00 Cryptografie

ML-KEM-768

FIPS 203 de post-quantum sleutel inkapseling.

01 Overview

Waarom een nieuwe sleutel uitwisseling.

01

ECDH is kwantumgebroken

Net als RSA, is ECDH afhankelijk van de hardheid van ellips-kromme discrete logaritme, die Shor's algoritme lost in polynomiale tijd op een quantum computer. Elk toekomstig geheim gesprek dat vandaag met ECDH wordt gevoerd, kan met terugwerkende kracht worden gedecodeerd zodra een quantumcomputer bestaat.

02

ML-KEM is de roostervervanging

ML-KEM (voorheen Kyber) is het key-encapsulation mechanisme gestandaardiseerd door NIST als FIPS 203 in augustus 2024. Het is de meest bestudeerde en meest performant van de NIST post-quantum KEM kandidaten.

03

Forward geheimhouding tegen kwantumoogst

Wanneer twee UltimaOS-gebruikers een gesprek starten, inkapselt ML-KEM-768 een nieuwe 256-bit AES-sessiesleutel. Zelfs als het hele gesprek vandaag wordt opgenomen, kan geen enkele toekomstige quantumcomputer die sessiesleutel afleiden van de opname.

02 Details

Hoe ML-KEM-768 werkt in UltimaOS.

Elk gesprek, bestand delen, of oproep op UltimaOS begint met een ML-KEM-768 sleutel inkapseling. De ingekapselde sessie sleutel zaden een XChaCha20-Poly1305 symmetrisch kanaal dat de werkelijke inhoud draagt.

01

Conversatie-opstelling

Wanneer gebruiker A een chat opent met gebruiker B, vraagt de cliënt B's ML-KEM-768 publieke sleutel van de server. De client inkapselt er een nieuwe 256-bits sleutel tegen, stuurt de codetekst naar B, en beide kanten leiden dezelfde sessiesleutel af.

02

Bestandenversleuteling

Bestandsuploads genereren een per-bestand 256-bit sleutel. Het bestand is versleuteld met XChaCha20-Poly1305, en de bestandssleutel is ingekapseld met ML-KEM-768 tegen de publieke sleutel van elke ontvanger. Ontvangers onthoofden om de bestandssleutel te herstellen.

03

Bel belangrijke onderhandelingen

Voice en video calls vestigen een frisse ML-KEM-768 sessie elke 60 seconden, bieden cryptografische voorwaartse geheimhouding zelfs binnen een lange oproep. Een passieve recorder van één segment kan eerdere of volgende segmenten niet decoderen.

04

Per-bericht sleutelinkapseling

Chatberichten worden per bericht versleuteld met ML-KEM-768: elk bericht draagt zijn eigen sleutel inkapseling, in plaats van te vertrouwen op een enkele langlevende groepssleutel.

03 Key points

Praktische overwegingen.

  1. 01

    Encapsulatie is snel.

    ML-KEM-768 inkapseling duurt ongeveer 0,07 ms. Het openen van een nieuw gesprek is voltooid in minder dan 50 ms inclusief de netwerkrondreis.

  2. 02

    Ciphertexts zijn klein

    Een ML-KEM-768 ciphertext is 1.088 bytes Voor groepsgesprekken met N-ontvangers stuurt de client N ciphertexts in één batch.

  3. 03

    Forward geheimhouding is automatisch

    Elk gesprek gebruikt een nieuwe sessie sleutel. Er zijn geen asymmetrische sleutels voor de lange termijn die direct worden gebruikt voor symmetrische encryptie.De post-quantum KEM wordt altijd gebruikt om een eenmalige sleutel af te leiden.

  4. 04

    Hybrid-ready ontwerp

    UltimaOS is gestructureerd om ML-KEM-768 te combineren met klassieke ECDH in een hybride constructie als NIST het ooit aanraadt. De huidige single-algorithm implementatie heeft de voorkeur omdat het verwijdert de downgrade-aanval oppervlak.

04b References

Standards and references.

05 Frequently asked

Vragen over ML-KEM-768.

Wat is ML-KEM-768?

Short answer

ML-KEM-768 (Module-Lattice-Based Key-Encapsulation Mechanism, parameter set 768) is het NIST-gestandaardiseerde post-quantum sleutel-encapsulation mechanisme gespecificeerd in FIPS 203. Het vervangt ECDH voor het post-quantum tijdperk. (FIPS 203-spec)

Wat betekent de "768" in ML-KEM-768?

Short answer

De "768" verwijst naar de afmeting van het onderliggende modulerooster. ML-KEM-768 richt zich op NIST beveiligingsniveau 3, gelijkwaardig aan het breken van AES-192.

Is ML-KEM-768 hetzelfde als Kyber?

Short answer

Ja. ML-KEM-768 is de gestandaardiseerde naam; Kyber was de naam die werd gebruikt tijdens de NIST competitie. De wiskundige constructie is identiek; tijdens de standaardisatie werden slechts kleine parametertweaks gemaakt.

Hoe beschermt ML-KEM-768 tegen quantumcomputers?

Short answer

De beveiliging van ML-KEM is gebaseerd op de hardheid van de module Learning-with-Errors (M-LWE) probleem. Er is geen efficiënt kwantumalgoritme bekend voor M-LWE, in tegenstelling tot het algoritme van Shor dat RSA en ECDH breekt in veeltermentijd.

Is ML-KEM-768 langzamer dan ECDH?

Short answer

ML-KEM-768 is iets langzamer dan ECDH op het cryptografische werkingsniveau, maar het verschil is onzichtbaar op het toepassingsniveau De handdruk voegt een paar milliseconden latentie toe.

combineert UltimaOS ML-KEM met klassieke ECDH?

Short answer

Nee. De huidige implementatie maakt gebruik van pure ML-KEM-768 voor sleutelinkapseling. Hybride KEM+ECDH wordt structureel ondersteund maar niet ingeschakeld, omdat single-algoritme implementatie downgrade aanvallen elimineert.

Wat is FIPS 203?

Short answer

FIPS 203 is de Federal Information Processing Standard gepubliceerd door NIST in augustus 2024 dat ML-KEM specificeert. Het is de formele standaardisatie van de regeling.

Wat gebeurt er als ML-KEM-768 gebroken is?

Short answer

Als een fundamentele breuk ooit wordt gevonden in rooster-gebaseerde cryptografie, UltimaOS zou migreren naar de volgende NIST-gestandaardiseerde KEM. De cryptografische stack is ontworpen zodat individuele algoritme vervanging mogelijk is zonder protocol herontwerp.

Voor altijd vrij

Gratis voor individuen en gezinnen. Voor altijd.

Geen advertenties, geen datamining, geen proefklok. Individuele en gezinsaccounts zijn gratis permanent. Organisaties betalen per zetel en dat is wat ze financiert.

Vraag uw account aan Alleen uitnodigen terwijl we schalen