Přejít na obsah
00 Kryptografie

ML-KEM-768

FIPS 203 — postkvantový zapouzdření klíčů.

01 Overview

Proč nová výměna klíčů.

01

ECDH je kvantově prolomený

Stejně jako RSA, ECDH spoléhá na obtížnost diskrétního logaritmu na eliptických křivkách, který Shorův algoritmus řeší v polynomiálním čase na kvantovém počítači. Jakákoli konverzace s dopřednou tajností vyjednaná dnes pomocí ECDH může být retroaktivně dešifrována, jakmile bude existovat kvantový počítač.

02

ML-KEM je mřížková náhrada

ML-KEM (dříve Kyber) je mřížkový mechanismus zapouzdření klíčů standardizovaný NIST jako FIPS 203 v srpnu 2024. Je to nejvíce studovaný a nejvýkonnější z kandidátů NIST na postkvantový KEM.

03

Dopředná tajnost proti kvantovému harvestingu

Když dva uživatelé UltimaOS zahájí konverzaci, ML-KEM-768 zapouzdří nový 256bitový AES relacní klíč. I když je celá konverzace dnes zaznamenána, žádný budoucí kvantový počítač nemůže z nahrávky odvodit tento relacní klíč.

02 Details

Jak ML-KEM-768 funguje v UltimaOS.

Každá konverzace, sdílení souborů nebo hovor na UltimaOS začíná zapouzdřením klíče ML-KEM-768. Zapouzdřený relacní klíč zakládá symetrický kanál XChaCha20-Poly1305, který nese skutečný obsah.

01

Nastavení konverzace

Když uživatel A otevře chat s uživatelem B, klient vyžádá veřejný klíč ML-KEM-768 uživatele B ze serveru. Klient proti němu zapouzdří nový 256bitový klíč, pošle šifrovaný text B a obě strany odvodí stejný relacní klíč.

02

Šifrování souborů

Nahrávání souborů generuje pro každý soubor 256bitový klíč. Soubor je šifrován pomocí XChaCha20-Poly1305 a klíč souboru je zapouzdřen pomocí ML-KEM-768 proti veřejnému klíči každého příjemce. Příjemci dešifrují, aby získali klíč souboru.

03

Vyjednávání klíče pro hovory

Hlasové a video hovory vytvářejí novou relaci ML-KEM-768 každých 60 sekund, což poskytuje kryptografickou dopřednou tajnost i v rámci dlouhého hovoru. Pasivní nahrávač jednoho segmentu nemůže dešifrovat předchozí ani následující segmenty.

04

Zapouzdření klíče pro každou zprávu

Chatové zprávy jsou šifrovány po jednotlivých zprávách pomocí ML-KEM-768: každá zpráva nese své vlastní zapouzdření klíče, místo aby se spoléhala na jediný dlouhodobý skupinový klíč.

03 Key points

Praktické úvahy.

  1. 01

    Zapouzdření je rychlé

    Zapouzdření ML-KEM-768 trvá asi 0,07 ms. Otevření nové konverzace je dokončeno za méně než 50 ms včetně síťového round-tripu.

  2. 02

    Šifrované texty jsou malé

    Šifrovaný text ML-KEM-768 má 1 088 bajtů — dostatečně malý, aby se vešel do jediného TCP segmentu. Pro skupinové chaty s N příjemci klient posílá N šifrovaných textů v jedné dávce.

  3. 03

    Dopředná tajnost je automatická

    Každá konverzace používá nový relacní klíč. Neexistují žádné dlouhodobé asymetrické klíče používané přímo pro symetrické šifrování — postkvantový KEM se vždy používá k odvození jednorázového klíče.

  4. 04

    Design připravený na hybrid

    UltimaOS je strukturován tak, aby kombinoval ML-KEM-768 s klasickým ECDH v hybridní konstrukci, pokud to NIST někdy doporučí. Současné nasazení s jediným algoritmem je preferováno, protože odstraňuje plochu pro downgrade útoky.

04b References

Standards and references.

05 Frequently asked

Otázky o ML-KEM-768.

Co je ML-KEM-768?

Short answer

ML-KEM-768 (Module-Lattice-Based Key-Encapsulation Mechanism, sada parametrů 768) je postkvantový mechanismus zapouzdření klíčů standardizovaný NIST, specifikovaný v FIPS 203. Nahrazuje ECDH pro éru postkvantový. (specifikace FIPS 203)

Co znamená "768" v ML-KEM-768?

Short answer

"768" odkazuje na dimenzi základní modulární mřížky. ML-KEM-768 cílí na úroveň zabezpečení 3 podle NIST, což je v klasických bezpečnostních termínech ekvivalentní prolomení AES-192.

Je ML-KEM-768 totéž co Kyber?

Short answer

Ano. ML-KEM-768 je standardizovaný název; Kyber byl název používaný během soutěže NIST. Matematická konstrukce je identická; během standardizace byly provedeny pouze drobné úpravy parametrů.

Jak ML-KEM-768 chrání proti kvantovým počítačům?

Short answer

Bezpečnost ML-KEM je založena na obtížnosti problému Module Learning-with-Errors (M-LWE). Pro M-LWE není znám žádný efektivní kvantový algoritmus, na rozdíl od Shorova algoritmu, který prolomí RSA a ECDH v polynomiálním čase.

Je ML-KEM-768 pomalejší než ECDH?

Short answer

ML-KEM-768 je na úrovni kryptografických operací o něco pomalejší než ECDH, ale rozdíl je na úrovni aplikace neviditelný — oba dokončí operace za zlomky milisekundy. Handshake přidává celkově několik milisekund latence.

Kombinuje UltimaOS ML-KEM s klasickým ECDH?

Short answer

Ne. Současné nasazení používá pro zapouzdření klíčů čistý ML-KEM-768. Hybridní KEM+ECDH je strukturálně podporován, ale není povolen, protože nasazení s jediným algoritmem eliminuje downgrade útoky.

Co je FIPS 203?

Short answer

FIPS 203 je Federal Information Processing Standard vydaný NIST v srpnu 2024, který specifikuje ML-KEM. Je to formální standardizace schématu.

Co se stane, když bude ML-KEM-768 prolomen?

Short answer

Pokud bude kdykoli nalezen zásadní průlom v mřížkové kryptografii, UltimaOS by migroval na další KEM standardizovaný NIST. Kryptografický stack je navržen tak, aby výměna jednotlivých algoritmů byla proveditelná bez přepracování protokolu.

Navždy zdarma

Zdarma pro jednotlivce a rodiny. Navždy.

Žádné reklamy, žádné dolování dat, žádné časové limity. Individuální a rodinné účty jsou zdarma — trvale. Organizace platí za místo, a to je to, co to financuje.

Požádejte o účet Pouze na pozvání, dokud škálujeme