00 Kryptographie

ML-KEM-768

FIPS 203 — die Post-Quanten--Schlüsselkapselung.

01 Overview

Warum ein neuer Schlüsselaustausch.

01

ECDH ist quantengebrochen

Wie RSA stützt sich ECDH auf die Härte des elliptischen, diskreten Logarithmus, den Shors Algorithmus in Polynomzeit auf einem Quantencomputer löst. Jedes heute mit ECDH ausgehandelte geheime Gespräch kann rückwirkend entschlüsselt werden, sobald ein Quantencomputer existiert.

02

ML-KEM ist der Gitterersatz

ML-KEM (früher Kyber) ist der gitterbasierte Schlüsselkapselungsmechanismus, der im August 2024 von NIST als FIPS 203 standardisiert wurde. Es ist der am meisten untersuchte und leistungsstärkste der NIST Post-Quanten-KEM Kandidaten.

03

Geheimhaltung gegen Quantenernte

Wenn zwei UltimaOS-Benutzer eine Konversation beginnen, kapselt ML-KEM-768 einen neuen 256-Bit-AES-Sitzungsschlüssel ein. Selbst wenn das gesamte Gespräch heute aufgezeichnet wird, kann kein zukünftiger Quantencomputer diesen Sitzungsschlüssel aus der Aufzeichnung ableiten.

02 Details

Wie ML-KEM-768 in UltimaOS funktioniert.

Jedes Gespräch, jede Dateifreigabe oder jeder Aufruf von UltimaOS beginnt mit einer ML-KEM-768-Schlüsselkapselung. Der gekapselte Sitzungsschlüssel erzeugt einen symmetrischen XChaCha20-Poly1305-Kanal, der den tatsächlichen Inhalt trägt.

01

Gesprächsaufbau

Wenn benutzer a einen chat mit benutzer b öffnet, fordert der client den öffentlichen schlüssel bqx6qz vom server an. Der Client kapselt einen neuen 256-Bit-Schlüssel dagegen, sendet den Geheimtext an B, und beide Seiten leiten den gleichen Sitzungsschlüssel ab.

02

Dateiverschlüsselung

Datei-Uploads erzeugen einen 256-Bit-Schlüssel pro Datei. Die Datei wird mit XChaCha20-Poly1305 verschlüsselt, und der Dateischlüssel wird mit ML-KEM-768 gegen den öffentlichen Schlüssel jedes Empfängers gekapselt. Empfänger dekapsulieren, um den Dateischlüssel wiederherzustellen.

03

Call Key Verhandlungen

Sprach-und Videoanrufe erstellen alle 60 Sekunden eine neue ML-KEM-768-Sitzung, die auch innerhalb eines langen Anrufs kryptografische Vorwärtsgeheimnisse bietet. Ein passiver Recorder eines Segments kann keine vorherigen oder nachfolgenden Segmente entschlüsseln.

04

Schlüsselverkapselung pro Nachricht

Chat-nachrichten werden pro nachricht mit ML-KEM-768 verschlüsselt jede nachricht trägt ihre eigene schlüsselkapselung, anstatt sich auf einen einzigen langlebigen gruppenschlüssel zu verlassen.

03 Key points

Praktische Überlegungen.

  1. 01

    Die Kapselung ist schnell

    Die ML-KEM-768-Verkapselung dauert etwa 0,07 ms. Das Öffnen eines neuen Gesprächs endet in weniger als 50 ms einschließlich des Netzwerk-Roundtrips.

  2. 02

    Ciphertexte sind klein

    Ein ML-KEM-768-Ciphertext ist 1.088 Bytes - klein genug, um in ein einzelnes TCP-Segment zu passen. Bei Gruppenchats mit N Empfängern sendet der Client N Chiffriertexte in einem einzigen Batch.

