Przejdź do treści
00 Kryptografia

ML-KEM-768

FIPS 203 — mechanizm kapsułowania kluczy postkwantowy.

01 Overview

Dlaczego nowa wymiana kluczy.

01

ECDH jest złamany kwantowo

Podobnie jak RSA, ECDH opiera się na trudności logarytmu dyskretnego na krzywych eliptycznych, który algorytm Shora rozwiązuje w czasie wielomianowym na komputerze kwantowym. Każda rozmowa z zachowaniem tajności forward, negocjowana dziś z ECDH, może być retrospektywnie odszyfrowana, gdy tylko powstanie komputer kwantowy.

02

ML-KEM jest kratowym zamiennikiem

ML-KEM (dawniej Kyber) to mechanizm kapsułowania kluczy oparty na kratach, znormalizowany przez NIST jako FIPS 203 w sierpniu 2024 roku. Jest to najbardziej zbadany i najbardziej wydajny z kandydatów na KEM postkwantowy NIST.

03

Tajność forward przeciwko kwantowemu przechwytywaniu

Gdy dwóch użytkowników UltimaOS rozpoczyna rozmowę, ML-KEM-768 kapsułkuje świeży 256-bitowy klucz sesji AES. Nawet jeśli cała rozmowa zostanie nagrana dziś, żaden przyszły komputer kwantowy nie będzie w stanie wyprowadzić tego klucza sesji z nagrania.

02 Details

Jak ML-KEM-768 działa w UltimaOS.

Każda rozmowa, udostępnianie plików lub połączenie w UltimaOS rozpoczyna się od kapsułowania klucza ML-KEM-768. Zawarty w kapsule klucz sesji zasila symetryczny kanał XChaCha20-Poly1305, który przenosi rzeczywistą treść.

01

Ustawianie rozmowy

Gdy użytkownik A otwiera czat z użytkownikiem B, klient żąda od serwera klucza publicznego ML-KEM-768 użytkownika B. Klient kapsułkuje świeży 256-bitowy klucz względem niego, wysyła szyfrogram do B, a obie strony wyprowadzają ten sam klucz sesji.

02

Szyfrowanie plików

Przesyłane pliki generują losowy 256-bitowy klucz dla każdego pliku. Plik jest szyfrowany za pomocą XChaCha20-Poly1305, a klucz pliku jest kapsułkowany za pomocą ML-KEM-768 względem klucza publicznego każdego odbiorcy. Odbiorcy odkapsułkowują, aby odzyskać klucz pliku.

03

Negocjacja klucza połączenia

Połączenia głosowe i wideo ustanawiają świeżą sesję ML-KEM-768 co 60 sekund, zapewniając kryptograficzną tajność forward nawet podczas długiego połączenia. Pasywny rejestrator jednego segmentu nie może odszyfrować poprzednich ani kolejnych segmentów.

04

Kapsułkowanie klucza dla każdej wiadomości

Wiadomości czatu są szyfrowane per wiadomość za pomocą ML-KEM-768: każda wiadomość niesie własne kapsułkowanie klucza, zamiast polegać na jednym długożyjącym kluczu grupowym.

03 Key points

Praktyczne rozważania.

  1. 01

    Kapsułkowanie jest szybkie

    Kapsułkowanie ML-KEM-768 zajmuje około 0,07 ms. Otwarcie nowej rozmowy kończy się w mniej niż 50 ms, wliczając w to podróż w obie strony przez sieć.

  2. 02

    Szyfrogramy są małe

    Szyfrogram ML-KEM-768 ma 1088 bajtów — wystarczająco mało, aby zmieścić się w pojedynczym segmencie TCP. W przypadku czatów grupowych z N odbiorcami klient wysyła N szyfrogramów w jednej partii.

