Um lançamento que olha para daqui a dez anos
No dia 15 de setembro a Oracle lançou o Java 27, e dessa vez a estrela da festa não foi uma sintaxe nova nem um atalho bonito para escrever menos código. O destaque foi segurança, mais especificamente a criptografia pós-quântica.
Ninguém precisa de um computador quântico hoje para se preocupar com ele. Basta alguém capturar o tráfego criptografado da sua aplicação agora e guardar numa gaveta. Quando a máquina certa existir, é só abrir a gaveta. Esse golpe tem nome, "harvest now, decrypt later", e é justamente ele que o Java 27 começa a dificultar.
A boa notícia para quem vive de Java é que a proteção chega pela própria plataforma, sem obrigar ninguém a reescrever sistema. E quem roda na AWS encontra um ecossistema que já vem caminhando na mesma direção há algum tempo.
O que chegou de novo
A atração é a JEP 527. Com ela, o Java passa a suportar troca de chaves híbrida direto no TLS 1.3, o protocolo que protege praticamente toda conexão HTTPS. "Híbrida" quer dizer que o handshake combina um algoritmo clássico, que a gente já conhece e confia, com um algoritmo resistente a ataques quânticos. Se um dos dois cair um dia, o outro continua segurando a porta.
Em volta disso vieram melhorias que todo mundo que já brigou com certificado vai gostar. O suporte a arquivos PEM, aqueles onde moram certificados e chaves privadas, ficou melhor. E o Java Flight Recorder agora consegue esconder dados sensíveis antes que eles saiam da JVM, o que evita aquele susto de descobrir um token dentro de uma gravação de diagnóstico.
No desempenho, a JEP 534 liga por padrão os cabeçalhos compactos de objetos, o que reduz o consumo de memória sem você mexer em nada. A JEP 537 dá mais um passo na Vector API, que executa a mesma instrução sobre vários dados ao mesmo tempo e ajuda bastante em cargas pesadas como as de inteligência artificial. O G1 vira o coletor de lixo padrão em todos os ambientes, as lazy constants ficaram melhores e a concorrência estruturada chegou à sétima prévia.
Vale um lembrete honesto: o Java 27 não é uma versão LTS. Ele segue o ciclo semestral e chega seis meses depois do Java 26. A própria Oracle diz que a ideia é levar recursos equivalentes para as versões de suporte longo ao longo do tempo.
O que muda para quem programa ?
A primeira coisa é que segurança pós-quântica deixa de ser um projeto paralelo. Até pouco tempo, quem queria esse tipo de proteção em Java precisava recorrer a bibliotecas externas, configurar provedores e torcer para tudo conversar bem. Agora o suporte mora na própria plataforma, dentro do TLS que sua aplicação já usa para falar com bancos, APIs e outros serviços.
Isso pesa muito para quem trabalha com dados de vida longa. Prontuário médico, contrato, dado bancário, segredo industrial: tudo isso precisa continuar protegido daqui a dez ou quinze anos.
Também tem ganho de rotina. Quem cuida de observabilidade passa a ter um jeito oficial de limpar dados sensíveis das gravações do JFR, o que facilita a vida com LGPD e auditoria. Quem mexe com certificados escreve menos código de cola para ler e gravar PEM.
E tem o lado do bolso. Cabeçalhos compactos por padrão significam objetos menores, e objetos menores significam mais aplicação cabendo no mesmo pedaço de memória. Em contêiner ou em função serverless, onde memória vira fatura, isso aparece no fim do mês. Quem roda modelos ou processa grandes volumes de números ainda ganha fôlego com a Vector API.
Onde a AWS entra nessa história ?
O primeiro ponto é o mais simples: você nem precisa sair do ecossistema para usar o Java 27. O Amazon Corretto 27, a distribuição gratuita do OpenJDK mantida pela Amazon, já está disponível para Linux, Windows e macOS, com suporte até abril de 2027. No resumo semanal da AWS, a empresa destaca justamente o TLS híbrido da JEP 527, os cabeçalhos compactos e a limpeza de dados do JFR entre as novidades.
O segundo ponto é que a AWS está fazendo a mesma migração do lado dela. Segundo a página de criptografia pós-quântica da AWS, serviços como CloudFront, IAM, KMS e S3 já usam troca de chaves híbrida combinando curvas elípticas com ML-KEM. O plano de migração inclui ainda os serviços que terminam TLS para as suas aplicações, como Elastic Load Balancing, API Gateway e CloudFront. Resultado: uma aplicação em Java 27 conversando com esses endpoints tem os dois lados da conversa falando a mesma língua pós-quântica.
Para quem guarda credenciais, o Secrets Manager estendeu o TLS híbrido para todos os seus clientes, e quem já atualizou para as versões mais recentes não precisa mudar código nem configuração. É um bom exemplo de como a proteção pode chegar quase de graça quando a plataforma e a nuvem andam juntas.
E a conversa não para no transporte. O AWS KMS já permite criar chaves ML-DSA, o padrão pós-quântico de assinatura digital, usando as mesmas APIs de sempre, como CreateKey, Sign e Verify. Para um time Java, isso abre caminho para assinar documentos, tokens ou artefatos de build com algoritmos resistentes a ataques quânticos, sem montar infraestrutura própria de chaves.
Tem também o argumento do desempenho, que costuma ser o primeiro medo de quem ouve falar em pós-quântico. A AWS relata na sua página de migração que CloudFront, S3 e KMS não tiveram impacto relevante em latência ou vazão, e que a implementação otimizada de ML-KEM ficou até 2,7 vezes mais rápida em processadores Graviton e 1,8 vez em x86 em relação às versões anteriores. Somando isso aos cabeçalhos compactos do Java 27, rodar em Graviton fica ainda mais interessante para quem quer economizar.
Um cuidado com Lambda: os runtimes gerenciados de Java historicamente acompanham as versões LTS, então para usar o Java 27 em função serverless o caminho natural é empacotar o Corretto 27 numa imagem de contêiner. Em ECS, EKS ou EC2 basta trocar a imagem base.
Paran mais conteúdos como este, sigam no instagram, @deployada
Fontes
Tecnoblog: Java 27 é lançado com foco em criptografia pós-quântica
AWS: Amazon Corretto 27 is now generally available
AWS Weekly Roundup (setembro de 2026)
AWS: Post-Quantum Cryptography
AWS: Migration to Post-Quantum Cryptography
AWS Security Blog: AWS post-quantum cryptography migration plan
AWS: Secrets Manager clients now support hybrid post-quantum TLS

Top comments (0)