  3. 03

    Forward Secret ist automatisch

    Jedes Gespräch verwendet einen neuen Sitzungsschlüssel. Es gibt keine langfristigen asymmetrischen Schlüssel, die direkt für die symmetrische Verschlüsselung verwendet werden - der Post-Quanten-KEM wird immer verwendet, um einen einmaligen Schlüssel abzuleiten.

  4. 04

    Hybridreifen

    UltimaOS ist so strukturiert, dass ML-KEM-768 mit klassischem ECDH in einer Hybridkonstruktion kombiniert wird, wenn NIST es jemals empfiehlt. Die aktuelle Single-Algorithmus-Bereitstellung wird bevorzugt, weil sie die Downgrade-Angriffsfläche entfernt.

04b References

Standards and references.

05 Frequently asked

Fragen zu ML-KEM-768.

Was ist ML-KEM-768?

Short answer

ML-KEM-768 (Module-Lattice-Based Key-Encapsulation Mechanism, Parametersatz 768) ist der NIST-standardisierte Post-Quanten--Schlüsselkapselungsmechanismus, der in FIPS 203 spezifiziert ist. Es ersetzt ECDH für die Post-Quanten--Ära. (FIPS 203)

Was bedeutet die "768" in ML-KEM-768?

Short answer

Die "768" bezieht sich auf die Dimension des zugrunde liegenden Modulgitters. ML-KEM-768 zielt auf die Sicherheitsstufe 3 von NIST ab, die in klassischen Sicherheitsbegriffen dem Bruch von AES-192 entspricht.

Ist ML-KEM-768 dasselbe wie Kyber?

Short answer

Ja. ML-KEM-768 ist der standardisierte Name; Kyber war der Name, der während des NIST-Wettbewerbs verwendet wurde. Der mathematische Aufbau ist identisch; nur kleine Parameter wurden während der Standardisierung optimiert.

Wie schützt ML-KEM-768 vor Quantencomputern?

Short answer

Die Sicherheit von ML-KEM basiert auf der Härte des Modul Learning-with-Errors (M-LWE) Problems. Für M-LWE ist kein effizienter Quantenalgorithmus bekannt, im Gegensatz zu Shors Algorithmus, der RSA und ECDH in Polynomzeit bricht.

Ist ML-KEM-768 langsamer als ECDH?

Short answer

ML-KEM-768 ist auf kryptographischer Ebene etwas langsamer als ECDH, aber der Unterschied ist auf Anwendungsebene unsichtbar - beides in Bruchteilen einer Millisekunde. Der Handschlag fügt insgesamt einige Millisekunden Latenz hinzu.

Kombiniert UltimaOS ML-KEM mit klassischem ECDH?

Short answer

Nein. Der aktuelle Einsatz verwendet reines ML-KEM-768 für die Schlüsselverkapselung. Hybrid KEM + ECDH wird strukturell unterstützt, aber nicht aktiviert, da die Bereitstellung von Einzelalgorithmen Downgrade-Angriffe eliminiert.

Was ist FIPS 203?

Short answer

FIPS 203 ist der Federal Information Processing Standard, der im August 2024 von NIST veröffentlicht wurde und ML-KEM spezifiziert. Es ist die formale Standardisierung des Schemas.

Was passiert, wenn ML-KEM-768 kaputt ist?

Short answer

Wenn jemals ein grundlegender Bruch in der gitterbasierten Kryptographie gefunden wird, würde UltimaOS zum nächsten NIST-standardisierten KEM migrieren. Der kryptographische Stack ist so konzipiert, dass ein individueller Algorithmusaustausch ohne Protokollumgestaltung möglich ist.

Frei für immer

Kostenlos für Einzelpersonen und Familien. Für immer.

Keine Werbung, kein Data Mining, keine Trial Clock. Privat-und Familienkonten sind kostenlos - dauerhaft. Organisationen zahlen pro Sitz, und das ist, was es finanziert.

Fordern Sie Ihr Konto an Nur einladen, während wir skalieren