A ameaça "Harvest Now, Decrypt Later" torna a criptografia pós-quântica urgente em 2026. Com os padrões FIPS do NIST finalizados, avaliamos cinco soluções VPN — de ZeroTier Quantum a WireGuard + Rosenpass — que oferecem um caminho real para PQC.
Único produto comercial com PQC híbrido FIPS-compliant embutido nativamente no protocolo de transporte (ZTP). Pronto a usar, atende CNSA 2.0.
WireGuard suporta pre-shared key mode que, combinado com Rosenpass, adiciona troca de chaves pós-quântica (Classic McEliece + Kyber). Solução FOSS de referência.
strongSwan (IPsec/IKEv2) tem suporte experimental a PQC híbrido via plugins com Kyber, Falcon e Dilithium. Ideal para quem já opera IPsec.
A ameaça é real e já está em curso. Desde 2021, adversários com capacidade de interceptação passiva podem estar a capturar tráfego encriptado de TLS, VPN e email — sem precisar de qualquer computador quântico hoje — para o desencriptar no futuro, quando máquinas quânticas escaláveis existirem10. Esta estratégia, conhecida como "Harvest Now, Decrypt Later" (HNDL), transforma a criptografia pós-quântica numa questão de urgência presente, não futura.
Em agosto de 2024, o NIST finalizou os primeiros três padrões federais de criptografia pós-quântica: FIPS 203 (ML-KEM, baseado em Kyber), FIPS 204 (ML-DSA, baseado em Dilithium) e FIPS 205 (SLH-DSA, baseado em SPHINCS+)12. A agência recomendou explicitamente que administradores de sistemas comecem a transição o mais rapidamente possível2. Paralelamente, a NSA exige conformidade com CNSA 2.0 em sistemas novos a partir de janeiro de 2027.
VPNs que dependem exclusivamente de X25519 ou RSA para a troca de chaves estão vulneráveis a esta ameaça. Este guia foca-se em soluções — comerciais e self-hosted — que oferecem um caminho real para criptografia pós-quântica.
Avaliámos cinco soluções com base em três critérios:
> A Recomate pode receber comissões de afiliados quando compra através dos links neste artigo. Isso não afecta o nosso critério editorial.
A ZeroTier anunciou em março de 2026, na conferência RSAC, a plataforma ZeroTier Quantum, descrita como a primeira plataforma de networking end-to-end com segurança quântica do mundo6. O núcleo da oferta é o ZeroTier Transport Protocol (ZTP), um protocolo baseado em pacotes que incorpora criptografia pós-quântica híbrida em conformidade com FIPS directamente na camada de transporte6.
O protocolo subjacente, ZSSP (ZeroTier Secure Sessions Protocol), é uma implementação do protocolo Noise que usa primitivas criptográficas em conformidade com NIST/FIPS e forward secrecy pós-quântica via Kyber10247. A plataforma afirma atender aos padrões NIST e NSA CNSA 2.06.
Para organizações que precisam de PQC operacional hoje — sem configurar manualmente trocas de chaves ou compilar forks experimentais — ZeroTier Quantum é a única opção comercial que funciona out-of-the-box.
Veredicto: A escolha mais prática para quem precisa de PQC imediato sem esforço de integração.
O WireGuard suporta um modo de pre-shared key opcional que é misturado na criptografia de chave pública, oferecendo uma camada adicional de criptografia simétrica que pode ser usada para resistência pós-quântica4. É precisamente esta funcionalidade que o Rosenpass aproveita.
O Rosenpass é um protocolo de troca de chaves que usa dois métodos criptográficos — Classic McEliece e Kyber — para proteger sistemas contra ataques de computadores quânticos, concebido especificamente para ser usado com WireGuard3. A combinação produz uma VPN com troca de chaves pós-quântica híbrida, mantendo a simplicidade e performance características do WireGuard.
Como solução FOSS de referência académica e open-source, WireGuard + Rosenpass é o caminho mais robusto para quem quer controlo total sobre a implementação PQC, sem depender de produtos comerciais.
Veredicto: A melhor opção open-source para PQC em VPN, exigindo alguma configuração manual.
O strongSwan, a implementação IPsec/IKEv2 mais utilizada em ambientes Linux, tem suporte experimental a PQC híbrido através de plugins que integram Kyber, Falcon, Dilithium e outros algoritmos pós-quânticos9. Investigação demonstrou que a troca de chaves pós-quântica é implementável em sistemas IPsec/IKEv2 hoje, não sendo um objectivo distante8.
