Zum Inhalt springen
00 Kryptographie

ML-KEM-768

FIPS 203 — die Post-Quanten-Schlüsselkapselung.

01 Overview

Warum ein neuer Schlüsselaustausch.

01

ECDH ist quantengebrochen

Wie RSA beruht ECDH auf der Härte des diskreten Logarithmus elliptischer Kurven, den Shors Algorithmus auf einem Quantencomputer in polynomieller Zeit löst. Jedes heute mit ECDH ausgehandelte Gespräch mit perfekter Vorwärtsgeheimhaltung kann nachträglich entschlüsselt werden, sobald ein Quantencomputer existiert.

02

ML-KEM ist der Gitter-Ersatz

ML-KEM (ehemals Kyber) ist der gitterbasierte Schlüsselkapselungsmechanismus, der von NIST im August 2024 als FIPS 203 standardisiert wurde. Es ist der am besten untersuchte und leistungsfähigste der Post-Quanten-KEM-Kandidaten von NIST.

03

Vorwärtsgeheimhaltung gegen Quanten-Ernte

Wenn zwei UltimaOS-Benutzer ein Gespräch beginnen, kapselt ML-KEM-768 einen frischen 256-Bit-AES-Sitzungsschlüssel. Selbst wenn das gesamte Gespräch heute aufgezeichnet wird, kann kein zukünftiger Quantencomputer diesen Sitzungsschlüssel aus der Aufzeichnung ableiten.

02 Details

Wie ML-KEM-768 in UltimaOS funktioniert.

Jedes Gespräch, jede Dateifreigabe oder jeder Anruf auf UltimaOS beginnt mit einer ML-KEM-768-Schlüsselkapselung. Der gekapselte Sitzungsschlüssel speist einen XChaCha20-Poly1305-symmetrischen Kanal, der den eigentlichen Inhalt trägt.

01

Gesprächseinrichtung

Wenn Benutzer A einen Chat mit Benutzer B öffnet, fordert der Client Bs ML-KEM-768-öffentlichen Schlüssel vom Server an. Der Client kapselt einen frischen 256-Bit-Schlüssel dagegen, sendet den Chiffretext an B, und beide Seiten leiten denselben Sitzungsschlüssel ab.

02

Dateiverschlüsselung

Datei-Uploads erzeugen einen 256-Bit-Schlüssel pro Datei. Die Datei wird mit XChaCha20-Poly1305 verschlüsselt, und der Dateischlüssel wird mit ML-KEM-768 gegen den öffentlichen Schlüssel jedes Empfängers gekapselt. Empfänger entkapseln, um den Dateischlüssel wiederherzustellen.

03

Schlüsselvereinbarung für Anrufe

Sprach- und Videoanrufe etablieren alle 60 Sekunden eine frische ML-KEM-768-Sitzung, was auch innerhalb eines langen Anrufs kryptografische Vorwärtsgeheimhaltung bietet. Ein passiver Aufzeichner eines Segments kann weder vorherige noch nachfolgende Segmente entschlüsseln.

04

Schlüsselkapselung pro Nachricht

Chat-Nachrichten werden pro Nachricht mit ML-KEM-768 verschlüsselt: Jede Nachricht trägt ihre eigene Schlüsselkapselung, anstatt sich auf einen einzigen langlebigen Gruppenschlüssel zu verlassen.

03 Key points

Praktische Überlegungen.

  1. 01

    Kapselung ist schnell

    Die ML-KEM-768-Kapselung dauert etwa 0,07 ms. Das Öffnen eines neuen Gesprächs ist in unter 50 ms abgeschlossen, einschließlich des Netzwerk-Round-Trips.

  2. 02

    Chiffretexte sind klein

    Ein ML-KEM-768-Chiffretext ist 1.088 Bytes groß — klein genug, um in ein einzelnes TCP-Segment zu passen. Bei Gruppenchats mit N Empfängern sendet der Client N Chiffretexte in einem einzigen Stapel.

