pqcstatus
Algoritmo

Finite-field Diffie-Hellman (DH / DHE): rischio quantistico, scadenze e sostituti

Vulnerabile al quantum

Scambio di chiavi Diffie-Hellman classico su campi finiti (suite di cifratura DHE, IPsec). Violato dall'algoritmo di Shor.

In sintesi

Rischio quantisticoVulnerabile al quantum
UsoInstaurazione di chiavi
Algoritmo post-quantisticoNo

Varianti e livello di sicurezza

VarianteSicurezza classica (bit)
DH-102480
ffdhe2048112
ffdhe3072128
ffdhe4096128

Posizioni e scadenze per autorità

AutoritàPosizioneDecorrenzaAmbitoDettagli
NISTNon consentitoin vigoresicurezza ≤ 80 bitI gruppi con livello di sicurezza inferiore a 112 bit non sono già più consentiti.
European UnionDeprecatodal 1 gennaio 2031tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2030 per i casi d'uso ad alto rischio.
ANSSIDeprecatodal 1 gennaio 2031tutte le variantiANSSI: acquistare prodotti senza PQC dopo il 2030 non è ragionevole (raccomandazione). L'ibridazione è già obbligatoria nel perimetro regolamentato (DR, SAIV/SIIV, qualificazione dei prodotti).
NISTDeprecatodal 1 gennaio 2031sicurezza ≤ 112 bitNIST IR 8547 (bozza): livello di sicurezza di 112 bit deprecato dopo il 2030.
US Federal Government (EO / OMB)Deprecatodal 1 gennaio 2031tutte le variantiEO 14412 / OMB M-26-15: sistemi federali ad alto valore e alto impatto con instaurazione di chiavi PQC entro il 31/12/2030; i fornitori federali dovrebbero adeguarsi entro la stessa data (norma FAR in sospeso).
BSIDeprecatodal 1 gennaio 2032tutte le variantiBSI TR-02102-1: l'accordo di chiavi classico da solo è raccomandato solo fino alla fine del 2031 (fine 2030 per esigenze di protezione molto elevate); si raccomanda l'uso ibrido.
NSA (CNSA 2.0)Non consentitodal 1 gennaio 2034tutte le variantiCNSA 2.0 (sistemi di sicurezza nazionale statunitensi): uso esclusivo della PQC entro il 2030–2033 a seconda della categoria di prodotto.
NISTNon consentitodal 1 gennaio 2036tutte le variantiNIST IR 8547 (bozza): non consentito dopo il 2035, a qualunque livello di sicurezza.
European UnionDeprecatodal 1 gennaio 2036tutte le variantiRoadmap UE: non deve essere usato da solo dopo il 2035 per i casi d'uso a rischio medio.
UK NCSCDeprecatodal 1 gennaio 2036tutte le variantiNCSC (Regno Unito): migrazione completa di tutti i sistemi alla PQC entro il 2035.

Sostituti raccomandati

Fonti

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (bozza)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (raccomandazione)
  4. FAQ — Cryptographie post-quantique · ANSSI (raccomandazione)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (raccomandazione)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (raccomandazione)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)
  10. SP 800-131A Rev. 3 (Initial Public Draft) — Transitioning the Use of Cryptographic Algorithms and Key Lengths · NIST (bozza)

Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.

Domande frequenti

Finite-field Diffie-Hellman (DH / DHE) è sicuro contro i computer quantistici?

No. Finite-field Diffie-Hellman (DH / DHE) viene violato dall’algoritmo di Shor su un computer quantistico sufficientemente potente, qualunque sia la dimensione della chiave. I dati protetti oggi possono essere raccolti ora e decifrati in seguito.

Quando Finite-field Diffie-Hellman (DH / DHE) sarà deprecato o non consentito?

European Union: Deprecato dal 1 gennaio 2031 (tutte le varianti). ANSSI: Deprecato dal 1 gennaio 2031 (tutte le varianti). NIST: Deprecato dal 1 gennaio 2031 (sicurezza ≤ 112 bit). US Federal Government (EO / OMB): Deprecato dal 1 gennaio 2031 (tutte le varianti). BSI: Deprecato dal 1 gennaio 2032 (tutte le varianti). NSA (CNSA 2.0): Non consentito dal 1 gennaio 2034 (tutte le varianti).

Con cosa sostituire Finite-field Diffie-Hellman (DH / DHE)?

X25519MLKEM768, ML-KEM.