Aller au contenu
00 Chiffrographie

ML-KEM-768

FIPS 203 — le mécanisme d'encapsulation de clé post-quantique.

01 Overview

Pourquoi un nouvel échange de clés.

01

ECDH est cassé par les ordinateurs quantiques

Comme RSA, ECDH repose sur la difficulté du logarithme discret sur courbe elliptique, que l'algorithme de Shor résout en temps polynomial sur un ordinateur quantique. Toute conversation à confidentialité persistante négociée aujourd'hui avec ECDH peut être déchiffrée rétroactivement une fois qu'un ordinateur quantique existera.

02

ML-KEM est le remplacement à base de treillis

ML-KEM (anciennement Kyber) est le mécanisme d'encapsulation de clé à base de treillis standardisé par NIST sous le nom FIPS 203 en août 2024. C'est le candidat KEM post-quantique de NIST le plus étudié et le plus performant.

03

Confidentialité persistante contre la récolte quantique

Lorsque deux utilisateurs de UltimaOS démarrent une conversation, ML-KEM-768 encapsule une nouvelle clé de session AES de 256 bits. Même si toute la conversation est enregistrée aujourd'hui, aucun futur ordinateur quantique ne pourra dériver cette clé de session à partir de l'enregistrement.

02 Details

Comment ML-KEM-768 fonctionne dans UltimaOS.

Chaque conversation, partage de fichier ou appel sur UltimaOS commence par une encapsulation de clé ML-KEM-768. La clé de session encapsulée alimente un canal symétrique XChaCha20-Poly1305 qui transporte le contenu réel.

01

Configuration de la conversation

Lorsque l'utilisateur A ouvre une conversation avec l'utilisateur B, le client demande la clé publique ML-KEM-768 de B au serveur. Le client encapsule une nouvelle clé de 256 bits contre cette clé, envoie le chiffré à B, et les deux parties dérivent la même clé de session.

02

Chiffrement des fichiers

Les téléversements de fichiers génèrent une clé de 256 bits par fichier. Le fichier est chiffré avec XChaCha20-Poly1305, et la clé du fichier est encapsulée avec ML-KEM-768 contre la clé publique de chaque destinataire. Les destinataires décapsulent pour récupérer la clé du fichier.

03

Négociation de clé pour les appels

Les appels vocaux et vidéo établissent une nouvelle session ML-KEM-768 toutes les 60 secondes, offrant une confidentialité persistante chiffrographique même au sein d'un long appel. Un enregistreur passif d'un segment ne peut pas déchiffrer les segments précédents ou suivants.

04

Encapsulation de clé par message

Les messages de discussion sont chiffrés par message avec ML-KEM-768 : chaque message porte sa propre encapsulation de clé, plutôt que de s'appuyer sur une seule clé de groupe à longue durée de vie.

03 Key points

Considérations pratiques.

  1. 01

    L'encapsulation est rapide

    L'encapsulation ML-KEM-768 prend environ 0,07 ms. L'ouverture d'une nouvelle conversation s'achève en moins de 50 ms, aller-retour réseau compris.

  2. 02

    Les chiffrés sont petits

    Un chiffré ML-KEM-768 fait 1 088 octets — assez petit pour tenir dans un seul segment TCP. Pour les conversations de groupe avec N destinataires, le client envoie N chiffrés en un seul lot.

  3. 03

    La confidentialité persistante est automatique

    Chaque conversation utilise une nouvelle clé de session. Il n'y a pas de clés asymétriques à long terme utilisées directement pour le chiffrement symétrique — le KEM post-quantique est toujours utilisé pour dériver une clé à usage unique.

  4. 04

    Conception prête pour l'hybride

    UltimaOS est structuré pour combiner ML-KEM-768 avec ECDH classique dans une construction hybride si NIST le recommande un jour. Le déploiement actuel à algorithme unique est préféré car il supprime la surface d'attaque par rétrogradation.

04b References

Standards and references.

05 Frequently asked

Questions sur ML-KEM-768.

Qu'est-ce que ML-KEM-768 ?

Short answer

ML-KEM-768 (mécanisme d'encapsulation de clé à base de treillis modulaire, paramètre 768) est le mécanisme d'encapsulation de clé post-quantique standardisé par NIST spécifié dans FIPS 203. Il remplace ECDH pour l'ère post-quantique. (Spécification FIPS 203)

Que signifie le « 768 » dans ML-KEM-768 ?

Short answer

Le « 768 » fait référence à la dimension du treillis modulaire sous-jacent. ML-KEM-768 vise le niveau de sécurité 3 de NIST, équivalent en termes de sécurité classique à casser AES-192.

ML-KEM-768 est-il identique à Kyber ?

Short answer

Oui. ML-KEM-768 est le nom normalisé ; Kyber était le nom utilisé pendant la compétition de NIST. La construction mathématique est identique ; seuls des ajustements mineurs de paramètres ont été effectués lors de la normalisation.

Comment ML-KEM-768 protège-t-il contre les ordinateurs quantiques ?

Short answer

La sécurité de ML-KEM repose sur la difficulté du problème d'apprentissage avec erreurs modulaire (M-LWE). Aucun algorithme quantique efficace n'est connu pour M-LWE, contrairement à l'algorithme de Shor qui casse RSA et ECDH en temps polynomial.

ML-KEM-768 est-il plus lent qu'ECDH ?

Short answer

ML-KEM-768 est légèrement plus lent qu'ECDH au niveau de l'opération chiffrographique, mais la différence est invisible au niveau de l'application — les deux s'achèvent en fractions de milliseconde. La poignée de main ajoute quelques millisecondes de latence au total.

UltimaOS combine-t-il ML-KEM avec ECDH classique ?

Short answer

Non. Le déploiement actuel utilise du ML-KEM-768 pur pour l'encapsulation de clé. L'hybride KEM+ECDH est structurellement pris en charge mais n'est pas activé, car un déploiement à algorithme unique élimine les attaques par rétrogradation.

Qu'est-ce que FIPS 203 ?

Short answer

FIPS 203 est la norme fédérale de traitement de l'information publiée par NIST en août 2024 qui spécifie ML-KEM. C'est la normalisation formelle du schéma.

Que se passe-t-il si ML-KEM-768 est cassé ?

Short answer

Si une cassure fondamentale est un jour trouvée dans la chiffrographie à base de treillis, UltimaOS migrerait vers le prochain KEM standardisé par NIST. La pile chiffrographique est conçue pour que le remplacement d'un algorithme individuel soit faisable sans redessiner le protocole.

Gratuit pour toujours

Gratuit pour les particuliers et les familles. Pour toujours.

Pas de publicité, pas d'exploration de données, pas de compte à rebours. Les comptes individuels et familiaux sont gratuits — définitivement. Les organisations paient par siège, et c'est ce qui finance le service.

Demandez votre compte Sur invitation uniquement pendant que nous montons en charge