  3. 03

    Vorwärtsgeheimhaltung ist automatisch

    Jedes Gespräch verwendet einen frischen Sitzungsschlüssel. Es gibt keine langfristigen asymmetrischen Schlüssel, die direkt für symmetrische Verschlüsselung verwendet werden — das Post-Quanten-KEM wird immer verwendet, um einen Einmalschlüssel abzuleiten.

  4. 04

    Hybrid-fähiges Design

    UltimaOS ist so strukturiert, dass es ML-KEM-768 mit klassischem ECDH in einer Hybridkonstruktion kombinieren kann, falls NIST dies jemals empfiehlt. Die aktuelle Einzelalgorithmus-Bereitstellung wird bevorzugt, da sie die Angriffsfläche für Downgrade-Angriffe beseitigt.

04b References

Standards and references.

05 Frequently asked

Fragen zu ML-KEM-768.

Was ist ML-KEM-768?

Short answer

ML-KEM-768 (Modul-Gitter-basierter Schlüsselkapselungsmechanismus, Parametersatz 768) ist der von NIST standardisierte Post-Quanten-Schlüsselkapselungsmechanismus, der in FIPS 203 spezifiziert ist. Es ersetzt ECDH für das Post-Quanten-Zeitalter. (FIPS 203-Spezifikation)

Was bedeutet die "768" in ML-KEM-768?

Short answer

Die "768" bezieht sich auf die Dimension des zugrunde liegenden Modulgitters. ML-KEM-768 zielt auf NIST-Sicherheitsstufe 3 ab, was in klassischen Sicherheitsbegriffen dem Brechen von AES-192 entspricht.

Ist ML-KEM-768 dasselbe wie Kyber?

Short answer

Ja. ML-KEM-768 ist der standardisierte Name; Kyber war der Name während des NIST-Wettbewerbs. Die mathematische Konstruktion ist identisch; nur geringfügige Parameteranpassungen wurden während der Standardisierung vorgenommen.

Wie schützt ML-KEM-768 vor Quantencomputern?

Short answer

Die Sicherheit von ML-KEM basiert auf der Härte des Modul-Learning-with-Errors-Problems (M-LWE). Für M-LWE ist kein effizienter Quantenalgorithmus bekannt, anders als Shors Algorithmus, der RSA und ECDH in polynomieller Zeit bricht.

Ist ML-KEM-768 langsamer als ECDH?

Short answer

ML-KEM-768 ist auf der Ebene der kryptografischen Operationen etwas langsamer als ECDH, aber der Unterschied ist auf Anwendungsebene unsichtbar — beide sind in Bruchteilen einer Millisekunde abgeschlossen. Der Handshake fügt insgesamt einige Millisekunden Latenz hinzu.

Kombiniert UltimaOS ML-KEM mit klassischem ECDH?

Short answer

Nein. Die aktuelle Bereitstellung verwendet reines ML-KEM-768 für die Schlüsselkapselung. Hybrid-KEM+ECDH ist strukturell unterstützt, aber nicht aktiviert, da die Einzelalgorithmus-Bereitstellung Downgrade-Angriffe eliminiert.

Was ist FIPS 203?

Short answer

FIPS 203 ist der Federal Information Processing Standard, der von NIST im August 2024 veröffentlicht wurde und ML-KEM spezifiziert. Es ist die formale Standardisierung des Schemas.

Was passiert, wenn ML-KEM-768 gebrochen wird?

Short answer

Falls jemals ein fundamentaler Bruch in der gitterbasierten Kryptografie gefunden wird, würde UltimaOS zum nächsten von NIST standardisierten KEM migrieren. Der kryptografische Stack ist so ausgelegt, dass ein einzelner Algorithmus-Austausch ohne Protokoll-Neugestaltung machbar ist.

Für immer kostenlos

Kostenlos für Einzelpersonen und Familien. Für immer.

Keine Werbung, kein Daten-Mining, keine Testuhr. Einzel- und Familienkonten sind dauerhaft kostenlos. Organisationen zahlen pro Sitzplatz, und das finanziert es.

Konto anfordern Nur auf Einladung, während wir skalieren