Guia de Criptografia Quântica Segura

Visão Geral

O PKIGuardian suporta criptografia pós-quântica (PQC) baseada nos algoritmos padronizados pelo NIST. Este recurso permite que organizações preparem sua infraestrutura de certificados para a era da computação quântica, emitindo certificados híbridos que combinam assinaturas clássicas e pós-quânticas.


Algoritmos Suportados

Padrão Algoritmo Uso Recomendado
FIPS 203 (ML-KEM) CRYSTALS-Kyber (Kyber-512, Kyber-768, Kyber-1024) Encapsulamento de chave / troca de chave
FIPS 204 (ML-DSA) CRYSTALS-Dilithium (Dilithium2, Dilithium3, Dilithium5) Assinaturas digitais
FIPS 205 (SLH-DSA) SPHINCS+ (variantes SHA-256) Assinaturas digitais (hash-based sem estado)

Todos os algoritmos são implementados via BouncyCastle 2.6.x, que fornece implementações conformes ao NIST dos padrões acima.


Operações de Chave

Gerar um Par de Chaves Pós-Quântico

Via Interface Web:

  1. Acesse Segurança → Criptografia Quântica Segura.
  2. Clique em Gerar Par de Chaves.
  3. Selecione o algoritmo e o nível de segurança.
  4. Clique em Gerar. A chave pública é exibida; a chave privada é armazenada com segurança.

Via CLI:

pkiguardian pqc generate-key --algorithm dilithium --level 3

Via API:

POST /api/quantum/keys/generate
Content-Type: application/json

{
  "algorithm": "Dilithium",
  "securityLevel": "Dilithium3"
}

Criar um Certificado Híbrido

Um certificado híbrido carrega tanto uma assinatura clássica (RSA ou ECDSA) quanto uma assinatura pós-quântica, garantindo interoperabilidade com sistemas legados enquanto oferece resistência quântica.

Via API:

POST /api/quantum/certificates/hybrid
Content-Type: application/json

{
  "subject": "CN=Meu Serviço, O=Empresa Exemplo",
  "algorithmPair": {
    "classical": "ECDSA_P384",
    "postQuantum": "CRYSTALSDilithium"
  }
}

Avaliar a Agilidade Criptográfica

Avaliação de Agilidade Criptográfica analisa seu inventário de certificados e relata:

  • Quantos certificados já são resistentes à computação quântica
  • Quais certificados precisam de migração
  • Uma estimativa do cronograma de migração

Via API:

POST /api/quantum/assess
Content-Type: application/json

{
  "certificateIds": ["id1", "id2", "..."]
}

Limitações Conhecidas

⚠️ Importante — Leia antes de usar em produção.

Limitação Detalhes
Persistência de chaves Chaves privadas pós-quânticas são retornadas na resposta da API e não são armazenadas automaticamente em um HSM (Hardware Security Module) ou KMS (Key Management Service). Armazene-as com segurança usando a integração HSM/KMS antes de descartar a resposta da API.
Interoperabilidade de certificados híbridos Certificados híbridos ainda não são amplamente suportados por pilhas TLS ou navegadores. São recomendados para serviços internos, assinatura de código e assinatura de documentos onde ambos os endpoints executam software compatível com PKIGuardian.
Verificação A implementação VerifyHybridCertificateAsync realiza uma verificação estrutural (campos de assinatura presentes), mas não realiza ainda verificação criptográfica completa das duas assinaturas de forma independente. Verificação completa está prevista para a próxima versão.
Disponibilidade de algoritmos FALCON (NIST FIPS 206) está listado na enumeração, mas ainda não está implementado. Tentar utilizá-lo gerará um NotSupportedException.
Codificação de certificados Certificados híbridos são serializados em um envelope JSON em vez de DER/PEM. Ferramentas X.509 padrão como openssl não conseguem analisá-los diretamente. Uma opção de codificação DER está no roadmap.
Helper DetectAlgorithm O método AssessCryptoAgilityAsync usa atualmente um detector de algoritmo placeholder que retorna "RSA-2048" para todos os certificados de entrada. Integre seu sistema de inventário de certificados para obter métricas de agilidade precisas.
DTLS para CoAP Ao cadastrar dispositivos IoT via CoAP, o handshake DTLS ainda não negocia troca de chave pós-quântica mesmo quando chaves PQC estão provisionadas no dispositivo. ECDHE clássico é utilizado para o handshake.

Recomendações de Segurança

  1. Use o modo híbrido (EnableHybridMode = true) para que os algoritmos clássicos permaneçam como fallback enquanto os algoritmos quântico-seguros amadurecem.
  2. Prefira Dilithium3 em vez de Dilithium2 para novas implantações — ele oferece segurança de Categoria 3 do NIST (equivalente ao AES-192).
  3. Prefira Kyber-768 para encapsulamento de chave — fornece segurança de Categoria 3 do NIST com o melhor equilíbrio de desempenho.
  4. Não use chaves pós-quânticas para certificados TLS de servidores expostos à internet pública até que o suporte dos navegadores seja confirmado.
  5. Execute a Avaliação de Agilidade Criptográfica trimestralmente para acompanhar o progresso da migração.

Roadmap

  •  Codificação DER/PEM completa para certificados híbridos
  •  Armazenamento automático em HSM/KMS para chaves privadas PQ
  •  Implementação do FALCON (FIPS 206)
  •  Verificação criptográfica completa de assinaturas no VerifyHybridCertificateAsync
  •  Troca de chave pós-quântica para CoAP/DTLS (via ML-KEM)
  •  Suporte a políticas de certificado para requisitos de algoritmos quântico-seguros

Recursos Adicionais

  • NIST Post-Quantum Cryptography
  • Referência da API PQC do BouncyCastle
  • Especificação do CRYSTALS-Kyber
  • Especificação do CRYSTALS-Dilithium
  • Especificação do SPHINCS+

Última Atualização: Maio de 2026 | Versão: Phase 12

Relacionados

Guia de Configuração do Gateway PKIGuardian

Visão Geral O Gateway PKIGuardian é responsável por descobrir certificados em dispositivos de rede, servidores e appliances.

Guia de Cadastro de Dispositivos IoT via CoAP

Visão Geral O PKIGuardian fornece um servidor CoAP (Constrained Application Protocol) nativo para cadastrar dispositivos IoT com

Guia de Analises e Relatórios

Guia completo para usar as capacidades de análise e aprendizado de máquina do PKIGuardian. Índice Visão Geral