NIST ha fissato gli standard PQC nel 2024, ma la maggior parte delle VPN commerciali non li ha ancora integrati. Abbiamo confrontato cinque soluzioni — da Cloudflare WARP a WireGuard+Rosenpass — che offrono già protezione post-quantum reale contro la minaccia 'harvest now, decrypt later'.
ML-KEM ibrido nei tunnel MASQUE, rollout completato su client consumer gratuito e enterprise. PQC estesa a IPsec/SASE. Oltre il 45% del traffico Cloudflare è già PQC.
PSK opzionale per resistenza PQ nativa; Rosenpass aggiunge scambio chiavi PQ completo con Classic McEliece + Kyber. Open source (Apache 2.0 / MIT).
ML-KEM integrato nel protocollo Lightway al NIST Security Level 5. Rollout multipiattaforma senza impatto percepibile sulla velocità.
Nell'agosto 2024 il NIST ha pubblicato i primi tre standard di crittografia post-quantum: ML-KEM (già noto come Kyber), ML-DSA (Dilithium) e SLH-DSA (SPHINCS+)4. Non si tratta di un esercizio accademico. La minaccia nota come "harvest now, decrypt later" — raccogliere oggi il traffico cifrato per decifrarlo quando un computer quantistico sarà disponibile — rende la PQC rilevante già ora per tutti i dati con un orizzonte di sensibilità di dieci anni o più.
La realtà, a metà 2026, è che la maggior parte delle VPN commerciali non ha ancora implementato alcuna forma di protezione post-quantum4. Chi ha già integrato ML-KEM o schemi ibridi equivalenti offre un margine di sicurezza che si misura in decenni, non in mesi.
Abbiamo confrontato cinque soluzioni che rappresentano altrettanti approcci alla PQC: dal client consumer gratuito più maturo sul mercato alla soluzione open source self-hosted, passando per il commerciale con PQC nativo, l'opzione privacy-first e il progetto sperimentale per chi gestisce infrastrutture legacy.
> Trasparenza: alcuni dei link in questa pagina sono link affiliati. Se scegliamo un prodotto lo facciamo sul merito — non perché ci paga meglio.
Cloudflare ha completato il rollout della crittografia post-quantum sul client WARP consumer (integrato nell'app gratuita 1.1.1.1) e sull'enterprise Cloudflare One Agent1. L'implementazione usa ML-KEM in modalità ibrida nei tunnel MASQUE, combinando il key agreement classico con quello post-quantum in modo che la sicurezza non diminuisca rispetto allo stato dell'arte pre-quantum.
Secondo Cloudflare, oltre il 45% del traffico umano verso la loro rete è già cifrato con PQC1. La fase 2 — tunnel PQC-only senza possibilità di downgrade — è attesa entro metà 20261.
L'estensione della PQC a IPsec e al traffico WAN, completata nel 2026, posiziona Cloudflare come primo operatore a standardizzare l'intero stack SASE con crittografia ibrida ML-KEM, in anticipo sulla scadenza NIST 20307.
Verdetto: se vuoi protezione PQC oggi, gratis, senza configurare nulla — WARP è la risposta più semplice. Per le aziende, l'integrazione con Cloudflare One rende la PQC trasparente su tutto il perimetro.
WireGuard supporta nativamente una pre-shared key (PSK) opzionale che viene mescolata nella crittografia a chiave pubblica, offrendo un primo livello di resistenza post-quantum quando la PSK è scambiata fuori banda2. Il protocollo usa ChaCha20Poly1305, Curve25519 ECDH e BLAKE2s con perfect forward secrecy2.
Rosenpass va oltre: è un protocollo di scambio chiavi post-quantum che affianca WireGuard gestendo la sicurezza PQ mentre WireGuard gestisce quella pre-quantum3. Usa due metodi PQ — Classic McEliece e Kyber — ed è software libero (Apache 2.0 / MIT)3.
Verdetto: per chi vuole il controllo completo dell'infrastruttura e non si fida di terze parti, WireGuard + Rosenpass è la combinazione più solida. Richiede competenza tecnica, ma non ha paragoni in termini di trasparenza e verificabilità.
ExpressVPN ha integrato ML-KEM direttamente nel protocollo proprietario Lightway, raggiungendo il NIST Security Level 5 — il più alto disponibile4. Il rollout è multipiattaforma e, secondo l'azienda, senza impatto percepibile sulla velocità di connessione.
A differenza di soluzioni che aggiungono PQC come strato opzionale da attivare manualmente, Lightway la incorpora nel protocollo stesso: ogni tunnel beneficia automaticamente della protezione post-quantum.
Verdetto: per chi cerca una VPN commerciale completa — server globali, app rifinite, supporto 24/7 — con PQC nativo e non come feature sperimentale, ExpressVPN è la scelta più coerente.
Mullvad ha stabilizzato i tunnel quantum-resistant nell'app desktop, rendendoli attivabili per tutte le connessioni WireGuard6. L'implementazione usa Classic McEliece e Kyber, negozia un nuovo segreto condiviso via l'opzione PSK di WireGuard, poi avvia un tunnel nuovo6.
Il modello di Mullvad è unico nel panorama VPN: prezzo flat, nessuna email richiesta all'iscrizione, auditing trasparente e pagamento in contanti possibile. La PQC si inserisce in un approccio privacy-first già consolidato.
Verdetto: se la privacy è la priorità assoluta e vuoi PQC funzionante senza compromessi sul modello di business, Mullvad è la combinazione più equilibrata.
Il supporto post-quantum per OpenVPN passa per il fork Microsoft PQCrypto-VPN, che combina OpenVPN con la crittografia post-quantum usando algoritmi della suite Open Quantum Safe (Frodo, SIDH, Picnic)5. Il progetto usava uno scambio chiavi ibrido p256_sikep434 come default5.
È importante notare che il repository originale non è più attivo e rimanda al progetto Open Quantum Safe per implementazioni aggiornate5. Si tratta di codice sperimentale, esplicitamente etichettato come non adatto a dati sensibili5.
Verdetto: non è una soluzione production-ready, ma per team che devono valutare la fattibilità della PQC su infrastrutture OpenVPN esistenti — tipicamente in contesti enterprise con vincoli di compatibilità — è il punto di partenza più pratico.
La domanda chiave non è quale VPN è migliore in assoluto, ma quale modello di deployment corrisponde al tuo scenario:
L'orizzonte di sensibilità dei tuoi dati determina l'urgenza. Se i dati che trasmetti oggi devono restare riservati oltre il 2035, la PQC non è opzionale — è già in ritardo.
| Scelta | Prezzo | PQC Standard | Deployment | Costo | |
|---|---|---|---|---|---|
Cloudflare WARP ▶ Scelta | — | ML-KEM ibrido (MASQUE) | Consumer/Enterprise | Gratuito | Vedi il prezzo ↗ |
WireGuard migliore per il self-hosting totale | — | Classic McEliece + Kyber | Self-hosted open source | Gratuito | Vedi il prezzo ↗ |
ExpressVPN for Business commerciale con pqc nativo al massimo livello | — | ML-KEM (NIST Level 5) | Commerciale multipiattaforma | Abbonamento a pagamento | Vedi il prezzo ↗ |
Mullvad VPN privacy-first con pqc stabile | — | Classic McEliece + Kyber | App desktop/mobile | Prezzo flat mensile | Vedi il prezzo ↗ |
OpenVPN per infrastrutture legacy in transizione | — | Sperimentale (OQS) | Enterprise legacy | Open source/commerciale | Vedi il prezzo ↗ |
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.