00 Kryptografi

ML-KEM-768

FIPS 203 - postkvantnyckeln inkapsling.

01 Overview

Varför ett nytt nyckelutbyte.

01

ECDH är kvantbruten

Liksom RSA bygger ECDH på hårdheten av elliptisk-kurva diskret logaritm, som Shor algoritm löser i polynomtid på en kvantdator. Alla konversationer som förhandlats fram idag med ECDH kan retroaktivt dekrypteras när en kvantdator finns.

02

ML-KEM är lattice ersättning

ML-KEM (tidigare Kyber) är den gitterbaserade nyckelkapslingsmekanismen som standardiserats av NIST som FIPS 203 i augusti 2024. Det är den mest studerade och mest performanta av NIST post-quantum KEM kandidater.

03

Framåt hemlighet mot kvantskörd

När två UltimaOS-användare startar ett samtal, inkapslar ML-KEM-768 en ny 256-bitars AES-sessionsnyckel. Även om hela konversationen spelas in idag kan ingen framtida kvantdator härleda den sessionsnyckeln från inspelningen.

02 Details

Hur ML-KEM-768 fungerar i UltimaOS

Varje konversation, fildelning eller samtal på UltimaOS börjar med en ML-KEM-768 nyckel inkapsling. Den inkapslade sessionsnyckeln frön en XChaCha20-Poly1305 symmetrisk kanal som bär det faktiska innehållet.

01

Conversation setup

När användaren A öppnar en chatt med användaren B begär klienten B: s ML-KEM-768 offentlig nyckel från servern. Kunden inkapslar en ny 256-bitars nyckel mot den, skickar chiffertexten till B, och båda sidor härleder samma sessionsnyckel.

02

Fil kryptering

Filuppladdningar genererar en per-fil 256-bitars nyckel. Filen är krypterad med XChaCha20-Poly1305, och filnyckeln är inkapslad med ML-KEM-768 mot varje mottagares offentliga nyckel. Mottagarna decapsulate för att återställa filnyckeln.

03

Ring nyckelförhandlingar

Röst-och videosamtal etablerar en ny ML-KEM-768-session var 60: e sekund, vilket ger kryptografisk framåt sekretess även inom ett långsamt samtal. En passiv inspelare av ett segment kan inte dekryptera tidigare eller efterföljande segment.

04

Per-message nyckel inkapsling

Chattmeddelanden krypteras per meddelande med ML-KEM-768: varje meddelande bär sin egen nyckelkapsling, snarare än att förlita sig på en enda långlivad gruppnyckel.

03 Key points

Praktiska överväganden.

  1. 01

    Inkapsling är snabb

    ML-KEM-768 inkapsling tar ca 0,07 ms. Öppna en ny konversation slutförs på under 50 ms inklusive nätverksrundturen.

  2. 02

    Ciphertexter är små

    En ML-KEM-768 chiffertext är 1,088 byte - tillräckligt liten för att passa i ett enda TCP-segment. För gruppchattar med N-mottagare skickar kunden N ciphertexter i en enda sats.

  3. 03

    Framåt sekretess är automatisk

    Varje samtal använder en ny sessionsnyckel. Det finns inga långsiktiga asymmetriska nycklar som används direkt för symmetrisk kryptering - postkvantumet KEM används alltid för att härleda en engångsnyckel.

  4. 04

    Hybrid-ready design

    UltimaOS är strukturerad för att kombinera ML-KEM-768 med klassisk ECDH i en hybridkonstruktion om NIST någonsin rekommenderar det. Den nuvarande enalgoritmutplaceringen är att föredra eftersom den tar bort nedgraderingsattackytan.

04b References

Standards and references.

05 Frequently asked

Frågor om ML-KEM-768.

Vad är ML-KEM-768?

Short answer

ML-KEM-768 (Modul-Lattice-Based Key-Encapsulation Mechanism, parameter set 768) är NIST-standardiserad post-quantum key-encapsulation mekanism som anges i FIPS 203. Den ersätter ECDH för efterkvanttiden.FIPS 203 spec) )

Vad betyder "768" i ML-KEM-768?

Short answer

"768" avser dimensionen av den underliggande modulen gitter. ML-KEM-768 riktar sig till NIST säkerhetsnivå 3, motsvarande i klassiska säkerhetsvillkor för att bryta AES-192.

Är ML-KEM-768 samma som Kyber?

Short answer

Ja. ML-KEM-768 är det standardiserade namnet; Kyber var det namn som användes under NIST-tävlingen. Den matematiska konstruktionen är identisk; endast mindre parameter tweaks gjordes under standardisering.

Hur skyddar ML-KEM-768 mot kvantdatorer?

Short answer

ML-KEMs säkerhet bygger på hårdheten i Module Learning-med-Errors (M-LWE)-problemet. Ingen effektiv kvantalgoritm är känd för M-LWE, till skillnad från Shors algoritm som bryter RSA och ECDH i polynomtid.

Är ML-KEM-768 långsammare än ECDH?

Short answer

ML-KEM-768 är något långsammare än ECDH på kryptografisk driftsnivå, men skillnaden är osynlig på applikationsnivå - både komplett i fraktioner av en millisekund. Handskakan lägger till några millisekunder av latens totalt.

Kombinerar UltimaOS ML-KEM med klassisk ECDH?

Short answer

Nej. Den nuvarande utplaceringen använder ren ML-KEM-768 för nyckelinkapsling. Hybrid KEM+ECDH stöds strukturellt men inte aktiverat, eftersom enalgoritmutplacering eliminerar nedgraderingsattacker.

Vad är FIPS 203?

Short answer

FIPS 203 är Federal Information Processing Standard publicerad av NIST i augusti 2024 som anger ML-KEM. Det är den formella standardiseringen av systemet.

Vad händer om ML-KEM-768 bryts?

Short answer

Om en grundläggande paus någonsin finns i lattice-baserad kryptografi skulle UltimaOS migrera till nästa NIST-standardiserade KEM. Den kryptografiska stacken är utformad så individuell algoritm ersättning är genomförbar utan protokoll omdesign.

Gratis för evigt

Gratis för individer och familjer. För evigt.

Inga annonser, ingen data mining, ingen provklocka. Individuella och familjekonton är gratis - permanent. Organisationer betalar per plats, och det är vad som finansierar det.

Begär ditt konto Inbjude-bara medan vi skala