Tecnologia

Surfshark completa la sicurezza post-quantum di WireGuard

Surfshark aggiunge certificati ML-DSA all’autenticazione di WireGuard e dichiara completata la protezione post-quantum. Disponibile su iOS, macOS e Windows.

07 ott 2026 4 min lettura A cura di Redazione
Surfshark completa la sicurezza post-quantum di WireGuard
Condividi

Surfshark ha annunciato il completamento della propria implementazione post-quantum di WireGuard, aggiungendo la protezione dell’autenticazione dei server. L’azienda rivendica la prima implementazione completa del protocollo capace di proteggere tutti e tre i pilastri di una connessione VPN dalle future minacce quantistiche: cifratura, scambio delle chiavi e autenticazione. Il passaggio riguarda l’identità del server al quale si collega l’utente, un livello che il provider descrive come ancora poco presidiato nell’evoluzione della sicurezza post-quantum.

Il percorso era iniziato con l’introduzione, all’inizio dell’anno, della cifratura post-quantum e dello scambio delle chiavi basato su ML-KEM nel protocollo WireGuard. Anche altri operatori hanno avviato aggiornamenti analoghi: NordVPN, per esempio, ha esteso la protezione post-quantum alle proprie applicazioni. Surfshark concentra ora l’intervento sul passaggio successivo, l’autenticazione, con l’obiettivo di affiancare alla protezione dei dati e delle chiavi anche quella del meccanismo che consente di riconoscere il server.

Il nuovo componente utilizza certificati basati su ML-DSA, un algoritmo di firma digitale, per l’autenticazione. Lo scenario affrontato è quello di un attaccante che impieghi un computer quantistico per violare questo livello di sicurezza e impersonare il server VPN nel momento in cui l’utente avvia la connessione. Una simile presa di controllo della sessione permetterebbe di intercettare i dati: proteggere lo scambio delle chiavi senza intervenire sull’identità del server lascerebbe quindi esposto un passaggio della connessione.

Surfshark aggiunge l’autenticazione ai pilastri della protezione post-quantum di WireGuard.

Karolis Kaciulis, Leading System Engineer di Surfshark, descrive l’autenticazione come il passaggio dimenticato della transizione post-quantum. Secondo il responsabile tecnico, molte aziende, comprese le grandi società tecnologiche, esitano a intervenire perché i certificati di autenticazione sono difficili da gestire su larga scala e manca attualmente un’infrastruttura pubblica globale per i certificati post-quantum. Surfshark dichiara di avere integrato gli standard ML-DSA con i propri certificati all’interno di un protocollo, completando così la protezione dell’autenticazione.

Alla base dell’aggiornamento c’è il lavoro svolto per Dausos, il protocollo VPN proprietario di Surfshark progettato fin dall’origine con una sicurezza interamente post-quantum. Il suo sviluppo ha aperto la strada all’estensione di queste protezioni a WireGuard. L’azienda collega dunque il risultato alla progettazione del proprio protocollo: l’esperienza maturata su Dausos è diventata il punto di partenza per affrontare anche l’autenticazione nell’implementazione di WireGuard, oltre agli interventi già realizzati sulla cifratura e sulle chiavi.

I certificati ML-DSA proteggono l’identità del server dalle future minacce quantistiche.

Per descrivere la diffusione di ML-DSA, Surfshark cita una propria valutazione di 15 piattaforme tecnologiche. Nell’esame condotto dall’azienda, soltanto due risultano avere effettivamente implementato l’algoritmo: AWS KMS e Google Cloud KMS. Entrambi sono servizi cloud per la gestione delle chiavi, anziché applicazioni destinate al mercato consumer. Il confronto presentato dal provider colloca così l’aggiornamento della VPN in un ambito nel quale l’impiego delle firme post-quantum risulta ancora concentrato su servizi di infrastruttura.

Nella stessa ricognizione, Apple e Microsoft dispongono di accesso a ML-DSA, ma non lo hanno abilitato per impostazione predefinita nei principali software rivolti agli utenti, come Safari ed Edge. Kaciulis osserva che gli operatori del settore tendono a dare precedenza allo scambio delle chiavi con ML-KEM, inserendo l’autenticazione nelle successive attività di sviluppo. Per imprese e utenti che valutano una VPN, emerge quindi una distinzione tecnica concreta: quali componenti della connessione siano già coperti dall’implementazione post-quantum.

La protezione completa è già disponibile su iOS, macOS e Windows.

L’implementazione completa è disponibile agli utenti Surfshark su iOS, macOS e Windows, mentre il supporto per ulteriori piattaforme è previsto nelle prossime versioni. Kaciulis precisa che il calcolo quantistico non rappresenta una minaccia immediata, ma sostiene che attendere l’arrivo di queste macchine prima di proteggere l’autenticazione lascerebbe vulnerabili le connessioni. La distribuzione procede quindi sulle tre piattaforme già supportate, con l’estensione ad altri sistemi come prossimo passaggio annunciato dall’azienda.

Articoli Correlati