Saltar al contenido principal
de/blog/kyber/research/estandarizacion/

Standardisierung

Von Xscriptor — Óscar Preciado4 Min. Lesezeit
TechnologieKryptographieForschungKryptographiePost-QuantenKyberNISTStandardisierungPQCFIPS 203AdoptionForschungXscriptor
Standardisierung

Zusammenfassung

Kyber ist das Ergebnis eines siebenjährigen Auswahlprozesses (2017-2024) des NIST zur Standardisierung von Post-Quanten-Kryptographie. Ursprünglich Teil der Familie CRYSTALS (Cryptographic Suite for Algebraic Lattices), wurde es als primärer KEM ausgewählt und im Standard FIPS 203 in ML-KEM umbenannt.

Der NIST-Prozess

Zeitleiste

Datum Ereignis
Dez 2016 NIST kündigt den PQC-Wettbewerb an
Nov 2017 69 Kandidaten eingereicht (einschließlich Kyber)
Jan 2019 26 Kandidaten erreichen Runde 2 (Kyber eingeschlossen)
Jul 2020 15 Kandidaten erreichen Runde 3 (Kyber eingeschlossen)
Jul 2022 NIST kündigt Kyber als Gewinner für KEM an
Aug 2023 Entwurf von FIPS 203 zur Kommentierung veröffentlicht
Aug 2024 Endgültiges FIPS 203 veröffentlicht — Kyber wird ML-KEM
Nov 2024 Beginn der Umstellung in US-Bundessystemen
2035 Ziel für vollständige Migration von Regierungssystemen

Finalistische Kandidaten für KEM

Algorithmus Typ Ergebnis
Kyber Module-LWE Ausgewählt (ML-KEM, FIPS 203)
Classic McEliece Goppa-Codes Finalist, noch nicht standardisiert
NTRU NTRU Finalist, nicht standardisiert
Saber Module-LWR Finalist, mit Kyber fusioniert
FrodoKEM Standard-LWE Empfohlene Alternative

Warum Kyber gewann

Faktor Kyber Wettbewerber
Schlüsselgröße Klein (1-3 KB) Classic McEliece: ~1 MB
Geschwindigkeit Sehr schnell (NTT, optimiert) NTRU: vergleichbar
Konservative Sicherheit Konservative Parameter Saber: aggressiver
Einfachheit der Analyse Module-LWE gut untersucht NTRU: komplexere Struktur
Ökosystem Mehrere Implementierungen FrodoKEM: langsam, große Schlüssel

Die CRYSTALS-Familie

Kyber ist die eine Hälfte der CRYSTALS-Familie:

Algorithmus Zweck Standard
Kyber (ML-KEM) Key Encapsulation Mechanism FIPS 203
Dilithium (ML-DSA) Digital Signature Algorithm FIPS 204

Beide gitterbasiert, beide vom NIST ausgewählt. Sie teilen dieselbe mathematische Struktur (Module-LWE / Module-SIS) und können sich die NTT-Implementierung teilen.

Aktuelle Adoption (Juli 2026)

Bestätigte Integrationen

Produkt/Projekt Algorithmus Status
Cloudflare X25519Kyber768 In Produktion seit 2023
Google Chrome X25519Kyber768 In TLS 1.3 seit Chrome 116
AWS Key Management Service ML-KEM-768 In der Vorschau
Signal PQXDH (mit Kyber) In Produktion
Apple iMessage PQ3 (mit Kyber) In Produktion seit 2024
OpenSSL 3.5+ ML-KEM-768/1024 Unterstützung hinzugefügt
BoringSSL ML-KEM-768 Unterstützung hinzugefügt
liboqs Alle Stufen Referenzbibliothek
WireGuard Post-Quanten geplant In Entwicklung

Hybrider Modus

Die einhellige Empfehlung der Industrie ist die Verwendung des Hybrid-Modus: Kyber + ein klassischer KEM (X25519). Dies stellt sicher:

  • Wenn Kyber bricht: die klassische Sicherheit schützt weiter
  • Wenn ECC bricht (Shor): die Quantensicherheit schützt weiter
  • Solange beide intakt sind: ist die Sicherheit die Summe beider
TLS 1.3 mit X25519Kyber768:
  - ClientHello bietet X25519 + Kyber768
  - Server wählt beide
  - Gemeinsamer Schlüssel = HKDF(X25519_Ergebnis || Kyber_Ergebnis)

Kontroversen

Debatte über das Vertrauen in Gitter

Einige Kryptographen (Bernstein, Lange) argumentieren, dass das Vertrauen in Gitter übermäßig ist: Es gibt keinen Beweis, dass LWE quantenhart ist, und die Geschichte zeigt, dass neue kryptographische Paradigmen normalerweise ~20 Jahre halten, bevor ernsthafte Schwächen gefunden werden.

Das Fehlen von Classic McEliece

Classic McEliece (basiert auf Goppa-Codes) bietet konservativere Sicherheit (40+ Jahre Analyse ohne ernsthafte Fortschritte), aber seine Schlüssel (~1 MB) machen es für die meisten Anwendungen unpraktikabel. NIST hat es nicht standardisiert, empfiehlt es aber als Alternative für hochsichere Anwendungen mit ausreichender Bandbreite.

Zentralisierung des NIST-Prozesses

Kritiker weisen darauf hin, dass der Prozess Algorithmen mit schnellen Implementierungen und kleinen Größen bevorzugte, möglicherweise auf Kosten größerer Sicherheitsmargen.

Referenzen

  • NIST (2024). "FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard."
  • NIST (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
  • Cloudflare (2023). "Post-quantum cryptography goes GA."
  • Google Security Blog (2023). "Google Chrome deploys post-quantum cryptography."
  • Signal Blog (2023). "PQXDH: Post-Quantum Key Agreement for the Signal Protocol."
  • Bernstein, D. J. (2022). "The argument against lattice-based cryptography."