Orizzonti futuri
Il Q-Day si avvicina: come i computer quantistici minacciano la crittografia su cui si basa l’IA
Cos’è il Q-Day? Quando i computer quantistici violeranno la crittografia, e possono compromettere l’IA? Il crollo delle stime dei qubit nel 2026 e le nuove scadenze PQC del 2029 rendono «raccogliere ora, decifrare dopo» una minaccia concret

Gabriele Masetti ·
Che cos’è il Q-Day e perché nel 2026 il conto alla rovescia è diventato concreto
Q-Day è il nome abbreviato del momento in cui un computer quantistico diventerà abbastanza potente da violare la crittografia a chiave pubblica — RSA e crittografia a curva ellittica (ECC) — che protegge quasi tutte le connessioni cifrate su internet, comprese quelle attraverso cui transitano i pesi dei modelli di IA, le pipeline di addestramento e il traffico delle API. Nessuno ha annunciato l’arrivo del Q-Day. Tra maggio 2025 e marzo 2026 è cambiata la distanza che ci separa da quel momento: misurata in qubit, si è ridotta tre volte in dieci mesi, e due dei maggiori fornitori di servizi cloud al mondo hanno reagito anticipando di anni le proprie scadenze interne.
Il 25 marzo 2026 Google ha comunicato al settore che avrebbe migrato Chrome, Android e la propria infrastruttura di base alla crittografia post-quantistica (PQC) entro il 2029, in un post firmato dalla vicepresidente dell’ingegneria della sicurezza Heather Adkins e dall’ingegnera senior di crittografia Sophie Schmieg. Microsoft ha seguito l’esempio il 30 giugno 2026, anticipando dal 2033 al 2029 la scadenza del proprio Quantum Safe Program. Mark Russinovich, CTO di Azure, è stato esplicito: «I progressi nella ricerca e nello sviluppo quantistici hanno cambiato l’orizzonte del rischio. Riteniamo che i computer quantistici in grado di compromettere la crittografia potrebbero arrivare prima di quanto previsto, e il lavoro necessario per prepararsi è considerevole: le organizzazioni devono quindi iniziare ora».
Nessuna delle due aziende sostiene che oggi esista un computer quantistico in grado di compromettere la crittografia. Entrambe reagiscono a una serie di studi teorici che hanno abbassato i requisiti hardware necessari per violare RSA ed ECC più rapidamente di quanto si aspettasse quasi chiunque nel settore, e a una minaccia che non richiede affatto l’arrivo del Q-Day: i dati cifrati dell’IA intercettati oggi e conservati per essere decifrati in seguito.
Quando i computer quantistici violeranno la crittografia? Il crollo delle stime sui qubit
Il numero che tutti gli esperti di crittografia tengono d’occhio è quello dei qubit necessari per eseguire l’algoritmo di Shor contro una chiave RSA a 2048 bit o una curva ellittica a 256 bit. Dal 2019 quel numero è crollato.
Craig Gidney, ricercatore di Google Quantum AI, e Martin Ekerå avevano stimato in uno studio del 2019 — pubblicato poi nel 2021 sulla rivista Quantum — che per fattorizzare una chiave RSA a 2048 bit sarebbero serviti circa 20 milioni di qubit fisici soggetti a errori, in funzione per circa otto ore. A maggio 2025 Gidney ha pubblicato su arXiv un nuovo studio, «How to factor 2048 bit RSA integers with less than a million noisy qubits», riducendo il requisito di un fattore 20: meno di 1 milione di qubit fisici soggetti a errori, in funzione per meno di una settimana.
I miglioramenti derivavano dall’uso dell’aritmetica modulare approssimata anziché di calcoli esatti, di «codici di superficie accoppiati» per immagazzinare i qubit in modo più denso e di una pipeline degli stati magici riprogettata, che riduceva il numero necessario di porte Toffoli da migliaia di miliardi a circa 6,5 miliardi.

Nove mesi dopo, una startup con sede a Sydney si è spinta oltre. Il 13 febbraio 2026 Iceberg Quantum ha pubblicato su arXiv «The Pinnacle Architecture» (2602.11457), sostenendo che RSA-2048 potrebbe essere violato con meno di 100.000 qubit fisici — un’ulteriore riduzione di dieci volte — sostituendo i codici di superficie con codici quantistici a controllo di parità a bassa densità (QLDPC). Alla pubblicazione si è accompagnato un round di finanziamento seed da 6 milioni di dollari guidato da LocalGlobe.