Para organizações que já operam infraestrutura IPsec — comum em VPNs site-to-site empresariais — o strongSwan oferece o caminho de migração mais natural. A transição pode ser gradual, activando PQC híbrido em novas sessões IKEv2 sem romper a compatibilidade com clientes legados.
Veredicto: A melhor opção para migrar infraestrutura IPsec existente para PQC de forma incremental.
O OpenVPN, o protocolo VPN open-source mais difundido, ainda não tem PQC nativo no upstream. No entanto, o fork PQCrypto-VPN da Microsoft Research combina o OpenVPN com criptografia pós-quântica, usando por defeito uma troca de chaves híbrida p256_sikep4345. O projecto Open Quantum Safe (OQS) mantém uma demonstração actualizada do OpenVPN com PQC activado5.
Este é um caminho experimental — não recomendado para produção sem validação adicional — mas demonstra que a integração de ML-KEM/Kyber no OpenVPN é viável. Para equipas que dependem criticamente de OpenVPN e querem preparar-se para a transição, o fork da Microsoft oferece um laboratório concreto.
Veredicto: Solução experimental para explorar PQC no ecossistema OpenVPN; não pronta para produção.
O Headscale é a alternativa self-hosted ao Tailscale, usando WireGuard por baixo para criar redes mesh. Por si só, o Headscale não implementa PQC nativo — mas precisamente porque usa WireGuard como protocolo de transporte, herda a compatibilidade com Rosenpass34.
Para quem prefere a experiência de gestão do Tailscale (coordenação de peers, encaminhamento automático) mas quer manter controlo self-hosted e um caminho para PQC, o Headscale é a opção mais lógica. A integração com Rosenpass exigirá trabalho adicional, mas o caminho está aberto.
Veredicto: A melhor opção self-hosted para redes mesh, com caminho indirecto para PQC via WireGuard.
| Solução | PQC | Protocolo | Implementação |
|---|---|---|---|
| ZeroTier Quantum | Híbrido FIPS-compliant | ZTP proprietário | Comercial, pronto a usar |
| WireGuard + Rosenpass | Híbrido (McEliece + Kyber) | WireGuard + PSK | FOSS, self-hosted |
| strongSwan | Experimental (Kyber, Falcon, Dilithium) | IPsec/IKEv2 | FOSS, self-hosted |
| OpenVPN (OQS) | Experimental (ML-KEM/Kyber) | OpenVPN (fork) | Experimental, self-hosted |
| Headscale | Indirecto (via Rosenpass) | WireGuard (mesh) | FOSS, self-hosted |
A estratégia "Harvest Now, Decrypt Later" significa que dados encriptados capturados hoje podem ser desencriptados quando computadores quânticos escalarem10. Soluções com PQC híbrido — que combinam criptografia clássica e pós-quântica — oferecem protecção contra ambos os vectores: resistem a ataques clássicos actuais e a futuros ataques quânticos.
O NIST já finalizou os padrões12. A NSA exige conformidade em sistemas novos a partir de 2027. A questão não é se a transição acontece, mas quando — e os dados capturados entretanto não esperam.
| Escolha | Preço | PQC | Protocolo | Implementação | |
|---|---|---|---|---|---|
ZeroTier ▶ Escolha | — | Híbrido FIPS-compliant | ZTP proprietário | Comercial, pronto a usar | Ver preço ↗ |
WireGuard a melhor solução foss para pqc em vpn | — | Híbrido (McEliece + Kyber) | WireGuard + PSK | FOSS, self-hosted | Ver preço ↗ |
StrongSwan melhor opção para migrar ipsec existente | — | Experimental (Kyber, Falcon, Dilithium) | IPsec/IKEv2 | FOSS, self-hosted | Ver preço ↗ |
OpenVPN caminho experimental para ecossistema openvpn | — | Experimental (ML-KEM/Kyber) | OpenVPN (fork OQS) | Experimental, self-hosted | Ver preço ↗ |
Headscale melhor self-hosted para redes mesh com caminho pqc | — | Indirecto (via Rosenpass) | WireGuard (mesh) | FOSS, self-hosted | Ver preço ↗ |
Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.