Résumé
Kyber est le résultat d'un processus de sélection de sept ans (2017-2024) du NIST pour standardiser la cryptographie post-quantique. Originellement partie de la famille CRYSTALS (Cryptographic Suite for Algebraic Lattices), il a été sélectionné comme le KEM principal et renommé ML-KEM dans le standard FIPS 203.
Le Processus NIST
Chronologie
| Date | Événement |
|---|---|
| Déc 2016 | Le NIST annonce la compétition PQC |
| Nov 2017 | 69 candidats présentés (dont Kyber) |
| Jan 2019 | 26 candidats passent au tour 2 (Kyber inclus) |
| Juil 2020 | 15 candidats passent au tour 3 (Kyber inclus) |
| Juil 2022 | Le NIST annonce Kyber comme gagnant pour KEM |
| Août 2023 | Projet de FIPS 203 publié pour commentaires |
| Août 2024 | FIPS 203 final publié — Kyber devient ML-KEM |
| Nov 2024 | Début de la transition dans les systèmes fédéraux américains |
| 2035 | Objectif pour la migration complète des systèmes gouvernementaux |
Candidats Finalistes pour KEM
| Algorithme | Type | Résultat |
|---|---|---|
| Kyber | Module-LWE | Sélectionné (ML-KEM, FIPS 203) |
| Classic McEliece | Codes Goppa | Finaliste, non encore standardisé |
| NTRU | NTRU | Finaliste, non standardisé |
| Saber | Module-LWR | Finaliste, fusionné avec Kyber |
| FrodoKEM | LWE standard | Alternative recommandée |
Pourquoi Kyber a gagné ?
| Facteur | Kyber | Concurrents |
|---|---|---|
| Taille des clés | Petite (1-3 Ko) | Classic McEliece : ~1 Mo |
| Vitesse | Très rapide (NTT, optimisé) | NTRU : comparable |
| Sécurité conservatrice | Paramètres conservateurs | Saber : plus agressif |
| Simplicité d'analyse | Module-LWE bien étudié | NTRU : structure plus complexe |
| Écosystème | Multiples implémentations | FrodoKEM : lent, clés grandes |
La Famille CRYSTALS
Kyber est la moitié de la famille CRYSTALS :
| Algorithme | Objectif | Standard |
|---|---|---|
| Kyber (ML-KEM) | Key Encapsulation Mechanism | FIPS 203 |
| Dilithium (ML-DSA) | Digital Signature Algorithm | FIPS 204 |
Tous deux basés sur les réseaux, tous deux sélectionnés par le NIST. Ils partagent la même structure mathématique (Module-LWE / Module-SIS) et peuvent partager l'implémentation de NTT.
Adoption Actuelle (Juillet 2026)
Intégrations Confirmées
| Produit/Projet | Algorithme | Statut |
|---|---|---|
| Cloudflare | X25519Kyber768 | En production depuis 2023 |
| Google Chrome | X25519Kyber768 | Dans TLS 1.3 depuis Chrome 116 |
| AWS Key Management Service | ML-KEM-768 | En aperçu |
| Signal | PQXDH (avec Kyber) | En production |
| Apple iMessage | PQ3 (avec Kyber) | En production depuis 2024 |
| OpenSSL 3.5+ | ML-KEM-768/1024 | Support ajouté |
| BoringSSL | ML-KEM-768 | Support ajouté |
| liboqs | Tous les niveaux | Bibliothèque de référence |
| WireGuard | Post-quantique planifié | En développement |
Mode Hybride
La recommandation unanime de l'industrie est d'utiliser le mode hybride : Kyber + un KEM classique (X25519). Cela assure que :
- Si Kyber est brisé : la sécurité classique continue de protéger
- Si ECC est brisé (Shor) : la sécurité quantique continue de protéger
- Tant que les deux sont intacts : la sécurité est la somme des deux
TLS 1.3 avec X25519Kyber768 :
- ClientHello propose X25519 + Kyber768
- Serveur choisit les deux
- Clé partagée = HKDF(X25519_result || Kyber_result)
Controverses
Débat sur la confiance dans les réseaux
Certains cryptographes (Bernstein, Lange) soutiennent que la confiance dans les réseaux est excessive : il n'y a pas de preuve que LWE soit dur pour les quantiques, et l'histoire montre que les nouveaux paradigmes cryptographiques durent généralement ~20 ans avant que des faiblesses sérieuses ne soient trouvées.
L'absence de Classic McEliece
Classic McEliece (basé sur les codes de Goppa) offre une sécurité plus conservatrice (40+ ans d'analyse sans progrès sérieux), mais ses clés (~1 Mo) le rendent impraticable pour la plupart des applications. Le NIST ne l'a pas standardisé mais le recommande comme alternative pour les applications à haute sécurité avec une bande passante suffisante.
Centralisation du processus NIST
Des critiques soulignent que le processus a favorisé les algorithmes avec des implémentations rapides et des tailles réduites, peut-être au détriment de marges de sécurité plus larges.
Références
- NIST (2024). "FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard."
- NIST (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
- Cloudflare (2023). "Post-quantum cryptography goes GA."
- Google Security Blog (2023). "Google Chrome deploys post-quantum cryptography."
- Signal Blog (2023). "PQXDH: Post-Quantum Key Agreement for the Signal Protocol."
- Bernstein, D. J. (2022). "The argument against lattice-based cryptography."
