WEBINVEST.IT

Post-quantum e DNSSEC: perché i domini devono preparare ora la prossima migrazione

5 luglio 2026
Post-quantum e DNSSEC: perché i domini devono preparare ora la prossima migrazione

La conversazione sulla sicurezza post-quantum sta uscendo dal terreno delle previsioni e sta entrando in quello della governance misurabile. Per chi lavora con domini, DNS, registry e registrar, questo passaggio conta più di quanto possa sembrare: la futura migrazione crittografica non riguarda soltanto banche, telecomunicazioni o cloud provider, ma anche i livelli di fiducia che rendono utilizzabile il namespace.

In un'analisi pubblicata su CircleID, Sami Salih osserva che il punto non è più convincere i regolatori dell'esistenza del rischio, ma capire come misurare la preparazione degli operatori. Il tema è noto come post-quantum cryptography: la necessità di sostituire o affiancare gli algoritmi a chiave pubblica oggi esposti, nel lungo periodo, alla capacità di calcolo quantistico.

Per Webinvest il punto da seguire è pratico: se TLS, PKI, firme digitali e DNSSEC fanno parte della catena di fiducia di un dominio, allora anche il settore dei domini deve iniziare a ragionare in termini di inventario crittografico, dipendenze di fornitura e capacità di migrazione. Non è un esercizio accademico: è un problema di continuità operativa.

Leggi anche: Nominet, manutenzione DNSSEC e nuovo DNS Fund: la resilienza dei domini torna centrale

Dal rischio teorico alla readiness misurabile

Il rischio sintetizzato nella formula "harvest now, decrypt later" è semplice: un attore può raccogliere oggi traffico cifrato o dati protetti, conservarli e decifrarli in futuro quando la tecnologia lo permetterà. La conseguenza è che i dati con valore di lungo periodo devono essere protetti prima che il rischio diventi materialmente sfruttabile.

Salih collega questa logica a un cambio di fase: guide, standard e roadmap esistono già, ma manca spesso uno strumento condiviso per rispondere a una domanda concreta: quanto è pronto un operatore? Nel suo schema, la readiness non dovrebbe essere un punteggio medio generico, bensì un profilo fatto di dimensioni verificabili, fra cui inventario crittografico, piani di migrazione, supply chain, governance e capacità di sostituire algoritmi senza riscrivere l'intera infrastruttura.

Nel mondo domini questo approccio ha una ricaduta immediata. Un registry non gestisce soltanto un database di nomi; gestisce interfacce EPP, DNS autorevoli, DNSSEC, escrow, RDAP, sistemi di autenticazione, automazioni con registrar e fornitori tecnici. Un registrar, a sua volta, espone pannelli, API, sistemi di pagamento, flussi di trasferimento, servizi DNS e integrazioni con marketplace. La crittografia è distribuita in tutti questi passaggi.

Perché DNSSEC entra nel dossier post-quantum

DNSSEC è uno dei punti più delicati perché serve a dare integrità alla risposta DNS. Non risolve tutti i problemi di sicurezza, ma quando è attivo crea una catena di firme che collega zona, chiavi e resolver. Se gli algoritmi di firma dovranno cambiare, la migrazione non potrà essere improvvisata: serviranno compatibilità dei resolver, procedure di rollover, test sui registri e comunicazione chiara verso registrar e gestori DNS.

La storia recente del settore mostra che anche interventi tecnici ordinari possono produrre rischi se non sono gestiti con finestre, rollback e comunicazioni precise. La transizione post-quantum aggiunge un ulteriore livello: non si tratta di aggiornare una singola piattaforma, ma di coordinare standard, vendor, software DNS, procedure operative e scadenze regolatorie.

Leggi anche: CentralNic, manutenzione registry su molti TLD: cosa controllare il 30 giugno

Cosa dovrebbero osservare registrar e investitori

Per i registrar, la domanda da porsi non è solo se il proprio fornitore cloud o il proprio certificato siano "sicuri". La domanda corretta è se esiste un inventario dei componenti crittografici usati nei servizi dominio: autenticazione, API, firma DNSSEC, comunicazioni con registry, protezione degli account, conservazione dei dati e sistemi di recovery.

Per i registry, il tema è ancora più strategico. I nuovi gTLD e i ccTLD dovranno dimostrare capacità tecnica non solo nel normale esercizio del DNS, ma anche nella gestione di cambiamenti sistemici. Un registro che sa misurare la propria crypto-agility sarà più credibile davanti a governi, grandi brand, registrar corporate e operatori di infrastrutture critiche.

Anche gli investitori in domini dovrebbero leggere questo passaggio con attenzione. Non perché il singolo dominio premium cambi valore domani mattina, ma perché la fiducia tecnica del namespace incide sulla reputazione di estensioni, registrar e servizi DNS. In un mercato in cui brand protection, compliance e affidabilità pesano sempre di più, la solidità tecnica può diventare un fattore competitivo tra TLD e provider.

Leggi anche: Cybersecurity Act 2: CENTR avverte sui rischi per i registry europei

La lettura Webinvest

La migrazione post-quantum non va letta come un allarme immediato sul DNS, ma come un test di maturità. Il settore domini ha già imparato che sicurezza e fiducia non dipendono da un solo controllo: dipendono dalla capacità di coordinare policy, tecnologia, fornitori e tempi di adozione.

La parte più interessante dell'analisi di CircleID è l'idea di passare dagli avvisi alla misurazione. Per registry e registrar significa costruire oggi una mappa dei propri punti crittografici, capire quali dipendenze sono esterne, pretendere roadmap dai fornitori e preparare procedure di migrazione verificabili. Per gli utenti finali significa scegliere provider che non trattano DNSSEC, account security e resilienza come opzioni marginali.

Nel breve periodo il tema resterà tecnico e poco visibile. Nel medio periodo, però, potrebbe diventare uno dei criteri con cui governi, imprese regolamentate e grandi brand valuteranno l'affidabilità dei propri partner di naming. I domini sono indirizzi, ma anche infrastruttura di fiducia: se cambia la crittografia che sostiene quella fiducia, il mercato non può permettersi di arrivare impreparato.

Fonte: CircleID, "Quantum Readiness Governance: Why Regulators Must Measure, Not Just Warn".

← Tutte le news