Résumé
Kyber définit trois ensembles de paramètres, correspondant aux niveaux de sécurité 1, 3 et 5 du NIST. Il n'existe pas de niveau 2 ni 4 parce que Kyber n'utilise pas de fonctions de hachage (requises pour les niveaux pairs dans la taxonomie du NIST).
Tableau des Paramètres
| Paramètre | ML-KEM-512 | ML-KEM-768 | ML-KEM-1024 |
|---|---|---|---|
| NIST Level | 1 | 3 | 5 |
| Robustesse équivalente | AES-128 | AES-192 | AES-256 |
| k (dimension du module) | 2 | 3 | 4 |
| n (degré du polynôme) | 256 | 256 | 256 |
| q (module) | 3329 | 3329 | 3329 |
| η (paramètre d'erreur CBD) | 2 | 3 | 3 |
| du (bits de compression pour u) | 10 | 10 | 11 |
| dv (bits de compression pour v) | 4 | 4 | 5 |
| δ (probabilité d'échec) | 2⁻¹³⁹ | 2⁻¹⁶⁴ | 2⁻¹⁷⁴ |
Tailles
| ML-KEM-512 | ML-KEM-768 | ML-KEM-1024 |
|---|---|---|
| pk : 800 B | pk : 1184 B | pk : 1568 B |
| sk : 1632 B | sk : 2400 B | sk : 3168 B |
| ct : 768 B | ct : 1088 B | ct : 1568 B |
Comparaison avec RSA et ECC :
| Schéma | Clé publique | Clé privée | Ciphertext |
|---|---|---|---|
| RSA-2048 | 256 B | 512 B | 256 B |
| ECDH P-256 | 32 B | 32 B | 32 B |
| ML-KEM-768 | 1184 B | 2400 B | 1088 B |
La taille est le prix de la résistance quantique. Cependant, Kyber est jusqu'à 10× plus rapide que RSA-2048 dans les opérations clés.
Niveaux NIST
Le NIST définit 5 niveaux de sécurité pour la compétition PQC :
| Niveau | Description | Difficulté contre |
|---|---|---|
| 1 | Au moins aussi dur que de briser AES-128 (recherche exhaustive) | Attaquant classique |
| 2 | Au moins aussi dur que de briser SHA-256 (collision) | Attaquant classique |
| 3 | Au moins aussi dur que de briser AES-192 (recherche exhaustive) | Attaquant classique |
| 4 | Au moins aussi dur que de briser SHA-384 (collision) | Attaquant classique |
| 5 | Au moins aussi dur que de briser AES-256 (recherche exhaustive) | Attaquant classique |
Kyber n'atteint pas les niveaux 2 et 4 parce que sa sécurité ne dépend pas de la résistance aux collisions de hachage. Ce n'est pas une faiblesse — c'est simplement que le NIST a défini des catégories basées sur des problèmes cryptographiques distincts.
Robustesse Équivalente — La Mesure Réelle
La "robustesse équivalente" n'est pas exacte. La comparaison avec AES est une borne inférieure :
- ML-KEM-512 : La meilleure borne de sécurité connue contre un attaquant classique est ~2¹⁴³ opérations. Contre un attaquant quantique (utilisant Grover sur la recherche de clé AES-128), ~2¹²⁸. Le NIST considère qu'elle est "au moins" aussi forte qu'AES-128.
- ML-KEM-768 : ~2²⁰⁷ opérations classiques, ~2¹⁹² quantiques. Dépasse significativement AES-192.
- ML-KEM-1024 : ~2²⁷² opérations classiques, ~2²⁵⁶ quantiques.
Probabilité d'Échec
Kyber a une probabilité d'échec de déchiffrement non nulle : il existe une probabilité infime que Decaps(sk, Encaps(pk)) ne produise pas la même clé K.
| Paramètre | δ | Implication pratique |
|---|---|---|
| ML-KEM-512 | 2⁻¹³⁹ | Négligeable |
| ML-KEM-768 | 2⁻¹⁶⁴ | Négligeable |
| ML-KEM-1024 | 2⁻¹⁷⁴ | Négligeable |
En pratique, un échec nécessite une combinaison extrêmement improbable d'erreurs qui s'accumulent jusqu'à dépasser la plage de compression. Un échec signifie que les parties obtiennent des clés différentes et la communication échoue (pas de fuite de secret). Le protocole de niveau supérieur doit retransmettre.
Choix Recommandé
| Contexte | Recommandation |
|---|---|
| Prototypes, expérimentation | ML-KEM-512 |
| Usage général, production 2024-2030 | ML-KEM-768 |
| Données classifiées, long terme (>20 ans) | ML-KEM-1024 |
| Hybride avec X25519 | X25519Kyber768 |
Note : Le NIST ne certifie que ML-KEM-768 et ML-KEM-1024 pour un usage gouvernemental aux États-Unis. ML-KEM-512 est considéré comme suffisant pour les applications commerciales à faible risque.
Références
- NIST FIPS 203 (2024). "Module-Lattice-Based Key-Encapsulation Mechanism Standard."
- NIST SP 800-227 (2024). "Recommendations for Key-Encapsulation Mechanisms."
- Alagic, G. et al. (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
