pqcstatus
Algoritmo

ECDSA: risco quântico, prazos e substitutos

Vulnerável à computação quântica

Algoritmo de assinatura de curva elíptica (certificados TLS, assinatura de código, JWT ES256). Quebrado pelo algoritmo de Shor.

Em resumo

Risco quânticoVulnerável à computação quântica
UsoAssinatura digital
Algoritmo pós-quânticoNão

Variantes e nível de segurança

VarianteSegurança clássica (bits)
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256
secp256k1128
brainpoolP256r1128
brainpoolP384r1192

Posições e prazos por autoridade

AutoridadePosiçãoVigênciaEscopoDetalhes
European UnionDescontinuadoa partir de 1 de janeiro de 2031todas as variantesRoteiro da UE: não deve ser usado isoladamente após 2030 em casos de uso de alto risco.
ANSSIDescontinuadoa partir de 1 de janeiro de 2031todas as variantesANSSI: comprar produtos sem PQC após 2030 não é razoável (recomendação). A hibridização já é obrigatória no escopo regulado (DR, SAIV/SIIV, qualificação de produtos).
NISTDescontinuadoa partir de 1 de janeiro de 2031segurança ≤ 112 bitsNIST IR 8547 (rascunho): nível de segurança de 112 bits descontinuado (deprecated) após 2030.
US Federal Government (EO / OMB)Descontinuadoa partir de 1 de janeiro de 2032todas as variantesEO 14412 / OMB M-26-15: sistemas federais de alto valor e alto impacto com assinaturas PQC até 31/12/2031.
NSA (CNSA 2.0)Não permitidoa partir de 1 de janeiro de 2034todas as variantesCNSA 2.0 (sistemas de segurança nacional dos EUA): uso exclusivo de PQC entre 2030 e 2033, conforme a categoria de produto.
NISTNão permitidoa partir de 1 de janeiro de 2036todas as variantesNIST IR 8547 (rascunho): não permitido após 2035, em qualquer nível de segurança.
European UnionDescontinuadoa partir de 1 de janeiro de 2036todas as variantesRoteiro da UE: não deve ser usado isoladamente após 2035 em casos de uso de risco médio.
UK NCSCDescontinuadoa partir de 1 de janeiro de 2036todas as variantesNCSC (Reino Unido): migração completa de todos os sistemas para PQC até 2035.
BSIDescontinuadoa partir de 1 de janeiro de 2036todas as variantesBSI TR-02102-1: as assinaturas clássicas devem continuar recomendadas até o fim de 2035.

Substitutos recomendados

Fontes

  1. FIPS 186-5 — Digital Signature Standard (DSS) · NIST
  2. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (rascunho)
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (recomendação)
  4. FAQ — Cryptographie post-quantique · ANSSI (recomendação)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (recomendação)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (recomendação)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.

Perguntas frequentes

ECDSA é seguro contra computação quântica?

Não. ECDSA é quebrado pelo algoritmo de Shor em um computador quântico suficientemente poderoso, qualquer que seja o tamanho da chave. Dados protegidos hoje podem ser capturados agora e decifrados depois.

Quando ECDSA será descontinuado ou proibido?

European Union: Descontinuado a partir de 1 de janeiro de 2031 (todas as variantes). ANSSI: Descontinuado a partir de 1 de janeiro de 2031 (todas as variantes). NIST: Descontinuado a partir de 1 de janeiro de 2031 (segurança ≤ 112 bits). US Federal Government (EO / OMB): Descontinuado a partir de 1 de janeiro de 2032 (todas as variantes). NSA (CNSA 2.0): Não permitido a partir de 1 de janeiro de 2034 (todas as variantes). NIST: Não permitido a partir de 1 de janeiro de 2036 (todas as variantes).

O que deve substituir ECDSA?

ML-DSA, SLH-DSA.