Centinaia di dimostrazioni e un vuoto vistoso
Il 6 ottobre 2026 OpenAI ha pubblicato un repository GitHub con manoscritti matematici scritti da un modello interno non ancora rilasciato. Il suo README conta 719 manoscritti raggruppati in 372 famiglie, e afferma che circa il 42 per cento dei risultati principali ha una formalizzazione in Lean, una dimostrazione verificata dalla macchina. OpenAI avverte anche che alcuni risultati non formalizzati potrebbero contenere errori.
L'informatico Scott Aaronson ha scritto il 7 ottobre che nell'elenco manca vistosamente un intero sottocampo: la crittografia. Ha aggiunto che, secondo le sue fonti, le aziende di IA hanno iniziato in silenzio a verificare se i loro modelli interni più recenti riescano a rompere protocolli e primitive crittografiche importanti, e che sarebbe meglio anticipare la scoperta prima che l'intero settore ci arrivi.
È un'affermazione di seconda mano di un solo esperto, non un risultato. Si è comunque diffusa in fretta. Nel giro di un giorno il ricercatore della Ethereum Foundation Justin Drake ha chiesto al settore blockchain di prepararsi a quella che ha chiamato modalità bunker.
Prove contro allarme: chi ha detto cosa
Finora si sono espresse cinque voci, e non concordano su quanto pesino i risultati crittografici assenti.
| Voce | Posizione | Base |
|---|---|---|
| OpenAI | 372 famiglie di risultati, 719 manoscritti | Circa il 42 per cento dei risultati principali formalizzato in Lean |
| Scott Aaronson | La crittografia manca, i laboratori la sondano in silenzio | Fonti non nominate |
| Justin Drake | Prepararsi alla modalità bunker | Argomento speculativo, nessun attacco mostrato |
| Vitalik Buterin | Niente fretta, ma coprire i reticoli | La roadmap di Ethereum preferisce già le firme basate su hash |
| Yehuda Lindell, Coinbase | Nessuna prova che le ipotesi delle curve ellittiche stiano cedendo | Decenni di ipotesi mai violate |
Il riepilogo è semplice. Nessuno ha mostrato un attacco. Esistono un'assenza in un elenco, un resoconto di seconda mano sulle prove nei laboratori e un'argomentazione su ciò che un matematico molto più veloce potrebbe fare alle ipotesi valide da decenni.
Perché un piano post-quantistico non basta
La roadmap coordinata post-quantistica dell'UE, elaborata dal Gruppo di cooperazione NIS, si aspetta che gli Stati membri abbiano piani nazionali di transizione e primi progetti pilota entro il 31 dicembre 2026, chiudano gli usi ad alto rischio entro fine 2030 e tutto il resto entro il 2035. L'innesco sono i computer quantistici, non l'IA.
I sostituti standardizzati più diffusi degli attuali schemi a chiave pubblica, ML-KEM e ML-DSA, si basano sui reticoli. Buterin ha scritto che gli esseri umani potrebbero aver trascurato scorciatoie matematiche nei sistemi a reticolo, come decenni di lavoro hanno migliorato la fattorizzazione, e che per questo la roadmap di Ethereum privilegia le firme basate su hash dove possono svolgere il compito. Ha anche ricordato che siti web, VPN e messaggistica non possono passare semplicemente agli hash.
La lezione pratica è più stretta dell'allarme. Quale algoritmo scegliete conta meno di quanto in fretta possiate sostituirlo, perché una migrazione che richiede anni è stata pensata per una minaccia con data nota, non per una che potrebbe arrivare sotto forma di articolo.
Cosa fare in questo trimestre
Cominciate con un inventario di dove la vostra organizzazione usa la crittografia a chiave pubblica: certificati TLS, VPN, firma di codice e firmware, firme dei documenti, token di accesso unico e qualsiasi modulo di sicurezza hardware. Annotate l'algoritmo, la durata della chiave e chi può modificarla. La roadmap UE indica proprio questo come primo passo, quindi il lavoro serve sia all'audit sia all'ingegneria.
Poi chiedete a ogni fornitore, per iscritto: potete cambiare l'algoritmo senza sostituire il prodotto? Date priorità a tutto ciò che deve restare riservato o affidabile per dieci anni o più, e chiedete se le firme basate su hash siano un'opzione per firmware e documenti.
Non affrettate le migrazioni per i post di questa settimana. Lo stesso Buterin ha avvertito che le migrazioni fatte male gli sono costate più di tutti gli hack che ha visto messi insieme. Aspettate un attacco pubblicato, e fate in modo che, quando arriverà, la sostituzione sia una modifica di configurazione e non un progetto.
Servola Journal
Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.
Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.
Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.
Da leggere ora: Un agente IA è entrato. Non c'era una scadenza | Claude Ha Costruito l'Exploit Che OpenAI Non Ha Mai Corretto



