Saltar al contenido
00 Criptografía

ML-KEM-768

FIPS 203 — el encapsulamiento de claves poscuántico.

01 Overview

Por qué un nuevo intercambio de claves.

01

ECDH está roto por cuánticos

Al igual que RSA, ECDH se basa en la dificultad del logaritmo discreto en curvas elípticas, que el algoritmo de Shor resuelve en tiempo polinómico en una computadora cuántica. Cualquier conversación con secreto perfecto negociada hoy con ECDH puede ser descifrada retroactivamente una vez que exista una computadora cuántica.

02

ML-KEM es el reemplazo basado en retículos

ML-KEM (anteriormente Kyber) es el mecanismo de encapsulamiento de claves basado en retículos estandarizado por NIST como FIPS 203 en agosto de 2024. Es el candidato KEM poscuántico más estudiado y de mejor rendimiento de NIST.

03

Secreto perfecto contra la cosecha cuántica

Cuando dos usuarios de UltimaOS inician una conversación, ML-KEM-768 encapsula una nueva clave de sesión AES de 256 bits. Incluso si toda la conversación se graba hoy, ninguna computadora cuántica futura puede derivar esa clave de sesión a partir de la grabación.

02 Details

Cómo funciona ML-KEM-768 en UltimaOS.

Cada conversación, intercambio de archivos o llamada en UltimaOS comienza con un encapsulamiento de claves ML-KEM-768. La clave de sesión encapsulada alimenta un canal simétrico XChaCha20-Poly1305 que transporta el contenido real.

01

Configuración de la conversación

Cuando el usuario A abre un chat con el usuario B, el cliente solicita la clave pública ML-KEM-768 de B al servidor. El cliente encapsula una nueva clave de 256 bits contra ella, envía el texto cifrado a B, y ambos lados derivan la misma clave de sesión.

02

Cifrado de archivos

Las subidas de archivos generan una clave de 256 bits por archivo. El archivo se cifra con XChaCha20-Poly1305, y la clave del archivo se encapsula con ML-KEM-768 contra la clave pública de cada destinatario. Los destinatarios decapsulan para recuperar la clave del archivo.

03

Negociación de claves en llamadas

Las llamadas de voz y video establecen una nueva sesión ML-KEM-768 cada 60 segundos, proporcionando secreto perfecto criptográfico incluso dentro de una llamada larga. Un grabador pasivo de un segmento no puede descifrar segmentos anteriores o posteriores.

04

Encapsulamiento de claves por mensaje

Los mensajes de chat se cifran por mensaje con ML-KEM-768: cada mensaje lleva su propio encapsulamiento de clave, en lugar de depender de una única clave de grupo de larga duración.

03 Key points

Consideraciones prácticas.

  1. 01

    El encapsulamiento es rápido

    El encapsulamiento ML-KEM-768 tarda aproximadamente 0.07 ms. Abrir una nueva conversación se completa en menos de 50 ms, incluido el viaje de ida y vuelta de la red.

  2. 02

    Los textos cifrados son pequeños

    Un texto cifrado ML-KEM-768 tiene 1,088 bytes, lo suficientemente pequeño como para caber en un solo segmento TCP. Para chats grupales con N destinatarios, el cliente envía N textos cifrados en un solo lote.

  3. 03

    El secreto perfecto es automático

    Cada conversación utiliza una clave de sesión nueva. No hay claves asimétricas de larga duración utilizadas directamente para el cifrado simétrico: el KEM poscuántico siempre se utiliza para derivar una clave de un solo uso.

  4. 04

    Diseño preparado para híbrido

    UltimaOS está estructurado para combinar ML-KEM-768 con ECDH clásico en una construcción híbrida si NIST alguna vez lo recomienda. El despliegue actual de un solo algoritmo es preferible porque elimina la superficie de ataque de degradación.

04b References

Standards and references.

05 Frequently asked

Preguntas sobre ML-KEM-768.

¿Qué es ML-KEM-768?

Short answer

ML-KEM-768 (Mecanismo de encapsulamiento de claves basado en retículos modulares, conjunto de parámetros 768) es el mecanismo de encapsulamiento de claves poscuántico estandarizado por NIST especificado en FIPS 203. Reemplaza a ECDH para la era poscuántico. (especificación FIPS 203)

¿Qué significa el "768" en ML-KEM-768?

Short answer

El "768" se refiere a la dimensión del retículo modular subyacente. ML-KEM-768 apunta al nivel de seguridad 3 de NIST, equivalente en términos de seguridad clásica a romper AES-192.

¿Es ML-KEM-768 lo mismo que Kyber?

Short answer

Sí. ML-KEM-768 es el nombre estandarizado; Kyber fue el nombre utilizado durante la competencia de NIST. La construcción matemática es idéntica; solo se hicieron pequeños ajustes de parámetros durante la estandarización.

¿Cómo protege ML-KEM-768 contra las computadoras cuánticas?

Short answer

La seguridad de ML-KEM se basa en la dificultad del problema de Aprendizaje con Errores Modular (M-LWE). No se conoce ningún algoritmo cuántico eficiente para M-LWE, a diferencia del algoritmo de Shor que rompe RSA y ECDH en tiempo polinómico.

¿Es ML-KEM-768 más lento que ECDH?

Short answer

ML-KEM-768 es ligeramente más lento que ECDH a nivel de operación criptográfica, pero la diferencia es invisible a nivel de aplicación: ambos se completan en fracciones de milisegundo. El apretón de manos añade unos pocos milisegundos de latencia en total.

¿Combina UltimaOS ML-KEM con ECDH clásico?

Short answer

No. El despliegue actual utiliza ML-KEM-768 puro para el encapsulamiento de claves. El híbrido KEM+ECDH está soportado estructuralmente pero no habilitado, porque el despliegue de un solo algoritmo elimina los ataques de degradación.

¿Qué es FIPS 203?

Short answer

FIPS 203 es el Estándar Federal de Procesamiento de Información publicado por NIST en agosto de 2024 que especifica ML-KEM. Es la estandarización formal del esquema.

¿Qué sucede si ML-KEM-768 se rompe?

Short answer

Si alguna vez se encuentra una ruptura fundamental en la criptografía basada en retículos, UltimaOS migraría al siguiente KEM estandarizado por NIST. La pila criptográfica está diseñada para que el reemplazo de algoritmos individuales sea factible sin rediseñar el protocolo.

Gratis para siempre

Gratis para individuos y familias. Para siempre.

Sin anuncios, sin minería de datos, sin cuenta atrás de prueba. Las cuentas para particulares y familias son gratuitas, de forma permanente. Las organizaciones pagan por asiento, y eso es lo que lo financia.

Solicita tu cuenta Solo con invitación mientras escalamos