00 Cryptography

ML-KEM-768

FIPS 203 — la encapsulación clave poscuántico.

01 Overview

Por qué un nuevo intercambio de llaves.

01

ECDH es cuantitativa

Al igual que RSA, ECDH se basa en la dureza del logaritmo discreto, que el algoritmo de Shor resuelve en el tiempo polinomio en un ordenador cuántico. Cualquier conversación secreta negociada hoy con ECDH puede ser descifrada retroactivamente una vez que exista un equipo cuántico.

02

ML-KEM es el reemplazo de celosía

ML-KEM (antes Kyber) es el mecanismo de encapsulación clave basado en celosía estandarizado por NIST como FIPS 203 en agosto de 2024. Es el más estudiado y performante de los candidatos NIST poscuántico KEM.

03

Secreto previo contra la cosecha cuántica

Cuando dos usuarios de UltimaOS inician una conversación, ML-KEM-768 encapsula una clave de sesión AES de 256 bits. Incluso si toda la conversación se graba hoy, ninguna computadora cuántica futura puede derivar esa clave de sesión de la grabación.

02 Details

Cómo funciona ML-KEM-768 en UltimaOS.

Cada conversación, compartir archivos o llamar a UltimaOS comienza con una encapsulación clave ML-KEM-768. La sesión encapsulada semillas clave un canal simétrico XChaCha20-Poly1305 que lleva el contenido real.

01

Conversation setup

Cuando el usuario A abre un chat con el usuario B, el cliente solicita la clave pública ML-KEM-768 de B del servidor. El cliente encapsula una llave nueva de 256 bits contra ella, envía el cifertexto a B, y ambas partes obtienen la misma clave de sesión.

02

Cifrado de archivos

Las cargas de archivos generan una clave de 256 bits por archivo. El archivo está cifrado con XChaCha20-Poly1305, y la clave de archivo se encapsula con ML-KEM-768 contra la llave pública de cada destinatario. Los receptores decapsulan para recuperar la clave del archivo.

03

Call key negotiation

Voz y videollamadas establecen una sesión ML-KEM-768 fresca cada 60 segundos, proporcionando secretismo criptográfico hacia adelante incluso dentro de una larga llamada. Un grabador pasivo de un segmento no puede descifrar segmentos anteriores o posteriores.

04

Encapsulación de clave de mensajería

Los mensajes de chat se cifran por mensaje con ML-KEM-768: cada mensaje lleva su propia encapsulación clave, en lugar de confiar en una sola llave de grupo de larga duración.

03 Key points

Consideraciones prácticas.

  1. 01

    La encapsulación es rápida

    La encapsulación ML-KEM-768 lleva aproximadamente 0.07 ms. Abrir una nueva conversación completa en menos de 50 ms incluyendo la ida y vuelta de la red.

  2. 02

    Los cifertextos son pequeños

    Un cifertexto ML-KEM-768 es de 1.088 bytes — lo suficientemente pequeño como para encajar en un solo segmento TCP. Para charlas de grupo con receptores N, el cliente envía citogramas N en un solo lote.

  3. 03

    El secreto interno es automático

    Cada conversación utiliza una clave de sesión nueva. No hay claves asimétricas a largo plazo utilizadas directamente para la cifrado simétrica: el poscuántico KEM siempre se utiliza para obtener una clave de una sola vez.

  4. 04

    Diseño híbrido

    UltimaOS está estructurado para combinar ML-KEM-768 con ECDH clásico en una construcción híbrida si NIST lo recomienda alguna vez. La actual implementación de un solo algoritmo es preferida porque elimina la superficie de ataque de bajada.

04b References

Standards and references.

05 Frequently asked

Preguntas sobre ML-KEM-768.

¿Qué es ML-KEM-768?

Short answer

ML-KEM-768 (Module-Lattice-Based Key-Encapsulation Mechanism, parameter set 768) es el mecanismo poscuántico estandarizado poscuántico especificado en FIPS 203. Sustituye a la ECDH para la era poscuántico. (FIPS 203 spec)

¿Qué significa el "768" en ML-KEM-768?

Short answer

El "768" se refiere a la dimensión de la celosía del módulo subyacente. ML-KEM-768 apunta al nivel de seguridad NIST 3, equivalente en términos de seguridad clásica para romper AES-192.

¿Es ML-KEM-768 igual que Kyber?

Short answer

Sí. ML-KEM-768 es el nombre estandarizado; Kyber fue el nombre utilizado durante el concurso NIST. La construcción matemática es idéntica; sólo tweaks de parámetro menor se hicieron durante la estandarización.

¿Cómo protege ML-KEM-768 contra ordenadores cuánticos?

Short answer

La seguridad de ML-KEM se basa en la dureza del problema del Módulo Aprendizaje con Errors (M-LWE). Ningún algoritmo cuántico eficiente es conocido por M-LWE, a diferencia del algoritmo de Shor que rompe RSA y ECDH en tiempo polinomio.

¿Es ML-KEM-768 más lento que ECDH?

Short answer

ML-KEM-768 es ligeramente más lento que la ECDH en el nivel de operación criptográfica, pero la diferencia es invisible en el nivel de aplicación, ambos completos en fracciones de un milisegundo. El apretón de manos añade unos pocos milisegundos de latencia en general.

¿UltimaOS combina ML-KEM con ECDH clásico?

Short answer

No. El despliegue actual utiliza ML-KEM-768 puro para la encapsulación clave. El híbrido KEM+ECDH es estructuralmente compatible pero no está habilitado, ya que el despliegue de un solo algoritmo elimina los ataques degradados.

¿Qué es FIPS 203?

Short answer

FIPS 203 es la norma federal de procesamiento de información publicada por NIST en agosto de 2024 que especifica ML-KEM. Es la normalización formal del esquema.

¿Qué pasa si ML-KEM-768 está roto?

Short answer

Si alguna vez se encuentra una ruptura fundamental en la criptografía basada en la celosía, UltimaOS migraría al próximo KEM estándar NIST. La pila criptográfica está diseñada para que el reemplazo de algoritmo individual sea factible sin rediseño de protocolo.

Libre para siempre

Libre para individuos y familias. Para siempre.

Sin anuncios, sin minería de datos, sin reloj de prueba. Las cuentas individuales y familiares son libres, permanentemente. Las organizaciones pagan por asiento, y eso es lo que lo financia.

Solicitar su cuenta Únicamente mientras escalamos