Saltar al contenido principal
de/blog/kyber/el-limite-del-error/

Die Grenze des Fehlers — Die Distanz des Geheimnisses — III

Von Xscriptor — Óscar Preciado7 Min. Lesezeit
PhilosophieTechnologieKryptographiePhysikEssayKryptographiePost-QuantenKyberphysikalische GrenzeLandauerEntropieQubitsXscriptorÓscar Preciado
Die Grenze des Fehlers — Die Distanz des Geheimnisses — III

Es gibt keinen Algorithmus, den die Physik bei ausreichend Zeit nicht rückgängig machen kann.



Kyber ist heute sicher. Es wird es jahrelang, wahrscheinlich jahrzehntelang sein. Aber es wird nicht immer sicher sein. Kein kryptographisches Schema war es je.

Die Frage — die unbequeme, die Ingenieure aufschieben und Verkäufer vermeiden — ist: Wann wird es aufhören, sicher zu sein? Und noch wichtiger: Gibt es irgendeinen endgültigen Zufluchtsort?

Energie und Sicherheit

Kryptographie wird in Sicherheitsbits gemessen. Ein 128-Bit-Schema erfordert theoretisch 21282^{128} Operationen, um es durch Brute Force zu brechen. Aber diese Messung ist rechnerisch, nicht physikalisch. Sie ignoriert die Beschränkungen des realen Universums.

Jede Operation kostet Energie. Die Landauer-Grenze besagt, dass das Löschen eines Bits Information mindestens kBTln2k_B T \ln 2 Joule erfordert, wobei kBk_B die Boltzmann-Konstante und TT die Temperatur ist.

Bei Raumtemperatur:

ELandauer=kB300Kln22.9×1021 JE_{Landauer} = k_B \cdot 300\text{K} \cdot \ln 2 \approx 2.9 \times 10^{-21} \text{ J}

Selbst bei Betrieb an der theoretischen Landauer-Grenze würde das Brechen von AES-128 erfordern:

E128=21282.9×1021 J9.9×1017 JE_{128} = 2^{128} \cdot 2.9 \times 10^{-21} \text{ J} \approx 9.9 \times 10^{17} \text{ J}

Das sind ~240 Megatonnen TNT. Viel Energie, aber nicht unmöglich. Wenn der Computer bei der Temperatur der kosmischen Hintergrundstrahlung (~3K) arbeitet, sinkt die Energie pro Operation und die Gesamtkosten reduzieren sich.

Für Kyber-768 erfordert der beste bekannte klassische Angriff > 22072^{207} Operationen:

EKyber>22072.9×1021 J5.9×1041 JE_{Kyber} > 2^{207} \cdot 2.9 \times 10^{-21} \text{ J} \approx 5.9 \times 10^{41} \text{ J}

Um es einzuordnen: Die gesamte Energie der Sonne pro Sekunde beträgt 3.8×1026 J\sim 3.8 \times 10^{26} \text{ J}. Kyber-768 durch klassische Brute Force zu brechen, würde mehr Energie erfordern, als die Sonne in der gesamten Geschichte des Universums abgestrahlt hat.

Aber Kryptographie wird nicht durch Brute Force gebrochen. Sie wird durch bessere Angriffe gebrochen.

Die Quantenprojektion

Für einen Quantenangriff gegen LWE benötigen wir eine andere Metrik. Nicht Sicherheitsbits, sondern Qubits und Schaltungstiefe.

Die beste bekannte Schranke für einen Quantenangriff gegen Module-LWE (unter Verwendung des Regev-Algorithmus und späterer Verbesserungen) erfordert:

QAttack(n,k)O(nklogqpoly(λ))Q_{Attack}(n, k) \approx O\left(n \cdot k \cdot \log q \cdot \text{poly}(\lambda)\right)

Für Kyber-768 (n=256,k=3,q=3329n=256, k=3, q=3329):

Komponente Geschätzte logische Qubits
Quanten-NTT-Berechnung ~5000
Speicher für die LWE-Instanz ~20000
Fehlerkorrektur ~100000
Gesamtschätzung ~125000 logische Qubits

Ein logisches Qubit erfordert ~1000 physikalische Qubits (mit den aktuellen Fehlerkorrekturcodes). Dies ergibt:

Qphysical125000×1000=125 Millionen physikalische QubitsQ_{physical} \approx 125000 \times 1000 = 125 \text{ Millionen physikalische Qubits}

Heute (Juli 2026) hat der größte Quantencomputer ~1500 physikalische Qubits. Bei der aktuellen Wachstumsrate (Neven'sches Gesetz: Quantenkapazität verdoppelt sich alle ~2 Jahre):

Qavailable(t)=15002(t2026)/2Q_{available}(t) = 1500 \cdot 2^{(t - 2026) / 2}

Aufgelöst:

125×106=15002(t2026)/2125 \times 10^6 = 1500 \cdot 2^{(t - 2026) / 2} 125×1061500=83333=2(t2026)/2\frac{125 \times 10^6}{1500} = 83333 = 2^{(t - 2026) / 2} log283333=16.35=(t2026)/2\log_2 83333 = 16.35 = (t - 2026) / 2 t2026+32.72059t \approx 2026 + 32.7 \approx 2059

~33 Jahre. Gegen 2059, wenn das Neven'sche Gesetz Bestand hat, könnte ein Quantencomputer die physikalischen Qubits haben, die nötig sind, um Kyber-768 anzugreifen.

Aber dies setzt voraus:

  1. Es existiert ein Quantenalgorithmus für LWE, der ~125K logische Qubits benötigt (eine optimistische untere Schranke).
  2. Die Quantenfehlerkorrektur erreicht dieses Effizienzniveau (heute nicht).
  3. Die Quantenkohärenz bleibt über Operationen dieser Tiefe erhalten (heute nicht).
  4. Das Neven'sche Gesetz hält drei Jahrzehnte (es ist eine Extrapolation).

