Zusammenfassung
Kyber definiert drei Parametersätze, die den Sicherheitsstufen 1, 3 und 5 des NIST entsprechen. Es gibt keine Stufen 2 oder 4, da Kyber keine Hash-Funktionen verwendet (erforderlich für die geraden Stufen in der NIST-Taxonomie).
Parametertabelle
| Parameter | ML-KEM-512 | ML-KEM-768 | ML-KEM-1024 |
|---|---|---|---|
| NIST-Stufe | 1 | 3 | 5 |
| Äquivalente Stärke | AES-128 | AES-192 | AES-256 |
| k (Moduldimension) | 2 | 3 | 4 |
| n (Polynomgrad) | 256 | 256 | 256 |
| q (Modul) | 3329 | 3329 | 3329 |
| η (CBD-Fehlerparameter) | 2 | 3 | 3 |
| du (Kompressionsbits für u) | 10 | 10 | 11 |
| dv (Kompressionsbits für v) | 4 | 4 | 5 |
| δ (Fehlerwahrscheinlichkeit) | 2⁻¹³⁹ | 2⁻¹⁶⁴ | 2⁻¹⁷⁴ |
Größen
| ML-KEM-512 | ML-KEM-768 | ML-KEM-1024 |
|---|---|---|
| pk: 800 B | pk: 1184 B | pk: 1568 B |
| sk: 1632 B | sk: 2400 B | sk: 3168 B |
| ct: 768 B | ct: 1088 B | ct: 1568 B |
Vergleich mit RSA und ECC:
| Schema | Öffentlicher Schlüssel | Privater Schlüssel | Ciphertext |
|---|---|---|---|
| RSA-2048 | 256 B | 512 B | 256 B |
| ECDH P-256 | 32 B | 32 B | 32 B |
| ML-KEM-768 | 1184 B | 2400 B | 1088 B |
Die Größe ist der Preis der Quantenresistenz. Allerdings ist Kyber bis zu 10× schneller als RSA-2048 bei Schlüsseloperationen.
NIST-Stufen
NIST definiert 5 Sicherheitsstufen für den PQC-Wettbewerb:
| Stufe | Beschreibung | Schwierigkeit gegen |
|---|---|---|
| 1 | Mindestens so schwer wie das Brechen von AES-128 (erschöpfende Suche) | Klassischer Angreifer |
| 2 | Mindestens so schwer wie das Brechen von SHA-256 (Kollision) | Klassischer Angreifer |
| 3 | Mindestens so schwer wie das Brechen von AES-192 (erschöpfende Suche) | Klassischer Angreifer |
| 4 | Mindestens so schwer wie das Brechen von SHA-384 (Kollision) | Klassischer Angreifer |
| 5 | Mindestens so schwer wie das Brechen von AES-256 (erschöpfende Suche) | Klassischer Angreifer |
Kyber erreicht die Stufen 2 und 4 nicht, weil seine Sicherheit nicht von Kollisionsresistenz von Hashes abhängt. Dies ist keine Schwäche — es liegt einfach daran, dass NIST Kategorien basierend auf unterschiedlichen kryptographischen Problemen definiert hat.
Äquivalente Stärke — Das tatsächliche Maß
Die "äquivalente Stärke" ist nicht exakt. Der Vergleich mit AES ist eine untere Schranke:
- ML-KEM-512: Die beste bekannte Sicherheitsschranke gegen einen klassischen Angreifer ist ~2¹⁴³ Operationen. Gegen einen Quantenangreifer (mit Grover über die AES-128-Schlüsselsuche), ~2¹²⁸. NIST betrachtet es als "mindestens" so stark wie AES-128.
- ML-KEM-768: ~2²⁰⁷ klassische Operationen, ~2¹⁹² quantenbasierte. Übertrifft AES-192 deutlich.
- ML-KEM-1024: ~2²⁷² klassische Operationen, ~2²⁵⁶ quantenbasierte.
Fehlerwahrscheinlichkeit
Kyber hat eine von Null verschiedene Entschlüsselungsfehlerwahrscheinlichkeit: Es gibt eine winzige Wahrscheinlichkeit, dass Decaps(sk, Encaps(pk)) nicht denselben Schlüssel K erzeugt.
| Parameter | δ | Praktische Implikation |
|---|---|---|
| ML-KEM-512 | 2⁻¹³⁹ | Vernachlässigbar |
| ML-KEM-768 | 2⁻¹⁶⁴ | Vernachlässigbar |
| ML-KEM-1024 | 2⁻¹⁷⁴ | Vernachlässigbar |
In der Praxis erfordert ein Fehler eine extrem unwahrscheinliche Kombination von Fehlern, die sich akkumulieren, bis der Kompressionsbereich überläuft. Ein Fehler bedeutet, dass die Parteien unterschiedliche Schlüssel erhalten und die Kommunikation fehlschlägt (kein Geheimnisverlust). Das übergeordnete Protokoll muss erneut senden.
Empfohlene Wahl
| Kontext | Empfehlung |
|---|---|
| Prototypen, Experimente | ML-KEM-512 |
| Allgemeine Nutzung, Produktion 2024-2030 | ML-KEM-768 |
| Geheimdaten, Langzeit (>20 Jahre) | ML-KEM-1024 |
| Hybrid mit X25519 | X25519Kyber768 |
Hinweis: Das NIST zertifiziert nur ML-KEM-768 und ML-KEM-1024 für den staatlichen Gebrauch in den USA. ML-KEM-512 wird als ausreichend für kommerzielle Anwendungen mit geringem Risiko angesehen.
Referenzen
- NIST FIPS 203 (2024). "Module-Lattice-Based Key-Encapsulation Mechanism Standard."
- NIST SP 800-227 (2024). "Recommendations for Key-Encapsulation Mechanisms."
- Alagic, G. et al. (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
