Vai al contenuto
00 Crittografia

ML-KEM-768

FIPS 203 — l'incapsulamento della chiave post-quantistico.

01 Overview

Perché un nuovo scambio di chiavi.

01

ECDH è rotto dal quantum

Come RSA, ECDH si basa sulla difficoltà del logaritmo discreto su curve ellittiche, che l'algoritmo di Shor risolve in tempo polinomiale su un computer quantistico. Qualsiasi conversazione con segretezza in avanti negoziata oggi con ECDH può essere decrittata retroattivamente una volta che esiste un computer quantistico.

02

ML-KEM è il sostituto basato su reticoli

ML-KEM (ex Kyber) è il meccanismo di incapsulamento della chiave basato su reticoli standardizzato da NIST come FIPS 203 nell'agosto 2024. È il candidato KEM post-quantistico più studiato e più performante tra quelli di NIST.

03

Segretezza in avanti contro la raccolta quantistica

Quando due utenti UltimaOS iniziano una conversazione, ML-KEM-768 incapsula una nuova chiave di sessione AES a 256 bit. Anche se l'intera conversazione viene registrata oggi, nessun futuro computer quantistico può derivare quella chiave di sessione dalla registrazione.

02 Details

Come funziona ML-KEM-768 in UltimaOS.

Ogni conversazione, condivisione di file o chiamata su UltimaOS inizia con un incapsulamento della chiave ML-KEM-768. La chiave di sessione incapsulata alimenta un canale simmetrico XChaCha20-Poly1305 che trasporta il contenuto effettivo.

01

Configurazione della conversazione

Quando l'utente A apre una chat con l'utente B, il client richiede la chiave pubblica ML-KEM-768 di B dal server. Il client incapsula una nuova chiave a 256 bit contro di essa, invia il testo cifrato a B, ed entrambe le parti derivano la stessa chiave di sessione.

02

Crittografia dei file

I caricamenti di file generano una chiave per file a 256 bit. Il file viene cifrato con XChaCha20-Poly1305 e la chiave del file viene incapsulata con ML-KEM-768 contro la chiave pubblica di ciascun destinatario. I destinatari decapsulano per recuperare la chiave del file.

03

Negoziazione della chiave per le chiamate

Le chiamate vocali e video stabiliscono una nuova sessione ML-KEM-768 ogni 60 secondi, fornendo segretezza in avanti crittografica anche all'interno di una lunga chiamata. Un registratore passivo di un segmento non può decrittare i segmenti precedenti o successivi.

04

Incapsulamento della chiave per messaggio

I messaggi di chat sono cifrati per messaggio con ML-KEM-768: ogni messaggio porta il proprio incapsulamento della chiave, piuttosto che fare affidamento su un'unica chiave di gruppo a lunga durata.

03 Key points

Considerazioni pratiche.

  1. 01

    L'incapsulamento è veloce

    L'incapsulamento ML-KEM-768 richiede circa 0,07 ms. L'apertura di una nuova conversazione si completa in meno di 50 ms incluso il round-trip di rete.

  2. 02

    I testi cifrati sono piccoli

    Un testo cifrato ML-KEM-768 è di 1.088 byte — abbastanza piccolo da stare in un singolo segmento TCP. Per chat di gruppo con N destinatari, il client invia N testi cifrati in un unico batch.

  3. 03

    La segretezza in avanti è automatica

    Ogni conversazione utilizza una nuova chiave di sessione. Non ci sono chiavi asimmetriche a lungo termine usate direttamente per la cifratura simmetrica — il KEM post-quantistico è sempre usato per derivare una chiave monouso.

  4. 04

    Design pronto per l'ibrido

    UltimaOS è strutturato per combinare ML-KEM-768 con ECDH classico in una costruzione ibrida se NIST lo raccomanderà mai. L'attuale distribuzione a singolo algoritmo è preferita perché rimuove la superficie di attacco di downgrade.

04b References

Standards and references.

05 Frequently asked

Domande su ML-KEM-768.

Cos'è ML-KEM-768?

Short answer

ML-KEM-768 (meccanismo di incapsulamento della chiave basato su reticoli modulari, set di parametri 768) è il meccanismo di incapsulamento della chiave post-quantistico standardizzato da NIST specificato in FIPS 203. Sostituisce ECDH per l'era post-quantistico. (Specifica FIPS 203)

Cosa significa "768" in ML-KEM-768?

Short answer

Il "768" si riferisce alla dimensione del reticolo modulare sottostante. ML-KEM-768 mira al livello di sicurezza 3 di NIST, equivalente in termini di sicurezza classica a rompere AES-192.

ML-KEM-768 è lo stesso di Kyber?

Short answer

Sì. ML-KEM-768 è il nome standardizzato; Kyber era il nome usato durante la competizione NIST. La costruzione matematica è identica; solo piccole modifiche ai parametri sono state fatte durante la standardizzazione.

Come protegge ML-KEM-768 dai computer quantistici?

Short answer

La sicurezza di ML-KEM si basa sulla difficoltà del problema dell'apprendimento con errori modulare (M-LWE). Non è noto alcun algoritmo quantistico efficiente per M-LWE, a differenza dell'algoritmo di Shor che rompe RSA e ECDH in tempo polinomiale.

ML-KEM-768 è più lento di ECDH?

Short answer

ML-KEM-768 è leggermente più lento di ECDH a livello di operazione crittografica, ma la differenza è invisibile a livello applicativo — entrambi si completano in frazioni di millisecondo. L'handshake aggiunge pochi millisecondi di latenza in totale.

UltimaOS combina ML-KEM con ECDH classico?

Short answer

No. L'attuale distribuzione usa ML-KEM-768 puro per l'incapsulamento della chiave. L'ibrido KEM+ECDH è strutturalmente supportato ma non abilitato, perché la distribuzione a singolo algoritmo elimina gli attacchi di downgrade.

Cos'è FIPS 203?

Short answer

FIPS 203 è lo standard federale di elaborazione delle informazioni pubblicato da NIST nell'agosto 2024 che specifica ML-KEM. È la standardizzazione formale dello schema.

Cosa succede se ML-KEM-768 viene rotto?

Short answer

Se mai venisse trovata una rottura fondamentale nella crittografia basata su reticoli, UltimaOS migrerebbe al prossimo KEM standardizzato da NIST. Lo stack crittografico è progettato in modo che la sostituzione del singolo algoritmo sia fattibile senza riprogettare il protocollo.

Gratis per sempre

Gratuito per privati e famiglie. Per sempre.

Niente pubblicità, niente data mining, nessun timer di prova. Gli account individuali e familiari sono gratuiti — per sempre. Le organizzazioni pagano per posto, ed è ciò che lo finanzia.

Richiedi il tuo account Solo su invito mentre scaliamo