  3. 03

    Tajność forward jest automatyczna

    Każda rozmowa używa świeżego klucza sesji. Nie ma długoterminowych kluczy asymetrycznych używanych bezpośrednio do szyfrowania symetrycznego — KEM postkwantowy jest zawsze używany do wyprowadzenia jednorazowego klucza.

  4. 04

    Projekt gotowy na hybrydę

    UltimaOS jest zaprojektowany tak, aby łączyć ML-KEM-768 z klasycznym ECDH w konstrukcji hybrydowej, jeśli NIST kiedykolwiek to zaleci. Obecne wdrożenie z pojedynczym algorytmem jest preferowane, ponieważ eliminuje powierzchnię ataku polegającego na obniżeniu poziomu bezpieczeństwa.

04b References

Standards and references.

05 Frequently asked

Pytania o ML-KEM-768.

Co to jest ML-KEM-768?

Short answer

ML-KEM-768 (mechanizm kapsułowania kluczy oparty na modułowych kratach, zestaw parametrów 768) to znormalizowany przez NIST mechanizm kapsułowania kluczy postkwantowy, określony w FIPS 203. Zastępuje ECDH na erę postkwantowy. (specyfikacja FIPS 203)

Co oznacza "768" w ML-KEM-768?

Short answer

"768" odnosi się do wymiaru leżącej u podstaw kraty modułowej. ML-KEM-768 celuje w poziom bezpieczeństwa 3 NIST, co w klasycznych kategoriach bezpieczeństwa odpowiada złamaniu AES-192.

Czy ML-KEM-768 to to samo co Kyber?

Short answer

Tak. ML-KEM-768 to znormalizowana nazwa; Kyber to nazwa używana podczas konkursu NIST. Konstrukcja matematyczna jest identyczna; podczas standaryzacji wprowadzono jedynie drobne zmiany parametrów.

Jak ML-KEM-768 chroni przed komputerami kwantowymi?

Short answer

Bezpieczeństwo ML-KEM opiera się na trudności problemu Module Learning-with-Errors (M-LWE). Nie jest znany wydajny algorytm kwantowy dla M-LWE, w przeciwieństwie do algorytmu Shora, który łamie RSA i ECDH w czasie wielomianowym.

Czy ML-KEM-768 jest wolniejszy niż ECDH?

Short answer

ML-KEM-768 jest nieco wolniejszy niż ECDH na poziomie operacji kryptograficznych, ale różnica jest niewidoczna na poziomie aplikacji — oba kończą się w ułamkach milisekundy. Uzgadnianie dodaje łącznie kilka milisekund opóźnienia.

Czy UltimaOS łączy ML-KEM z klasycznym ECDH?

Short answer

Nie. Obecne wdrożenie używa czystego ML-KEM-768 do kapsułowania kluczy. Hybrydowe KEM+ECDH jest strukturalnie wspierane, ale nie włączone, ponieważ wdrożenie z pojedynczym algorytmem eliminuje ataki polegające na obniżeniu poziomu bezpieczeństwa.

Co to jest FIPS 203?

Short answer

FIPS 203 to Federalna Norma Przetwarzania Informacji opublikowana przez NIST w sierpniu 2024 roku, która określa ML-KEM. Jest to formalna standaryzacja tego mechanizmu.

Co się stanie, jeśli ML-KEM-768 zostanie złamany?

Short answer

Jeśli kiedykolwiek zostanie znalezione fundamentalne złamanie kryptografii opartej na kratach, UltimaOS przeniesie się na następny znormalizowany przez NIST KEM. Stos kryptograficzny jest zaprojektowany tak, aby wymiana pojedynczego algorytmu była możliwa bez przeprojektowywania protokołu.

Wolny na zawsze

Wolny dla osób i rodzin. Na zawsze.

Żadnych reklam, danych, czasu próbnego. Konta indywidualne i rodzinne są bezpłatne - na stałe. Organizacje płacą za miejsce i to je finansuje.

Poproś o konto Invite - tylko podczas skalowania