Zusammenfassung
Kyber ist das Ergebnis eines siebenjährigen Auswahlprozesses (2017-2024) des NIST zur Standardisierung von Post-Quanten-Kryptographie. Ursprünglich Teil der Familie CRYSTALS (Cryptographic Suite for Algebraic Lattices), wurde es als primärer KEM ausgewählt und im Standard FIPS 203 in ML-KEM umbenannt.
Der NIST-Prozess
Zeitleiste
| Datum | Ereignis |
|---|---|
| Dez 2016 | NIST kündigt den PQC-Wettbewerb an |
| Nov 2017 | 69 Kandidaten eingereicht (einschließlich Kyber) |
| Jan 2019 | 26 Kandidaten erreichen Runde 2 (Kyber eingeschlossen) |
| Jul 2020 | 15 Kandidaten erreichen Runde 3 (Kyber eingeschlossen) |
| Jul 2022 | NIST kündigt Kyber als Gewinner für KEM an |
| Aug 2023 | Entwurf von FIPS 203 zur Kommentierung veröffentlicht |
| Aug 2024 | Endgültiges FIPS 203 veröffentlicht — Kyber wird ML-KEM |
| Nov 2024 | Beginn der Umstellung in US-Bundessystemen |
| 2035 | Ziel für vollständige Migration von Regierungssystemen |
Finalistische Kandidaten für KEM
| Algorithmus | Typ | Ergebnis |
|---|---|---|
| Kyber | Module-LWE | Ausgewählt (ML-KEM, FIPS 203) |
| Classic McEliece | Goppa-Codes | Finalist, noch nicht standardisiert |
| NTRU | NTRU | Finalist, nicht standardisiert |
| Saber | Module-LWR | Finalist, mit Kyber fusioniert |
| FrodoKEM | Standard-LWE | Empfohlene Alternative |
Warum Kyber gewann
| Faktor | Kyber | Wettbewerber |
|---|---|---|
| Schlüsselgröße | Klein (1-3 KB) | Classic McEliece: ~1 MB |
| Geschwindigkeit | Sehr schnell (NTT, optimiert) | NTRU: vergleichbar |
| Konservative Sicherheit | Konservative Parameter | Saber: aggressiver |
| Einfachheit der Analyse | Module-LWE gut untersucht | NTRU: komplexere Struktur |
| Ökosystem | Mehrere Implementierungen | FrodoKEM: langsam, große Schlüssel |
Die CRYSTALS-Familie
Kyber ist die eine Hälfte der CRYSTALS-Familie:
| Algorithmus | Zweck | Standard |
|---|---|---|
| Kyber (ML-KEM) | Key Encapsulation Mechanism | FIPS 203 |
| Dilithium (ML-DSA) | Digital Signature Algorithm | FIPS 204 |
Beide gitterbasiert, beide vom NIST ausgewählt. Sie teilen dieselbe mathematische Struktur (Module-LWE / Module-SIS) und können sich die NTT-Implementierung teilen.
Aktuelle Adoption (Juli 2026)
Bestätigte Integrationen
| Produkt/Projekt | Algorithmus | Status |
|---|---|---|
| Cloudflare | X25519Kyber768 | In Produktion seit 2023 |
| Google Chrome | X25519Kyber768 | In TLS 1.3 seit Chrome 116 |
| AWS Key Management Service | ML-KEM-768 | In der Vorschau |
| Signal | PQXDH (mit Kyber) | In Produktion |
| Apple iMessage | PQ3 (mit Kyber) | In Produktion seit 2024 |
| OpenSSL 3.5+ | ML-KEM-768/1024 | Unterstützung hinzugefügt |
| BoringSSL | ML-KEM-768 | Unterstützung hinzugefügt |
| liboqs | Alle Stufen | Referenzbibliothek |
| WireGuard | Post-Quanten geplant | In Entwicklung |
Hybrider Modus
Die einhellige Empfehlung der Industrie ist die Verwendung des Hybrid-Modus: Kyber + ein klassischer KEM (X25519). Dies stellt sicher:
- Wenn Kyber bricht: die klassische Sicherheit schützt weiter
- Wenn ECC bricht (Shor): die Quantensicherheit schützt weiter
- Solange beide intakt sind: ist die Sicherheit die Summe beider
TLS 1.3 mit X25519Kyber768:
- ClientHello bietet X25519 + Kyber768
- Server wählt beide
- Gemeinsamer Schlüssel = HKDF(X25519_Ergebnis || Kyber_Ergebnis)
Kontroversen
Debatte über das Vertrauen in Gitter
Einige Kryptographen (Bernstein, Lange) argumentieren, dass das Vertrauen in Gitter übermäßig ist: Es gibt keinen Beweis, dass LWE quantenhart ist, und die Geschichte zeigt, dass neue kryptographische Paradigmen normalerweise ~20 Jahre halten, bevor ernsthafte Schwächen gefunden werden.
Das Fehlen von Classic McEliece
Classic McEliece (basiert auf Goppa-Codes) bietet konservativere Sicherheit (40+ Jahre Analyse ohne ernsthafte Fortschritte), aber seine Schlüssel (~1 MB) machen es für die meisten Anwendungen unpraktikabel. NIST hat es nicht standardisiert, empfiehlt es aber als Alternative für hochsichere Anwendungen mit ausreichender Bandbreite.
Zentralisierung des NIST-Prozesses
Kritiker weisen darauf hin, dass der Prozess Algorithmen mit schnellen Implementierungen und kleinen Größen bevorzugte, möglicherweise auf Kosten größerer Sicherheitsmargen.
Referenzen
- NIST (2024). "FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard."
- NIST (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
- Cloudflare (2023). "Post-quantum cryptography goes GA."
- Google Security Blog (2023). "Google Chrome deploys post-quantum cryptography."
- Signal Blog (2023). "PQXDH: Post-Quantum Key Agreement for the Signal Protocol."
- Bernstein, D. J. (2022). "The argument against lattice-based cryptography."
