pqcstatus
Algoritmo

ECDH: risco quântico, prazos e substitutos

Vulnerável à computação quântica

Troca de chaves Diffie-Hellman de curva elíptica (ECDHE no TLS, X25519). Exposta a ataques “colher agora, decifrar depois”.

Em resumo

Risco quânticoVulnerável à computação quântica
UsoEstabelecimento de chaves
Algoritmo pós-quânticoNão

Variantes e nível de segurança

VarianteSegurança clássica (bits)
X25519128
X448224
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256

Posições e prazos por autoridade

AutoridadePosiçãoVigênciaEscopoDetalhes
European UnionDescontinuadoa partir de 1 de janeiro de 2031todas as variantesRoteiro da UE: não deve ser usado isoladamente após 2030 em casos de uso de alto risco.
ANSSIDescontinuadoa partir de 1 de janeiro de 2031todas as variantesANSSI: comprar produtos sem PQC após 2030 não é razoável (recomendação). A hibridização já é obrigatória no escopo regulado (DR, SAIV/SIIV, qualificação de produtos).
NISTDescontinuadoa partir de 1 de janeiro de 2031segurança ≤ 112 bitsNIST IR 8547 (rascunho): nível de segurança de 112 bits descontinuado (deprecated) após 2030.
US Federal Government (EO / OMB)Descontinuadoa partir de 1 de janeiro de 2031todas as variantesEO 14412 / OMB M-26-15: sistemas federais de alto valor e alto impacto com estabelecimento de chaves PQC até 31/12/2030; espera-se que os contratados federais cumpram na mesma data (regra FAR pendente).
BSIDescontinuadoa partir de 1 de janeiro de 2032todas as variantesBSI TR-02102-1: o acordo de chaves clássico isolado só é recomendado até o fim de 2031 (fim de 2030 para necessidades de proteção muito elevadas); recomenda-se o uso híbrido.
NSA (CNSA 2.0)Não permitidoa partir de 1 de janeiro de 2034todas as variantesCNSA 2.0 (sistemas de segurança nacional dos EUA): uso exclusivo de PQC entre 2030 e 2033, conforme a categoria de produto.
NISTNão permitidoa partir de 1 de janeiro de 2036todas as variantesNIST IR 8547 (rascunho): não permitido após 2035, em qualquer nível de segurança.
European UnionDescontinuadoa partir de 1 de janeiro de 2036todas as variantesRoteiro da UE: não deve ser usado isoladamente após 2035 em casos de uso de risco médio.
UK NCSCDescontinuadoa partir de 1 de janeiro de 2036todas as variantesNCSC (Reino Unido): migração completa de todos os sistemas para PQC até 2035.

Substitutos recomendados

Fontes

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (rascunho)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (recomendação)
  4. FAQ — Cryptographie post-quantique · ANSSI (recomendação)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (recomendação)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (recomendação)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.

Perguntas frequentes

ECDH é seguro contra computação quântica?

Não. ECDH é quebrado pelo algoritmo de Shor em um computador quântico suficientemente poderoso, qualquer que seja o tamanho da chave. Dados protegidos hoje podem ser capturados agora e decifrados depois.

Quando ECDH será descontinuado ou proibido?

European Union: Descontinuado a partir de 1 de janeiro de 2031 (todas as variantes). ANSSI: Descontinuado a partir de 1 de janeiro de 2031 (todas as variantes). NIST: Descontinuado a partir de 1 de janeiro de 2031 (segurança ≤ 112 bits). US Federal Government (EO / OMB): Descontinuado a partir de 1 de janeiro de 2031 (todas as variantes). BSI: Descontinuado a partir de 1 de janeiro de 2032 (todas as variantes). NSA (CNSA 2.0): Não permitido a partir de 1 de janeiro de 2034 (todas as variantes).

O que deve substituir ECDH?

X25519MLKEM768, ML-KEM.