilmente lo stato, e questo cambiamento si riflette istantaneamente sull’altro fotone all’altro estremo della connessione. Un attaccante che tenti di intercettare il canale, attraverso uno splitter ottico, una compromissione di nodo o qualsiasi altro mezzo fisico, compie necessariamente una misurazione, e quella misurazione produce un collasso dell’entanglement che entrambe le parti rilevano immediatamente. Una prova fisica e inconfutabile che qualcuno ha interagito con il canale.

La differenza concettuale rispetto alla PQC è profonda. La PQC rende difficile decifrare i dati intercettati. Quantum Alert rende impossibile intercettarli senza essere scoperti, che è una garanzia di ordine superiore. Il limite attuale è che Quantum Alert si trova ancora in fase di prototipo e dimostrazione, con una produzione su larga scala attesa non prima della fine del 2026, e che la sua efficacia dipende dalla qualità dell’implementazione fisica del canale quantistico, un dominio ingegneristico ancora in rapida evoluzione. Non è una soluzione disponibile oggi per la maggior parte delle organizzazioni, ma rappresenta l’orizzonte verso cui si muove chi ha bisogno di garanzie che vadano oltre ciò che la matematica può offrire.

Conclusioni

Tutto ciò che è stato descritto non è soltanto un problema di sicurezza ma l’inizio di una riscrittura delle fondamenta del calcolo e del networking. A differenza di altre rivoluzioni tecnologiche, questa non riguarda soltanto nuove applicazioni ma mette in discussione le assunzioni matematiche su cui si regge l’intera infrastruttura digitale. La notizia più interessante è che questa trasformazione non richiederà di demolire Internet e ricostruirla da zero: la distribuzione quantistica dell’informazione può avvenire attraverso la stessa fibra ottica che oggi trasporta traffico classico, ma richiederà nodi, protocolli e infrastrutture dedicate. Il cambiamento non sarà una sostituzione improvvisa bensì un’affiancamento progressivo, in cui la rete classica e quella quantistica coesisteranno per anni, finché la nuova architettura non diventerà parte integrante di quella esistente.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x