Poi, il 31 marzo 2026, Google Quantum AI ha pubblicato una propria rivalutazione, questa volta della crittografia a curva ellittica, non di RSA. Ryan Babbush, direttore della ricerca sugli algoritmi quantistici, e Hartmut Neven, vicepresidente dell’ingegneria di Google Quantum AI, hanno descritto un circuito che risolve il problema del logaritmo discreto su curva ellittica a 256 bit (ECDLP-256) — il problema matematico alla base dell’ECC e delle firme sia di Bitcoin sia di Ethereum — usando meno di 1.200-1.450 qubit logici, equivalenti a meno di 500.000 qubit fisici, in pochi minuti anziché in giorni.
Google l’ha definita «una riduzione di circa 20 volte del numero di qubit fisici necessari per risolvere ECDLP-256». Invece di pubblicare direttamente i circuiti dell’attacco, Google ha collaborato con il governo degli Stati Uniti e con ricercatori tra cui Justin Drake della Ethereum Foundation e Dan Boneh di Stanford per diffondere la stima sotto forma di dimostrazione a conoscenza zero, verificabile senza fornire un progetto dell’attacco.
Tutto questo non significa che esista una macchina capace di eseguire quei circuiti. La roadmap pubblica di IBM prevede il suo primo sistema fault-tolerant su larga scala, Quantum Starling, per il 2029. Ma Starling è progettato per 200 qubit logici, circa un ordine di grandezza in meno rispetto a quanto richiede il circuito di Google per ECC-256, e ancora più lontano da quanto serve per RSA-2048. Il divario riguarda ancora l’hardware, non la matematica.
Ma la componente matematica di quel divario si è ridotta tre volte tra maggio 2025 e marzo 2026, e ciascuno dei tre studi proveniva da un laboratorio diverso e usava un approccio diverso alla correzione degli errori. È questo che ha preoccupato abbastanza i team di sicurezza di Google e Microsoft da indurli ad anticipare le proprie scadenze per la PQC. Nei sei mesi successivi alla rivalutazione di Google sulla crittografia a curva ellittica non sono arrivate altre stime, e non è stata costruita alcuna macchina capace di eseguire uno dei tre circuiti.
I computer quantistici possono compromettere l’IA? Distinguere il modello dai canali su cui viaggia
La risposta sincera alla domanda «i computer quantistici possono compromettere l’IA?» è che un computer quantistico capace di violare i sistemi crittografici non attacca direttamente i pesi di un modello né i calcoli usati per addestrarlo: non esiste un algoritmo quantistico che inverta la discesa del gradiente o estragga i parametri di una rete neurale più velocemente di un computer classico. L’algoritmo di Shor attacca invece lo scambio di chiavi RSA ed ECC e i certificati TLS che proteggono i canali attraverso cui viaggiano quei pesi: la connessione cifrata su cui si scarica un modello, la sessione TLS tra un’API di inferenza e chi la chiama, il certificato di firma del codice che attesta l’autenticità di un checkpoint del modello prima della sua distribuzione.
La distinzione conta perché è proprio lì che le aziende di IA sono esposte. I pesi di un modello di frontiera rappresentano, nei soli costi di calcolo, centinaia di milioni di dollari spesi per l’addestramento; i dataset su cui si basano contengono spesso contenuti concessi in licenza, raccolti dal web o forniti dagli utenti, ciascuno con le proprie esigenze di riservatezza. Tutto questo passa attraverso connessioni TLS protette dalla stessa matematica alla base di RSA ed ECC che Gidney, Iceberg Quantum e Google hanno appena dimostrato essere meno costosa da violare di quanto si pensasse.
Le API che servono i modelli, i sistemi multiagente che si scambiano messaggi tramite il Model Context Protocol (MCP) e le pipeline che distribuiscono i checkpoint, trasferendo i pesi dai cluster di addestramento alle infrastrutture di inferenza, ereditano tutti questa vulnerabilità nel momento in cui si affidano alla crittografia classica a chiave pubblica senza un percorso di aggiornamento post-quantistico.
