Saltar al contenido principal
fr/blog/kyber/research/parametros-seguridad/

Paramètres et Niveaux de Sécurité

Par Xscriptor — Óscar Preciado4 min de lecture
TechnologieCryptographieRecherchecryptographiepost-quantiqueKyberparamètressécuritéNISTML-KEMrechercheXscriptor
Paramètres et Niveaux de Sécurité

Résumé

Kyber définit trois ensembles de paramètres, correspondant aux niveaux de sécurité 1, 3 et 5 du NIST. Il n'existe pas de niveau 2 ni 4 parce que Kyber n'utilise pas de fonctions de hachage (requises pour les niveaux pairs dans la taxonomie du NIST).

Tableau des Paramètres

Paramètre ML-KEM-512 ML-KEM-768 ML-KEM-1024
NIST Level 1 3 5
Robustesse équivalente AES-128 AES-192 AES-256
k (dimension du module) 2 3 4
n (degré du polynôme) 256 256 256
q (module) 3329 3329 3329
η (paramètre d'erreur CBD) 2 3 3
du (bits de compression pour u) 10 10 11
dv (bits de compression pour v) 4 4 5
δ (probabilité d'échec) 2⁻¹³⁹ 2⁻¹⁶⁴ 2⁻¹⁷⁴

Tailles

ML-KEM-512 ML-KEM-768 ML-KEM-1024
pk : 800 B pk : 1184 B pk : 1568 B
sk : 1632 B sk : 2400 B sk : 3168 B
ct : 768 B ct : 1088 B ct : 1568 B

Comparaison avec RSA et ECC :

Schéma Clé publique Clé privée Ciphertext
RSA-2048 256 B 512 B 256 B
ECDH P-256 32 B 32 B 32 B
ML-KEM-768 1184 B 2400 B 1088 B

La taille est le prix de la résistance quantique. Cependant, Kyber est jusqu'à 10× plus rapide que RSA-2048 dans les opérations clés.

Niveaux NIST

Le NIST définit 5 niveaux de sécurité pour la compétition PQC :

Niveau Description Difficulté contre
1 Au moins aussi dur que de briser AES-128 (recherche exhaustive) Attaquant classique
2 Au moins aussi dur que de briser SHA-256 (collision) Attaquant classique
3 Au moins aussi dur que de briser AES-192 (recherche exhaustive) Attaquant classique
4 Au moins aussi dur que de briser SHA-384 (collision) Attaquant classique
5 Au moins aussi dur que de briser AES-256 (recherche exhaustive) Attaquant classique

Kyber n'atteint pas les niveaux 2 et 4 parce que sa sécurité ne dépend pas de la résistance aux collisions de hachage. Ce n'est pas une faiblesse — c'est simplement que le NIST a défini des catégories basées sur des problèmes cryptographiques distincts.

Robustesse Équivalente — La Mesure Réelle

La "robustesse équivalente" n'est pas exacte. La comparaison avec AES est une borne inférieure :

  • ML-KEM-512 : La meilleure borne de sécurité connue contre un attaquant classique est ~2¹⁴³ opérations. Contre un attaquant quantique (utilisant Grover sur la recherche de clé AES-128), ~2¹²⁸. Le NIST considère qu'elle est "au moins" aussi forte qu'AES-128.
  • ML-KEM-768 : ~2²⁰⁷ opérations classiques, ~2¹⁹² quantiques. Dépasse significativement AES-192.
  • ML-KEM-1024 : ~2²⁷² opérations classiques, ~2²⁵⁶ quantiques.

Probabilité d'Échec

Kyber a une probabilité d'échec de déchiffrement non nulle : il existe une probabilité infime que Decaps(sk, Encaps(pk)) ne produise pas la même clé K.

Paramètre δ Implication pratique
ML-KEM-512 2⁻¹³⁹ Négligeable
ML-KEM-768 2⁻¹⁶⁴ Négligeable
ML-KEM-1024 2⁻¹⁷⁴ Négligeable

En pratique, un échec nécessite une combinaison extrêmement improbable d'erreurs qui s'accumulent jusqu'à dépasser la plage de compression. Un échec signifie que les parties obtiennent des clés différentes et la communication échoue (pas de fuite de secret). Le protocole de niveau supérieur doit retransmettre.

Choix Recommandé

Contexte Recommandation
Prototypes, expérimentation ML-KEM-512
Usage général, production 2024-2030 ML-KEM-768
Données classifiées, long terme (>20 ans) ML-KEM-1024
Hybride avec X25519 X25519Kyber768

Note : Le NIST ne certifie que ML-KEM-768 et ML-KEM-1024 pour un usage gouvernemental aux États-Unis. ML-KEM-512 est considéré comme suffisant pour les applications commerciales à faible risque.

Références

  • NIST FIPS 203 (2024). "Module-Lattice-Based Key-Encapsulation Mechanism Standard."
  • NIST SP 800-227 (2024). "Recommendations for Key-Encapsulation Mechanisms."
  • Alagic, G. et al. (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."