Encriptação Resistente ao Quântico: Proteja a Segurança dos Seus Ficheiros no Futuro
Os computadores quânticos ameaçam a encriptação atual. Conheça algoritmos pós-quânticos como Kyber e Dilithium que manterão os ficheiros seguros na era quântica.
A encriptação resistente ao quântico protege ficheiros contra adversários com um computador quântico criptograficamente relevante — capaz de executar o algoritmo de Shor rápido o suficiente para quebrar RSA-2048 ou ECDH P-256 em horas. O NIST finalizou três normas pós-quânticas em agosto de 2024: ML-KEM (FIPS 203, anteriormente Kyber) para encapsulamento de chaves, ML-DSA (FIPS 204, anteriormente Dilithium) para assinaturas, e SLH-DSA (FIPS 205, anteriormente SPHINCS+) para assinaturas baseadas em hash. Para transferência de ficheiros, o caminho prático em 2026 é híbrido: X25519-MLKEM-768 para troca de chaves, mantendo AES-256-GCM para encriptação em massa, uma vez que as cifras simétricas apenas perdem metade dos seus bits para o algoritmo de Grover.
Porque a encriptação simétrica está principalmente em segurança
O algoritmo de Grover reduz metade do comprimento efetivo da chave das cifras simétricas — AES-256 desce para 128 bits de segurança quântica, AES-128 desce para 64 e torna-se quebrável. Por isso a mitigação é simples: use AES-256 em todo o lado. ChaCha20-Poly1305 sobrevive de forma semelhante com 128 bits de segurança pós-quântica. As funções hash estão ainda melhor posicionadas; SHA-256 mantém 128 bits de resistência a colisões, SHA-384 mantém 192. A situação não é catastrófica para a criptografia simétrica. Todas as ferramentas sérias de transferência de ficheiros já usam AES-256-GCM; não precisa de alterar nada nessa vertente.
Onde reside o perigo real: troca de chaves e assinaturas
As primitivas de chave pública são o problema. A fatorização RSA e o logaritmo discreto de curva elíptica caem ambas perante o algoritmo de Shor, que necessita de cerca de 4 000 qubits lógicos para quebrar RSA-2048. O Kookaburra da IBM de 2025 tem 4 158 qubits físicos; quando a correção de erros amadurecer (provavelmente 2030-2035 segundo o cronograma do NIST), o ataque torna-se viável. Todas as sessões TLS 1.3 hoje usam ECDH ou X25519 para troca de chaves — é aí que a quebra quântica atinge. Ficheiros que transfere em 2026 poderão ser desencriptados em 2035 por um atacante que guardou o texto cifrado. "Recolher agora, desencriptar depois" não é hipotético; documentos da NSA de 2013 descrevem esta estratégia.
ML-KEM: o novo motor de troca de chaves
ML-KEM (Module-Lattice Key Encapsulation Mechanism) é a escolha do NIST para troca de chaves pós-quântica, normalizado como FIPS 203. Três conjuntos de parâmetros: ML-KEM-512 (128 bits de segurança quântica), ML-KEM-768 (192 bits) e ML-KEM-1024 (256 bits). As chaves públicas têm 800 a 1 568 bytes, os textos cifrados 768 a 1 568 bytes — grandes em comparação com os 32 bytes do X25519, mas ainda geríveis. O Chrome 131 lançou o híbrido X25519-MLKEM-768 por defeito no final de 2024. A Cloudflare ativou-o em todos os pontos terminais em dezembro de 2024. Se o seu serviço de transferência de ficheiros corre por trás da Cloudflare, o seu handshake TLS 1.3 já está protegido pós-quanticamente.
ML-DSA para autenticidade
ML-DSA (Module-Lattice Digital Signature Algorithm), FIPS 204, substitui ECDSA e Ed25519 para assinaturas. Conjuntos de parâmetros ML-DSA-44 (128 bits), ML-DSA-65 (192 bits), ML-DSA-87 (256 bits). As assinaturas têm entre 2 420 e 4 595 bytes — em comparação com os 64 do Ed25519. Para transferência de ficheiros, as assinaturas importam em dois lugares: autenticar o certificado TLS do servidor e assinar entradas de registos de auditoria para não-repúdio. A Let's Encrypt e a DigiCert planeiam emissão de certificados ML-DSA para 2026-2027. Até lá, certificados híbridos contendo assinaturas Ed25519 e ML-DSA colmatam a lacuna.
