← Últimos artigos
💻 computer science

DIT: A Decentralized Identity and Trust Protocol for Post-Quantum CA-Free Web Authentication

DIT é um protocolo de autenticação descentralizado e pós-quântico que elimina a tradicional hierarquia de CA ao ancorar identidades de domínio em chaves ML-DSA-65 verificadas por DNSSEC e utilizar um handshake híbrido X25519MLKEM768 com logs de transparência de Merkle para fornecer confiança eficiente e revogável sem autoridades de certificação centralizadas.

Autores originais: Debasish tripathy, Dayananda P

Publicado 2026-07-22
📖 7 min de leitura🧠 Leitura aprofundada

Autores originais: Debasish tripathy, Dayananda P

Artigo original sob licença CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine a internet como uma cidade gigante e movimentada onde cada loja, banco e residência precisa de uma forma segura de provar quem é. No momento, esta cidade depende de um sistema massivo e centralizado de "notários" chamados Autoridades de Certificação (CAs). Pense nestas CAs como as únicas pessoas autorizadas a carimbar o cartão de identidade de uma loja. Se um notário for hackeado ou cometer um erro, toda a segurança da cidade fica em risco. Para corrigir isso, a cidade começou a fazer com que os cartões de identidade expirem muito rapidamente — às vezes em menos de 50 dias — forçando as lojas a renová-los constantemente. Mas isso é como tentar estancar uma infiltração no telhado trocando as telhas toda semana em vez de consertar o próprio telhado. O problema real é que o sistema é dependente demais destes notários centrais e não está preparado para o futuro, onde computadores quânticos poderosos podem quebrar completamente as fechaduras destes cartões de identidade.

Este artigo apresenta uma nova forma de lidar com a identidade digital chamada DIT (Identidade e Confiança Descentralizada). Em vez de depender de um notário central, o DIT sugere que cada loja deve possuir sua própria chave mestra, que é publicada no diretório público da cidade (o sistema DNS) e verificada por um grupo de testemunhas independentes e honestas. Utiliza uma matemática "à prova de futuro" que nem mesmo computadores quânticos conseguem decifrar para assinar estas chaves. Os autores construíram um modelo funcional deste sistema e descobriram que ele pode provar a identidade e manter segredos tão rápido quanto o sistema atual, mas sem precisar dos notários centrais. No entanto, eles também admitem que, se a chave mestra for perdida, o processo de recuperação ainda depende de matemática antiga que computadores quânticos poderiam quebrar, e que todo o sistema só funciona se o diretório público da cidade já estiver seguro.

A Grande Ideia: Abandonar o Notário

A forma atual como a web se mantém segura é um pouco como um jogo de "telefone sem fio", onde você confia em uma corrente de pessoas para atestar a idoneidade de um estranho. Você confia no seu navegador, que confia em uma grande empresa (a CA), que atesta a idoneidade do site que você está visitando. Se essa grande empresa for hackeada, ela pode fingir ser qualquer pessoa. O artigo argumenta que esta corrente está quebrada. A solução não é tornar a corrente mais curta ou fazer os cartões expirarem mais rápido; é eliminar o intermediário completamente.

O DIT propõe um sistema onde a identidade de um site está ancorada diretamente na lista telefônica da internet (DNS). Em vez de uma CA carimbar um certificado, o website publica uma "Chave Mestra" em sua entrada na lista telefônica. Esta entrada é assinada pelo próprio sistema de segurança da lista telefônica (DNSSEC), que atua como o narrador da verdade absoluta.

O Castelo de Segurança de Três Camadas

Para fazer isso funcionar sem um chefe central, os autores projetaram um castelo de chaves de três camadas:

  1. A Chave de Identidade (A Chave Mestra): Esta é a chave mestra permanente e offline do site. É como a escritura de uma casa. Ela raramente muda e é mantida em um cofre super seguro (ou dividida entre um grupo de pessoas de confiança). Ela utiliza uma fechadura especial "à prova de quantum" (ML-DSA-65) que é considerada inquebrável mesmo por futuros computadores quânticos.
  2. A Chave de Época (O Passe Diário): A cada 24 horas, o site gera uma nova chave temporária. Isso é como um passe diário que permite a entrada no edifício por apenas um dia. A Chave Mestra assina este passe diário para dizer: "Sim, este passe é real". Se um hacker roubar o passe diário, ele só funcionará por um dia e depois se autodestruirá.
  3. A Chave de Sessão (O Aperto de Mão): Quando você visita o site, você e o servidor fazem um aperto de mão para criar um código secreto apenas para essa conversa específica. Isso utiliza uma mistura de matemática antiga e nova (X25519 e ML-KEM-768) para garantir que, mesmo que alguém grave sua conversa hoje, não possa lê-la amanhã se roubar as chaves posteriormente.