La scadenza per la crittografia post-quantistica che tutti i fornitori hanno appena anticipato
Gli standard per risolvere il problema esistono già, e precisamente dal 13 agosto 2024, quando il NIST ha finalizzato i suoi primi tre standard di crittografia post-quantistica dopo una valutazione pubblica durata otto anni: ML-KEM (FIPS 203, un meccanismo di incapsulamento delle chiavi basato su CRYSTALS-Kyber), ML-DSA (FIPS 204, uno schema di firma basato su CRYSTALS-Dilithium) e SLH-DSA (FIPS 205, uno schema di firma basato su hash mantenuto come soluzione di riserva strutturalmente indipendente, nel caso in cui la matematica basata sui reticoli venga un giorno violata). Le linee guida del NIST per la transizione, contenute nell’Interagency Report 8547, fissano il 2030 come anno in cui RSA ed ECC saranno formalmente deprecati e il 2035 come anno in cui il loro uso sarà del tutto vietato.
Le scadenze governative sono state anticipate rispetto a quelle date. La Commercial National Security Algorithm Suite 2.0 della NSA, basata su ML-KEM-1024 e ML-DSA-87, impone che tutte le nuove acquisizioni per i National Security Systems la supportino a partire dal 1° gennaio 2027; la transizione del software e del firmware firmati dovrà essere completata entro il 2030 e l’obbligo sarà applicato integralmente a tutti i sistemi di sicurezza nazionale entro la fine del 2031.
Nel giugno 2026, la Casa Bianca è andata oltre per il resto del governo federale, emanando un ordine esecutivo che ha anticipato la scadenza per la crittografia post-quantistica valida per l’intera amministrazione, fissata dal National Security Memorandum 10 del 2022 inizialmente al 2035: al 31 dicembre 2030 per la definizione delle chiavi nei sistemi di alto valore e ad alto impatto, e al 31 dicembre 2031 per le firme digitali. Le stesse date sono state estese agli appaltatori federali tramite le norme FAR.
L’Unione europea ha fissato a sua volta una scadenza inderogabile al 31 dicembre 2030 per le infrastrutture critiche, si aspetta che ogni Stato membro presenti un piano nazionale di migrazione alla crittografia post-quantistica entro la fine del 2026 e prevede di completare la transizione di tutti i sistemi rimanenti entro il 2035.
| Chi fissa la scadenza | Requisito | Data di entrata in vigore |
|---|---|---|
| NSA (CNSA 2.0) | I nuovi National Security Systems devono supportare ML-KEM-1024/ML-DSA-87 | 1° gennaio 2027 |
| Google / Microsoft | Migrazione interna alla crittografia post-quantistica | 2029 |
| NIST | RSA ed ECC formalmente deprecati | 2030 |
| Ordine esecutivo della Casa Bianca (2026) | Definizione delle chiavi nei sistemi federali di alto valore | 31 dicembre 2030 |
| NIST | Uso di RSA ed ECC del tutto vietato | 2035 |
Gli obiettivi di Google e Microsoft per il 2029 precedono di un anno persino la data del 2030 fissata dal NIST per la deprecazione: entrambe le aziende scelgono di muoversi più rapidamente di quanto finora richiesto da qualsiasi autorità di regolamentazione, indicando come motivo l’andamento delle stime sul numero di qubit necessari.
Raccogli oggi, decifra domani: la minaccia già presente nell’infrastruttura dell’IA
Nessuna delle scadenze citate sopra rappresenta la minaccia attuale. La minaccia attuale è il «raccogli oggi, decifra domani» (HNDL): gli avversari intercettano e conservano il traffico cifrato di oggi, scommettendo che un computer quantistico in grado di compromettere la crittografia consentirà loro, prima o poi, di decifrarlo. Per farlo oggi non serve alcun hardware quantistico: bastano pazienza e spazio di archiviazione. Diversi servizi di intelligence occidentali, tra cui la NSA statunitense, il NCSC britannico, l’ENISA dell’UE e l’ACSC australiano, hanno pubblicato indicazioni basate sull’ipotesi che avversari sofisticati stiano già facendo esattamente questo.
L’infrastruttura dell’IA è un bersaglio HNDL particolarmente allettante perché gran parte di ciò che ospita è destinato a mantenere valore per anni. Il rapporto «State Of Quantum Computing, 2026» di Forrester, pubblicato a marzo 2026, ha giudicato possibile un’utilità pratica del calcolo quantistico entro cinque anni e ha descritto lo stesso Q-Day come un rischio plausibile entro il 2030: un orizzonte che ricade pienamente nel periodo pluriennale durante il quale la maggior parte dei dati di addestramento e dei pesi dei modelli distribuiti deve restare riservata.
