00 Criptografia

ML-KEM-768

FIPS 203 — o encapsulamento da chave pós-quântico.

01 Overview

Porquê uma nova troca de chaves.

01

O ECDH está quebrado quântico

Como RSA, ECDH se baseia na dureza do logaritmo elíptico-curva discreto, que o algoritmo de Shor resolve em tempo polinomial em um computador quântico. Qualquer conversa forward-secret negociada hoje com ECDH pode ser descriptografada retroativamente uma vez que um computador quântico exista.

02

ML-KEM é a substituição da rede

ML-KEM (anteriormente Kyber) é o mecanismo de encapsulamento de chaves baseado em rede padronizado pela NIST como FIPS 203 em agosto de 2024. É o mais estudado e mais performante dos candidatos ao NIST pós-quântico KEM.

03

Sigilo prévio contra a colheita quântica

Quando dois usuários do UltimaOS iniciam uma conversa, o ML-KEM-768 encapsula uma nova chave de sessão AES de 256 bits. Mesmo que toda a conversa seja gravada hoje, nenhum futuro computador quântico pode derivar essa chave de sessão da gravação.

02 Details

Como funciona o ML-KEM-768 em UltimaOS.

Cada conversação, partilha de ficheiros ou chamada no UltimaOS começa com um encapsulamento de teclas ML-KEM-768. A chave de sessão encapsulada semeia um canal simétrico XChaCha20-Poly1305 que carrega o conteúdo real.

01

Configuração da conversação

Quando o usuário A abre uma conversa com o usuário B, o cliente solicita a chave pública ML-KEM-768 do servidor. O cliente encapsula uma nova chave de 256 bits contra ela, envia o texto cifrado para B, e ambos os lados derivam a mesma tecla de sessão.

02

Criptografia de arquivos

Os envios de arquivos geram uma chave de 256 bits por arquivo. O arquivo é criptografado com XChaCha20-Poly1305, e a chave do arquivo é encapsulada com ML-KEM-768 contra a chave pública de cada destinatário. Destinatários decapsular para recuperar a chave do arquivo.

03

Negociação da chave de chamada

Chamadas de voz e vídeo estabelecem uma nova sessão do ML-KEM-768 a cada 60 segundos, proporcionando sigilo criptográfico até mesmo em uma longa chamada. Um gravador passivo de um segmento não pode descodificar segmentos anteriores ou subsequentes.

04

Encapsulamento da chave por mensagem

Mensagens de chat são criptografadas por mensagem com ML-KEM-768: cada mensagem carrega sua própria encapsulamento de chave, em vez de confiar em uma única chave de grupo de longa duração.

03 Key points

Considerações práticas.

  1. 01

    Encapsulamento é rápido

    Encapsulamento ML-KEM-768 leva cerca de 0,07 ms. A abertura de uma nova conversa completa-se em menos de 50 ms, incluindo a ida e volta à rede.

  2. 02

    Os textos cifrados são pequenos

    Um Ciphertext ML-KEM-768 é 1.088 bytes — pequeno o suficiente para caber em um único segmento TCP. Para chats de grupo com receptores N, o cliente envia os Ciphertexts N em um único lote.

  3. 03

    O segredo de encaminhamento é automático

    Todas as conversas usam uma nova chave de sessão. Não existem chaves assimétricas de longo prazo usadas diretamente para criptografia simétrica — o pós-quântico KEM é sempre usado para derivar uma chave única.

  4. 04

    Desenho híbrido-pronto

    UltimaOS é estruturado para combinar ML-KEM-768 com ECDH clássico em uma construção híbrida se NIST nunca recomenda. A atual implantação de um único algoritmo é preferida porque remove a superfície de ataque de nível inferior.

04b References

Standards and references.

05 Frequently asked

Perguntas sobre ML-KEM-768.

O que é o ML-KEM-768?

Short answer

ML-KEM-768 (Mecanismo de encapsulamento de chaves baseado em módulos, conjunto de parâmetros 768) é o mecanismo de encapsulamento de chaves pós-quântico padronizado por FIPS 203. Substitui o ECDH pela era pós-quântico. (FIPS 203 spec)

O que significa o "768" em ML-KEM-768?

Short answer

O "768" refere-se à dimensão da estrutura do módulo subjacente. O ML-KEM-768 tem como alvo o nível de segurança 3 do NIST, equivalente em termos de segurança clássica à quebra do AES-192.

O ML-KEM-768 é o mesmo que o Kyber?

Short answer

Sim. ML-KEM-768 é o nome padronizado; Kyber foi o nome usado durante a competição NIST. A construção matemática é idêntica; apenas ajustes de parâmetros menores foram feitos durante a padronização.

Como o ML-KEM-768 protege contra computadores quânticos?

Short answer

A segurança da ML-KEM baseia-se na dureza do problema do Módulo Aprendizagem com Erros (M-LWE). Nenhum algoritmo quântico eficiente é conhecido por M-LWE, ao contrário do algoritmo de Shor que quebra RSA e ECDH em tempo polinomial.

O ML-KEM-768 é mais lento do que o ECDH?

Short answer

O ML-KEM-768 é ligeiramente mais lento que o ECDH no nível de operação criptográfica, mas a diferença é invisível no nível de aplicação — ambos completos em frações de um milissegundo. O aperto de mão adiciona alguns milissegundos de latência geral.

UltimaOS combina ML-KEM com ECDH clássico?

Short answer

Não. A implantação atual usa ML-KEM-768 puro para encapsulamento de chaves. O KEM+ECDH híbrido é estruturalmente suportado, mas não habilitado, porque a implantação de um único algoritmo elimina ataques de downgrade.

O que é o FIPS 203?

Short answer

FIPS 203 é o padrão de processamento de informação federal publicado pela NIST em agosto de 2024 que especifica ML-KEM. É a padronização formal do esquema.

O que acontece se o ML-KEM-768 estiver quebrado?

Short answer

Se uma quebra fundamental for encontrada na criptografia baseada em rede, UltimaOS migraria para o próximo KEM padronizado pelo NIST. A pilha criptográfica é projetada para que a substituição individual do algoritmo seja viável sem a reformulação do protocolo.

Livre para sempre

Livre para indivíduos e famílias. Para sempre.

Sem anúncios, sem mineração de dados, sem relógio de teste. As contas individuais e familiares são gratuitas — permanentemente. As organizações pagam por assento, e é isso que o financia.

Solicitar sua conta Apenas convites enquanto escalamos