O Sistema de "Testemunha Honesta"

Como saber se a Chave Mestra na lista telefônica não foi substituída por um hacker? O DIT utiliza um sistema de Testemunhas de Confiança. Imagine um grupo de sete auditores independentes (como um júri) que observam a atividade do site. Sempre que o site altera sua Chave Mária, ele deve obter a assinatura de pelo menos cinco desses sete auditores para validar a mudança.

O site também mantém um "log de transparência" público, como um diário de paredes de vidro, onde cada mudança de chave é registrada. Se um hacker tentar trocar a chave sem a aprovação das testemunhas, o público poderá ver imediatamente. Os autores provaram matematicamente que, desde que pelo menos três das sete testemunhas sejam honestas, um hacker não consegue enganar o sistema.

A Promessa "À Prova de Quantum"

A parte mais emocionante do DIT é que ele foi construído para o futuro. Os autores utilizaram novos tipos de matemática (criptografia baseada em redes/lattices) que são desenhados para resistir a ataques de computadores quânticos.

  • Autenticação: As assinaturas usadas para verificar a identidade são à prova de quantum.
  • Manutenção de Segredos: A forma como os segredos são trocados também é à prova de quantum.

No entanto, o artigo é muito honesto sobre um ponto fraco: a Recuperação. Se a Chave Mestra for perdida ou roubada, o website precisa de uma forma de obter uma nova. O método de recuperação atual utiliza um tipo mais antigo de matemática (FROST-Schnorr) que é vulnerável a computadores quânticos. Os autores declaram explicitamente que este caminho de recuperação não é à prova de quantum e sugerem que uma atualização futura será necessária para corrigir isso assim que melhores ferramentas de recuperação à prova de quantum estiverem disponíveis.

Isso Realmente Funciona?

Os autores não apenas escreveram uma teoria; eles construíram um protótipo funcional e o testaram.

  • Velocidade: Quando um usuário visita um site que já viu antes (o "caminho quente"), o DIT é tão rápido quanto o sistema atual, levando cerca de 6 KB de dados para verificação.
  • Primeira Visita: A primeira vez que um usuário visita um novo site (o "caminho frio"), ele consome um pouco mais de dados (~34 KB) porque o usuário precisa baixar as assinaturas das testemunhas e o histórico do log. Mas esse custo é pago apenas uma vez; todas as visitas futuras são rápidas.
  • Eficiência: Como as chaves diárias rotacionam automaticamente, os websites não precisariam renovar certificados milhares de vezes por ano. Os autores calcularam que, para uma empresa com 1.000 domínios, isso as pouparia de gerenciar 8.000 renovações por ano, reduzindo esse número para zero.

O Problema: Precisa de uma Lista Telefônica Segura

O artigo conclui com um choque de realidade crucial. O DIT é um motor brilhante, mas precisa de uma estrada específica para rodar. Ele requer que a lista telefônica da internet (DNS) seja protegida com DNSSEC. Atualmente, apenas uma pequena fração da web utiliza esta segurança. Se a própria lista telefônica não for segura, todo o sistema DIT desmorona.

Além disso, o sistema depende que navegadores e websites adotem estes novos padrões. Os autores sugerem um lançamento passo a passo: primeiro como uma extensão de navegador, depois como um recurso integrado e, finalmente, como a forma padrão de funcionamento da web.

Em suma, o DIT oferece uma forma de construir uma web onde você não precisa confiar em uma única autoridade central, onde seus segredos estão seguros contra futuros computadores quânticos e onde os websites não precisam renovar constantemente suas identidades. Mas não é uma varinha mágica; exige que a infraestrutura subjacente da internet alcance o nível necessário, e ainda possui um ponto fraco "clássico" quando se trata de recuperar chaves perdidas. Os autores mostraram que é possível, mas a jornada para tornar isso o novo normal está apenas começando.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →