Hoppa till innehåll
00 Kryptografi

ML-KEM-768

FIPS 203 — postkvant-nyckelkapslingen.

01 Overview

Varför ett nytt nyckelfördelningssystem.

01

ECDH är kvantbrutet

Liksom RSA förlitar sig ECDH på svårigheten i elliptisk-kurva diskret logaritm, vilket Shors algoritm löser i polynomiell tid på en kvantdator. Alla framtida hemliga konversationer som förhandlas idag med ECDH kan retroaktivt dekrypteras när en kvantdator finns.

02

ML-KEM är gitterersättningen

ML-KEM (tidigare Kyber) är den gitterbaserade nyckelkapslingsmekanismen som standardiserats av NIST som FIPS 203 i augusti 2024. Det är den mest studerade och mest presterande av NIST:s postkvant-KEM-kandidater.

03

Framtida hemlighet mot kvantskörd

När två UltimaOS-användare startar en konversation, kapslar ML-KEM-768 in en ny 256-bitars AES-sessionsnyckel. Även om hela konversationen spelas in idag, kan ingen framtida kvantdator härleda den sessionsnyckeln från inspelningen.

02 Details

Hur ML-KEM-768 fungerar i UltimaOS.

Varje konversation, fildelning eller samtal på UltimaOS börjar med en ML-KEM-768-nyckelkapsling. Den inkapslade sessionsnyckeln sår en XChaCha20-Poly1305-symmetrisk kanal som bär det faktiska innehållet.

01

Konversationsuppsättning

När användare A öppnar en chatt med användare B, begär klienten B:s ML-KEM-768-offentliga nyckel från servern. Klienten kapslar in en ny 256-bitars nyckel mot den, skickar kryptotexten till B, och båda sidor härleder samma sessionsnyckel.

02

Fil kryptering

Filuppladdningar genererar en per-fil 256-bitars nyckel. Filen krypteras med XChaCha20-Poly1305, och filnyckeln kapslas med ML-KEM-768 mot varje mottagares offentliga nyckel. Mottagare avkapslar för att återfå filnyckeln.

03

Samtalsnyckelförhandling

Röst-och videosamtal etablerar en ny ML-KEM-768-session var 60:e sekund, vilket ger kryptografisk framtida hemlighet även inom ett långt samtal. En passiv inspelare av ett segment kan inte dekryptera tidigare eller efterföljande segment.

04

Per-meddelande nyckelkapsling

Chattmeddelanden krypteras per meddelande med ML-KEM-768: varje meddelande bär sin egen nyckelkapsling, snarare än att förlita sig på en enda långlivad gruppnyckel.

03 Key points

Praktiska överväganden.

  1. 01

    Kapsling är snabb

    ML-KEM-768-kapsling tar cirka 0,07 ms. Att öppna en ny konversation slutförs på under 50 ms inklusive nätverksrundan.

  2. 02

    Kryptotexter är små

    En ML-KEM-768-kryptotext är 1 088 byte — tillräckligt liten för att passa i ett enda TCP-segment. För gruppchattar med N mottagare skickar klienten N kryptotexter i en enda batch.

  3. 03

    Framtida hemlighet är automatisk

    Varje konversation använder en ny sessionsnyckel. Det finns inga långsiktiga asymmetriska nycklar som används direkt för symmetrisk kryptering — postkvant-KEM används alltid för att härleda en engångsnyckel.

  4. 04

    Hybrid-beredd design

    UltimaOS är strukturerad för att kombinera ML-KEM-768 med klassisk ECDH i en hybridkonstruktion om NIST någonsin rekommenderar det. Den nuvarande enkel-algoritm-utrullningen är att föredra eftersom den tar bort nedgraderingsattackytan.

04b References

Standards and references.

05 Frequently asked

Frågor om ML-KEM-768.

Vad är ML-KEM-768?

Short answer

ML-KEM-768 (Module-Lattice-Based Key-Encapsulation Mechanism, parameteruppsättning 768) är den NIST-standardiserade postkvant-nyckelkapslingsmekanismen som specificeras i FIPS 203. Den ersätter ECDH för postkvant-eran. (FIPS 203-specifikation)

Vad betyder "768" i ML-KEM-768?

Short answer

"768" hänvisar till dimensionen av det underliggande modulgittret. ML-KEM-768 riktar in sig på NIST-säkerhetsnivå 3, motsvarande i klassisk säkerhetsterm att bryta AES-192.

Är ML-KEM-768 samma som Kyber?

Short answer

Ja. ML-KEM-768 är det standardiserade namnet; Kyber var namnet som användes under NIST-tävlingen. Den matematiska konstruktionen är identisk; endast mindre parameterjusteringar gjordes under standardiseringen.

Hur skyddar ML-KEM-768 mot kvantdatorer?

Short answer

ML-KEM:s säkerhet baseras på svårigheten i Module Learning-with-Errors (M-LWE)-problemet. Ingen effektiv kvantalgoritm är känd för M-LWE, till skillnad från Shors algoritm som bryter RSA och ECDH i polynomiell tid.

Är ML-KEM-768 långsammare än ECDH?

Short answer

ML-KEM-768 är något långsammare än ECDH på kryptografisk operationsnivå, men skillnaden är osynlig på applikationsnivå — båda slutförs på bråkdelar av en millisekund. Handskakningen lägger till några millisekunders latens totalt.

Kombinerar UltimaOS ML-KEM med klassisk ECDH?

Short answer

Nej. Den nuvarande utrullningen använder ren ML-KEM-768 för nyckelkapsling. Hybrid KEM+ECDH är strukturellt stödd men inte aktiverad, eftersom enkel-algoritm-utrullning eliminerar nedgraderingsattacker.

Vad är FIPS 203?

Short answer

FIPS 203 är Federal Information Processing Standard som publicerades av NIST i augusti 2024 och specificerar ML-KEM. Det är den formella standardiseringen av schemat.

Vad händer om ML-KEM-768 bryts?

Short answer

Om ett fundamentalt brott någonsin hittas i gitterbaserad kryptografi, skulle UltimaOS migrera till nästa NIST-standardiserade KEM. Den kryptografiska stacken är designad så att individuellt algoritmbyte är genomförbart utan protokollredesign.

Gratis för alltid

Gratis för privatpersoner och familjer. För alltid.

Inga annonser, ingen datautvinning, ingen provperiodsklocka. Privat-och familjekonton är gratis — permanent. Organisationer betalar per plats, och det är det som finansierar det.

Begär ditt konto Endast inbjudan medan vi skalar