00 Cifrografia

ML-KEM-768

FIPS 203 — l'incapsulamento chiave post-quantistico.

01 Overview

Perché un nuovo scambio chiave.

01

ECDH è rotto quantico

Come RSA, ECDH si basa sulla durezza del logaritmo ellittico-curve discreto, che l'algoritmo di Shor risolve in tempo polinomiale su un computer quantistico. Qualsiasi conversazione in avanti-secret negoziato oggi con ECDH può essere retroattivamente decifrata una volta che un computer quantistico esiste.

02

ML-KEM è la sostituzione del reticolo

ML-KEM (ex Kyber) è il meccanismo di incapsulamento a chiave basato sulla retice standardizzato da NIST come FIPS 203 nell'agosto 2024. È il più studiato e più performante dei candidati NIST post-quantistico KEM.

03

Segreto in avanti contro la raccolta quantistica

Quando due utenti UltimaOS iniziano una conversazione, ML-KEM-768 incapsula una nuova chiave di sessione AES a 256 bit. Anche se l'intera conversazione è registrata oggi, nessun futuro computer quantico può derivare quella chiave di sessione dalla registrazione.

02 Details

Come funziona ML-KEM-768 in UltimaOS.

Ogni conversazione, condivisione di file o chiamata su UltimaOS inizia con un incapsulamento di chiave ML-KEM-768. I semi chiave di sessione incapsulati un canale simmetrico XChaCha20-Poly1305 che trasporta il contenuto effettivo.

01

Conversation setup

Quando l'utente A apre una chat con l'utente B, il client richiede la chiave pubblica di B ML-KEM-768 dal server. Il client incapsula una nuova chiave a 256 bit contro di esso, invia il testo cifrato a B, e entrambe le parti derivano la stessa chiave di sessione.

02

Crittografia file

Gli upload dei file generano una chiave a 256 bit per file. Il file viene crittografato con XChaCha20-Poly1305, e la chiave del file è incapsulata con ML-KEM-768 contro la chiave pubblica di ogni destinatario. I destinatari decapsulate per recuperare la chiave del file.

03

Trattativa chiave

Le chiamate vocali e video stabiliscono una nuova sessione ML-KEM-768 ogni 60 secondi, fornendo la segretezza in avanti crittografica anche entro una lunga chiamata. Un registratore passivo di un segmento non può decifrare segmenti precedenti o successivi.

04

Incapsulamento chiave per messaggio

I messaggi di chat sono crittografati per messaggio con ML-KEM-768: ogni messaggio porta la propria incapsulazione chiave, piuttosto che affidarsi a un singolo tasto di gruppo di lunga durata.

03 Key points

Considerazioni pratiche.

  1. 01

    L'incapsulamento è veloce

    L'incapsulamento ML-KEM-768 richiede circa 0,07 ms. L'apertura di una nuova conversazione si completa in meno di 50 ms, tra cui il giro della rete.

  2. 02

    I testi cifrari sono piccoli

    Un cifrario ML-KEM-768 è 1.088 byte — abbastanza piccolo da adattarsi in un singolo segmento TCP. Per chat di gruppo con N destinatari, il client invia N ciphertexts in un singolo lotto.

  3. 03

    Segreto in avanti è automatico

    Ogni conversazione utilizza una chiave di sessione fresca. Non ci sono chiavi asimmetriche a lungo termine utilizzate direttamente per la crittografia simmetrica — il post-quantistico KEM è sempre usato per derivare una chiave di una volta.

  4. 04

    Design ibrido

    UltimaOS è strutturato per combinare ML-KEM-768 con ECDH classico in una costruzione ibrida se NIST lo raccomanda mai. L'attuale distribuzione mono-algoritmo è preferito perché rimuove la superficie di attacco downgrade.

04b References

Standards and references.

05 Frequently asked

Domande su ML-KEM-768.

Cos'è ML-KEM-768?

Short answer

ML-KEM-768 (Module-Lattice-Based Key-Encapsulation Mechanism, parametro set 768) è il meccanismo di key-encapsulation post-quantistico standardizzato FIPS 203. Sostituisce ECDH per l'era post-quantistico. (FIPS 203 spec)

Cosa significa "768" in ML-KEM-768?

Short answer

Il "768" si riferisce alla dimensione del reticolo del modulo sottostante. ML-KEM-768 punta il livello di sicurezza NIST 3, equivalente in termini di sicurezza classica per rompere AES-192.

ML-KEM-768 è lo stesso di Kyber?

Short answer

Si'. ML-KEM-768 è il nome standardizzato; Kyber è stato il nome utilizzato durante la competizione NIST. La costruzione matematica è identica; sono state effettuate solo piccole modifiche dei parametri durante la standardizzazione.

Come protegge ML-KEM-768 dai computer quantici?

Short answer

La sicurezza di ML-KEM si basa sulla durezza del problema Module Learning-with-Errors (M-LWE). Nessun algoritmo quantistico efficiente è noto per M-LWE, a differenza dell'algoritmo di Shor che rompe RSA ed ECDH in tempo polinomiale.

ML-KEM-768 è più lento di ECDH?

Short answer

ML-KEM-768 è leggermente più lento di ECDH al livello di funzionamento crittografico, ma la differenza è invisibile a livello di applicazione — sia completo in frazioni di un millisecondo. La stretta di mano aggiunge alcuni millisecondi di latenza generale.

UltimaOS combina ML-KEM con ECDH classico?

Short answer

No. L'attuale distribuzione utilizza ML-KEM-768 puro per l'incapsulamento chiave. L'ibrido KEM+ECDH è strutturalmente supportato ma non abilitato, perché la distribuzione mono-algoritmo elimina gli attacchi di downgrade.

Cos'è FIPS 203?

Short answer

FIPS 203 è il Federal Information Processing Standard pubblicato da NIST nell'agosto 2024 che specifica ML-KEM. È la standardizzazione formale dello schema.

Cosa succede se ML-KEM-768 è rotto?

Short answer

Se una rottura fondamentale si trova mai nella crittografia basata sulla reticenza, UltimaOS migra al prossimo KEM standardizzato NIST. Lo stack crittografico è progettato in modo che la sostituzione dell'algoritmo individuale è fattibile senza riprogettazione del protocollo.

Gratis per sempre

Gratuito per individui e famiglie. Per sempre.

Nessun annuncio, nessun data mining, nessun orologio di prova. I conti individuali e familiari sono liberi — permanentemente. Le organizzazioni pagano per posto di lavoro, e questo è ciò che la finanzia.

Richiedi il tuo account Invitare solo mentre ridimensioniamo