pqcstatus
Algoritmo

EdDSA: rischio quantistico, scadenze e sostituti

Vulnerabile al quantum

Firme su curve di Edwards (Ed25519, Ed448), diffuse nelle chiavi SSH e nelle librerie moderne. Violate dall'algoritmo di Shor.

In sintesi

Rischio quantisticoVulnerabile al quantum
UsoFirma digitale
Algoritmo post-quantisticoNo

Varianti e livello di sicurezza

VarianteSicurezza classica (bit)
Ed25519128
Ed448224

Posizioni e scadenze per autorità

AutoritàPosizioneDecorrenzaAmbitoDettagli
European UnionDeprecatodal 1 gennaio 2031tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2030 per i casi d'uso ad alto rischio.
ANSSIDeprecatodal 1 gennaio 2031tutte le variantiANSSI: acquistare prodotti senza PQC dopo il 2030 non è ragionevole (raccomandazione). L'ibridazione è già obbligatoria nel perimetro regolamentato (DR, SAIV/SIIV, qualificazione dei prodotti).
US Federal Government (EO / OMB)Deprecatodal 1 gennaio 2032tutte le variantiEO 14412 / OMB M-26-15: sistemi federali ad alto valore e alto impatto con firme PQC entro il 31/12/2031.
NSA (CNSA 2.0)Non consentitodal 1 gennaio 2034tutte le variantiCNSA 2.0 (sistemi di sicurezza nazionale statunitensi): uso esclusivo della PQC entro il 2030–2033 a seconda della categoria di prodotto.
NISTNon consentitodal 1 gennaio 2036tutte le variantiNIST IR 8547 (bozza): non consentito dopo il 2035, a qualunque livello di sicurezza.
European UnionDeprecatodal 1 gennaio 2036tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2035 per i casi d'uso a rischio medio.
UK NCSCDeprecatodal 1 gennaio 2036tutte le variantiNCSC (Regno Unito): migrazione completa di tutti i sistemi alla PQC entro il 2035.
BSIDeprecatodal 1 gennaio 2036tutte le variantiBSI TR-02102-1: le firme classiche dovrebbero restare raccomandate fino alla fine del 2035.

Sostituti raccomandati

Fonti

  1. FIPS 186-5 — Digital Signature Standard (DSS) · NIST
  2. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (bozza)
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (raccomandazione)
  4. FAQ — Cryptographie post-quantique · ANSSI (raccomandazione)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (raccomandazione)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (raccomandazione)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.

Domande frequenti

EdDSA è sicuro contro i computer quantistici?

No. EdDSA viene violato dall’algoritmo di Shor su un computer quantistico sufficientemente potente, qualunque sia la dimensione della chiave. I dati protetti oggi possono essere raccolti ora e decifrati in seguito.

Quando EdDSA sarà deprecato o non consentito?

European Union: Deprecato dal 1 gennaio 2031 (tutte le varianti). ANSSI: Deprecato dal 1 gennaio 2031 (tutte le varianti). US Federal Government (EO / OMB): Deprecato dal 1 gennaio 2032 (tutte le varianti). NSA (CNSA 2.0): Non consentito dal 1 gennaio 2034 (tutte le varianti). NIST: Non consentito dal 1 gennaio 2036 (tutte le varianti). European Union: Deprecato dal 1 gennaio 2036 (tutte le varianti).

Con cosa sostituire EdDSA?

ML-DSA.