Una scheda informativa sulla cybersicurezza dei dati dell’IA pubblicata dalla NSA nel 2025 e sottoscritta anche da CISA, FBI e agenzie alleate invita espressamente gli operatori dei sistemi di IA ad adottare standard resistenti agli attacchi quantistici. A innalzare il rischio, spiega, è la combinazione tra il valore elevato delle risorse dell’IA e la lunga vita operativa dei sistemi distribuiti.
Una ricerca della Cloud Security Alliance che mappa l’esposizione all’HNDL lungo le pipeline dell’IA individua nell’acquisizione dei dati, nel trasferimento ai cluster di addestramento, nella sincronizzazione dei gradienti, nella creazione dei checkpoint dei modelli e nella distribuzione agli endpoint di inferenza punti distinti in cui il traffico può essere intercettato. Ciascuno corrisponde a una sessione TLS che un avversario può registrare oggi e attaccare in seguito. Le implementazioni multiagente amplificano l’esposizione: gli agenti che si scambiano messaggi tramite MCP possono aprire decine o centinaia di canali protetti da TLS per ogni implementazione, ciascuno dei quali diventa un nuovo bersaglio per la raccolta HNDL.
I dataset di addestramento contenenti cartelle cliniche, dati finanziari o comunicazioni personali, in particolare, comportano esigenze di riservatezza che possono durare 10 anni o più: un arco di tempo compatibile con quello entro cui, secondo diverse stime del 2026 sul numero di qubit, un avversario dotato di mezzi adeguati potrebbe riuscire a decifrarli.
Calcolo quantistico per l’IA: cosa è reale nel 2026 e cosa resta una promessa
Quando compromette la cifratura, il calcolo quantistico agisce contro l’infrastruttura dell’IA. La promessa opposta — usare il calcolo quantistico per potenziare l’IA stessa, attraverso l’apprendimento automatico quantistico (QML) — è una tesi distinta, e nel 2026 non ha prodotto un vantaggio dimostrato. Le analisi di settore pubblicate quest’anno concordano su un punto: nelle applicazioni pratiche il QML non supera i sistemi classici di apprendimento automatico. I processori quantistici restano inoltre nell’era NISQ, quella dei dispositivi quantistici rumorosi su scala intermedia: i chip attuali operano con un numero di qubit che va da poche decine a poche centinaia e sono troppo soggetti a errori per i circuiti profondi di cui il QML avrebbe bisogno su larga scala.
Nel 2026, il punto d’incontro davvero produttivo tra calcolo quantistico e IA è la chimica, non l’addestramento dei modelli. Il 23 marzo 2026, un gruppo della Cleveland Clinic guidato da Kenneth Merz, in collaborazione con IBM, ha usato un processore IBM Quantum Heron r2 per approssimare la struttura elettronica della miniproteina Trp-cage, composta da 303 atomi. Ha modellato sia lo stato ripiegato sia quello non ripiegato attraverso un procedimento ibrido che combinava l’embedding basato sulla funzione d’onda con la diagonalizzazione quantistica basata sul campionamento, suddividendo la molecola in frammenti risolti con metodi classici e frammenti risolti con metodi di calcolo quantistico.
Il coautore Mario Motta l’ha definito «un passo verso molecole più grandi». Separatamente, QuEra ha dimostrato 96 qubit logici verificati usando un codice di correzione degli errori ad alto tasso [[16,6,4]] su una schiera di atomi neutri da 448 qubit fisici: è il risultato che più di ogni altra piattaforma si è avvicinato alla scala necessaria perché la simulazione molecolare sia utile anche al di fuori di un articolo di ricerca.
Nel 2026 nessun carico di lavoro aziendale viene eseguito soltanto su hardware quantistico: ogni applicazione credibile lo affianca al calcolo classico. I fornitori che propongono un prodotto autonomo di «IA quantistica» al di là di questo modello ibrido sono, come minimo, più avanti dell’hardware.
Per la sicurezza dell’infrastruttura dell’IA, il conto alla rovescia che conta non è quello verso una svolta nel QML. È quello segnato sul calendario: il 1° gennaio 2027 entra in vigore il requisito CNSA 2.0 della NSA secondo cui ogni nuovo sistema acquisito per la sicurezza nazionale deve supportare ML-KEM-1024 e ML-DSA-87.