SLH-DSA como cópia de segurança conservadora
SLH-DSA (FIPS 205, anteriormente SPHINCS+) é baseado em hash e depende apenas da segurança do SHA-256 ou SHAKE — sem novas suposições matemáticas. Este é o algoritmo que escolhe se desconfia de redes de látice. As assinaturas são muito maiores (7 856 a 49 856 bytes) e mais lentas a calcular, mas o argumento de segurança é hermético. Para registos de auditoria de longa retenção em que as assinaturas precisam de ser fidedignas em 2050, SLH-DSA é a aposta. Para cada transferência de ficheiro de 30 segundos, é excessivo.
Esquemas híbridos: cinto e suspensórios
A implementação pós-quântica pura é arriscada porque ML-KEM é novo — a criptoanálise continuará. O consenso da indústria, codificado na NIST SP 800-227 (rascunho de 2024), é híbrido: executar algoritmos clássicos e pós-quânticos em paralelo, fazer XOR dos segredos derivados. Um atacante tem de quebrar ambos para desencriptar. X25519-MLKEM-768 é o padrão atual para TLS; RSA-3072 + ML-KEM-768 para ambientes com restrições. Para encriptação de ficheiros em repouso, pode encriptar a chave de ficheiro AES-256 sob uma chave pública X25519 e uma ML-KEM, e guardar ambos os textos cifrados.
Caminhos de migração para sistemas existentes
O problema de agilidade criptográfica é real. A maioria das bases de código de transferência de ficheiros codifica nomes de algoritmos em configurações e definições de estruturas. Refatore para OIDs e fornecedores de plugins para que trocar ECDH por ML-KEM seja uma alteração de configuração, não uma reescrita. O NCSC (Reino Unido) recomenda completar o inventário até ao final de 2026, implementação híbrida até 2028 e pós-quântico total até 2031. O CNSA 2.0 (Sistemas de Segurança Nacional dos EUA) impõe ML-KEM e ML-DSA em novos sistemas até 2027 e em todo o lado até 2033. O seu fornecedor de transferência de ficheiros deve publicar um roteiro PQC; se não o mencionou até 2026, pergunte.
Tamanhos de chave, largura de banda e o cenário móvel
ML-KEM-768 adiciona cerca de 2,3 KB por handshake TLS em comparação com X25519. Numa ligação 5G são 2 ms de latência, invisíveis. Numa ligação por satélite com 600 ms de RTT, percetível mas tolerável. Para uma transferência de ficheiro de 10 GB que já demora minutos, a sobrecarga é desprezível. A preocupação são os serviços com elevado número de ligações (uma origem CDN que aceita 10 000 handshakes/segundo) onde a sobrecarga de memória escala. O HexaTransfer e serviços similares que correm por trás da Cloudflare delegam este custo ao edge.
E os conteúdos de ficheiros assinados para décadas
O caso verdadeiramente interessante são as assinaturas digitais em ficheiros destinados a ser verificáveis em 2060. Um contrato .pdf assinado com Ed25519 em 2026 pode ser impossível de verificar (ou falsificável) em 2040. Opção um: reassinar periodicamente com o melhor algoritmo atual. Opção dois: assinar com SLH-DSA hoje e confiar na longevidade do SHA-256. Opção três: colocar um timestamp da assinatura numa blockchain (OpenTimestamps ancora-se na Bitcoin) para que pelo menos a existência e a data fiquem preservadas criptograficamente, mesmo que o algoritmo de assinatura caia. A assinatura de nível arquivístico é onde o pensamento pós-quântico mais importa.
Experimente em hexatransfer.com — gratuito, sem conta, até 10 GB.
Envie arquivos grandes com segurança e criptografia de ponta a ponta
Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.
Enviar um arquivo