Il n'y a pas d'algorithme que la physique ne puisse, avec assez de temps, défaire.
Kyber est sécurisé aujourd'hui. Il le sera pendant des années, probablement des décennies. Mais il ne sera pas toujours sécurisé. Aucun schéma cryptographique ne l'a jamais été.
La question — la gênante, celle que les ingénieurs repoussent et que les vendeurs évitent — est : quand cessera-t-il de l'être ? Et plus important encore : existe-t-il un refuge définitif ?
Énergie et sécurité
La cryptographie se mesure en bits de sécurité. Un schéma de 128 bits nécessite, en théorie, opérations pour être brisé par force brute. Mais cette mesure est computationnelle, pas physique. Elle ignore les contraintes de l'univers réel.
Chaque opération coûte de l'énergie. La limite de Landauer établit qu'effacer un bit d'information nécessite au moins joules, où est la constante de Boltzmann et la température.
À température ambiante :
Même en opérant à la limite théorique de Landauer, briser AES-128 nécessiterait :
Cela représente ~240 mégatonnes de TNT. Beaucoup d'énergie, mais pas impossible. Si l'ordinateur fonctionne à la température du rayonnement de fond de l'univers (), l'énergie par opération diminue et le coût total se réduit.
Pour Kyber-768, l'attaque classique la plus connue nécessite > opérations :
Pour mettre cela en contexte : l'énergie totale du Soleil par seconde est . Briser Kyber-768 par force brute classique nécessiterait plus d'énergie que le Soleil n'en a émis dans toute l'histoire de l'univers.
Mais la cryptographie ne se brise pas par force brute. Elle se brise par de meilleures attaques.
La projection quantique
Pour une attaque quantique contre LWE, nous avons besoin d'une métrique différente. Pas des bits de sécurité, mais des qubits et de la profondeur de circuit.
La meilleure borne connue pour une attaque quantique contre Module-LWE (utilisant l'algorithme de Regev et les améliorations ultérieures) nécessite :
Pour Kyber-768 () :
| Composant | Qubits logiques estimés |
|---|---|
| Calcul NTT quantique | ~5000 |
| Mémoire pour l'instance LWE | ~20000 |
| Correction d'erreurs | ~100000 |
| Total estimé | ~125000 qubits logiques |
Un qubit logique nécessite ~1000 qubits physiques (avec les codes de correction d'erreur actuels). Cela donne :
Aujourd'hui (juillet 2026), le plus grand ordinateur quantique dispose d'environ ~1500 qubits physiques. Au taux de croissance actuel (loi de Neven : la capacité quantique double tous les ~2 ans) :
En résolvant :
~33 ans. Vers 2059, si la loi de Neven se maintient, un ordinateur quantique pourrait avoir les qubits physiques nécessaires pour attaquer Kyber-768.
Mais cela suppose que :
- Il existe un algorithme quantique pour LWE qui nécessite ~125K qubits logiques (c'est une borne inférieure optimiste).
- La correction d'erreurs quantiques atteint ce niveau d'efficacité (aujourd'hui non).
- La cohérence quantique se maintient pendant des opérations de cette profondeur (aujourd'hui non).
- La loi de Neven se maintient pendant trois décennies (c'est une extrapolation).
Chacune de ces hypothèses est optimiste. La date réelle pourrait être 2059, ou 2080, ou jamais, si LWE s'avère quantiquement dur.
L'analogie entropique
La deuxième loi de la thermodynamique établit que l'entropie d'un système isolé ne diminue jamais. La cryptographie est, en ce sens, une lutte contre l'entropie : nous essayons de maintenir distinguables deux distributions de probabilité (la réelle et l'aléatoire) que l'attaquant veut confondre.
L'analogie est précise :
Où est la probabilité qu'un attaquant brise le schéma. Plus la probabilité est faible, plus grande est l'"entropie négative" que la cryptographie doit maintenir. Mais maintenir cette séparation coûte de l'énergie — sous forme de temps de calcul, de bande passante, de clés plus grandes.
Schéma Entropie négative Coût physique (bits)
────── ───────────────── ────────────────────
AES-128 128 bits 128 bits de clé
RSA-2048 ~112 bits 2048 bits de clé
Kyber-768 ~207 bits 1184 bits de pk + 2400 bits de sk
One-time pad ∞ bits (parfait) ∞ bits (clé = message)
Le one-time pad est le seul schéma avec une sécurité démontrable (Shannon, 1949), et il est impraticable. Tout le reste — y compris Kyber — est une approximation qui consomme des ressources pour maintenir la séparation entropique suffisamment longtemps.
La limite de l'erreur
La conjecture de dureté de LWE dit : "l'erreur ajoutée à l'équation rend le système difficile à inverser". Mais l'erreur cryptographique doit dépasser l'erreur quantique — le bruit des qubits, l'imprécision des portes, la décohérence.
La bataille finale, si elle arrive, ne sera pas entre algorithmes. Elle sera entre deux échelles d'erreur : l'erreur mathématique (LWE) qui protège le secret, et l'erreur physique (bruit quantique, énergie) que l'attaquant doit surmonter pour calculer.
Des trois, la limite physique est la seule absolue. Peu importe la qualité de la conjecture de dureté si l'énergie disponible dans l'univers est insuffisante pour l'attaque. Mais cette limite — l'énergie totale de l'univers ~ J — est si énorme que seuls les schémas les plus agressifs (512 bits de sécurité ou plus) l'atteignent.
Kyber-1024 (~272 bits de sécurité) est très loin de cette limite. Kyber-768 (~207 bits) aussi. La limite physique ne les protège pas. Ce qui les protège, c'est l'absence d'un algorithme efficace.
Et cette absence n'est pas une loi de la nature. C'est une conjecture.
Le refuge provisoire
Frankl a écrit qu'entre le stimulus et la réponse il y a un espace, et dans cet espace réside notre liberté. En cryptographie, l'espace est la distance du secret : le temps qui s'écoule entre la publication d'un schéma et l'attaque qui le brise.
| Schéma | Publication | Rupture | Distance |
|---|---|---|---|
| RSA | 1977 | Shor 1994 (théorique) | 17 ans |
| ECC | 1985 | Shor 1994 (théorique) | 9 ans |
| DES | 1977 | Attaques différentielles 1990s | ~13 ans |
| MD5 | 1991 | Collisions 2004 | 13 ans |
| SHA-1 | 1995 | Collisions pratiques 2017 | 22 ans |
| Kyber | 2017 | ? | ? |
La distance du secret est, pour Kyber, une inconnue. Personne ne sait s'il sera brisé en 2035, 2050 ou 2100. Personne ne sait s'il sera brisé par un algorithme quantique, une attaque algébrique, ou une vulnérabilité d'implémentation que personne n'a prévue.
L'honnêteté intellectuelle exige de le reconnaître : Kyber est sécurisé aujourd'hui. C'est la meilleure option que nous ayons pour protéger les communications contre un futur quantique. Mais c'est un refuge provisoire, pas définitif.
Comme tous les refuges en cryptographie.
La série "La distance du secret" est terminée. L'exploration de cette distance — entre la conjecture et la preuve, entre l'algorithme et le code, entre l'énergie nécessaire et l'énergie disponible — n'a pas de conclusion parce que le problème n'a pas de solution. La distance se mesure, se gère, se reporte. Elle ne s'élimine pas.
Références croisées avec la recherche :
- Fondements de LWE — La conjecture de dureté et le module q=3329
- Attaques — État de l'art quantique contre LWE
- Conclusions — Ce qui reste ouvert
- Paramètres de sécurité — Robustesse équivalente et marges