Jede dieser Annahmen ist optimistisch. Das tatsächliche Datum könnte 2059 sein, oder 2080, oder nie, wenn LWE sich als quantenhart erweist.

Die entropische Analogie

Der zweite Hauptsatz der Thermodynamik besagt, dass die Entropie eines isolierten Systems niemals abnimmt. Die Kryptographie ist in diesem Sinne ein Kampf gegen die Entropie: Wir versuchen, zwei Wahrscheinlichkeitsverteilungen (die reale und die zufällige) unterscheidbar zu halten, die der Angreifer verwechseln möchte.

Die Analogie ist präzise:

ΔSKryptolog2P(Bruch)\Delta S_{Krypto} \approx -\log_2 P(Bruch)

Wobei P(Bruch)P(Bruch) die Wahrscheinlichkeit ist, dass ein Angreifer das Schema bricht. Je geringer die Wahrscheinlichkeit, desto größer die "negative Entropie", die die Kryptographie aufrechterhalten muss. Aber diese Trennung aufrechtzuerhalten kostet Energie — in Form von Rechenzeit, Bandbreite, größeren Schlüsseln.

Schema         Negative Entropie     Physikalische Kosten (Bits)
─────────      ─────────────────     ────────────────────────
AES-128        128 Bits              128 Bits Schlüssel
RSA-2048       ~112 Bits             2048 Bits Schlüssel
Kyber-768      ~207 Bits             1184 Bits pk + 2400 Bits sk
One-Time-Pad   ∞ Bits (perfekt)      ∞ Bits (Schlüssel = Nachricht)

Das One-Time-Pad ist das einzige Schema mit beweisbarer Sicherheit (Shannon, 1949), und es ist unpraktikabel. Alles andere — einschließlich Kyber — ist eine Annäherung, die Ressourcen verbraucht, um die entropische Trennung lange genug aufrechtzuerhalten.

Die Grenze des Fehlers

Die Härtevermutung von LWE besagt: "Der der Gleichung b=As+eb = A \cdot s + e hinzugefügte Fehler macht das System schwer umkehrbar." Aber der kryptographische Fehler muss den Quantenfehler übertreffen — das Rauschen der Qubits, die Ungenauigkeit der Gatter, die Dekohärenz.

Die letzte Schlacht, wenn sie kommt, wird nicht zwischen Algorithmen stattfinden. Sie wird zwischen zwei Fehlerskalen stattfinden: dem mathematischen Fehler (LWE), der das Geheimnis schützt, und dem physikalischen Fehler (Quantenrauschen, Energie), den der Angreifer überwinden muss, um zu rechnen.

Sicherheit=min(LWE-Fehler,Implementierungsfehler,physikalische Grenze)\text{Sicherheit} = \text{min}(\text{LWE-Fehler}, \text{Implementierungsfehler}, \text{physikalische Grenze})

Von den dreien ist die physikalische Grenze die einzige absolute. Egal wie gut die Härtevermutung ist, wenn die im Universum verfügbare Energie für den Angriff unzureichend ist. Aber diese Grenze — die gesamte Energie des Universums ~ 106910^{69} J — ist so enorm, dass nur die aggressivsten Schemata (512 Sicherheitsbits oder mehr) sie erreichen.

Kyber-1024 (~272 Sicherheitsbits) ist weit von dieser Grenze entfernt. Kyber-768 (~207 Bits) ebenfalls. Die physikalische Grenze schützt sie nicht. Sie werden geschützt durch das Fehlen eines effizienten Algorithmus.

Und dieses Fehlen ist kein Naturgesetz. Es ist eine Vermutung.

Der vorläufige Zufluchtsort

Frankl schrieb, dass zwischen Reiz und Reaktion ein Raum liegt, und in diesem Raum liegt unsere Freiheit. In der Kryptographie ist dieser Raum die Distanz des Geheimnisses: die Zeit, die zwischen der Veröffentlichung eines Schemas und dem Angriff, der es bricht, vergeht.

Schema Veröffentlichung Bruch Distanz
RSA 1977 Shor 1994 (theoretisch) 17 Jahre
ECC 1985 Shor 1994 (theoretisch) 9 Jahre
DES 1977 Differentielle Angriffe 1990er ~13 Jahre
MD5 1991 Kollisionen 2004 13 Jahre
SHA-1 1995 Praktische Kollisionen 2017 22 Jahre
Kyber 2017 ? ?

Die Distanz des Geheimnisses ist für Kyber eine Unbekannte. Niemand weiß, ob es 2035, 2050 oder 2100 gebrochen wird. Niemand weiß, ob es durch einen Quantenalgorithmus, einen algebraischen Angriff oder eine Implementierungsschwachstelle gebrochen wird, die niemand vorhergesehen hat.

Intellektuelle Redlichkeit verlangt, dies anzuerkennen: Kyber ist heute sicher. Es ist die beste Option, die wir haben, um Kommunikation gegen eine Quantenzukunft zu schützen. Aber es ist ein vorläufiger Zufluchtsort, kein endgültiger.

Wie alle Zufluchtsorte in der Kryptographie.


Die Serie "Die Distanz des Geheimnisses" ist zu Ende. Die Erkundung dieser Distanz — zwischen Vermutung und Beweis, zwischen Algorithmus und Code, zwischen benötigter und verfügbarer Energie — hat keinen Abschluss, weil das Problem keine Lösung hat. Die Distanz wird gemessen, verwaltet, aufgeschoben. Sie wird nicht beseitigt.


Querverweise zur Forschung: