Saltar al contenido principal
it/blog/kyber/research/estandarizacion/

Standardizzazione

Di Xscriptor — Óscar Preciado4 min di lettura
TecnologiaCrittografiaRicercacrittografiapost-quantisticaKyberNISTstandardizzazionePQCFIPS 203adozionericercaXscriptor
Standardizzazione

Riepilogo

Kyber è il risultato di un processo di selezione di sette anni (2017-2024) del NIST per standardizzare la crittografia post-quantistica. Originariamente parte della famiglia CRYSTALS (Cryptographic Suite for Algebraic Lattices), è stato selezionato come KEM principale e rinominato ML-KEM nello standard FIPS 203.

Il Processo NIST

Cronologia

Data Evento
Dic 2016 NIST annuncia la competizione PQC
Nov 2017 69 candidati presentati (incluso Kyber)
Gen 2019 26 candidati passano al round 2 (Kyber incluso)
Lug 2020 15 candidati passano al round 3 (Kyber incluso)
Lug 2022 NIST annuncia Kyber come vincitore per KEM
Ago 2023 Bozza di FIPS 203 pubblicata per commenti
Ago 2024 FIPS 203 finale pubblicato — Kyber è ML-KEM
Nov 2024 Inizio della transizione nei sistemi federali USA
2035 Obiettivo per la migrazione completa dei sistemi governativi

Candidati Finalisti per KEM

Algoritmo Tipo Risultato
Kyber Module-LWE Selezionato (ML-KEM, FIPS 203)
Classic McEliece Codici Goppa Finalista, non ancora standardizzato
NTRU NTRU Finalista, non standardizzato
Saber Module-LWR Finalista, fuso con Kyber
FrodoKEM LWE standard Alternativa raccomandata

Perché ha vinto Kyber?

Fattore Kyber Competitori
Dimensione chiavi Piccola (1-3 KB) Classic McEliece: ~1 MB
Velocità Molto veloce (NTT, ottimizzato) NTRU: comparabile
Sicurezza conservativa Parametri conservativi Saber: più aggressivo
Semplicità di analisi Module-LWE ben studiato NTRU: struttura più complessa
Ecosistema Implementazioni multiple FrodoKEM: lento, chiavi grandi

La Famiglia CRYSTALS

Kyber è la metà della famiglia CRYSTALS:

Algoritmo Scopo Standard
Kyber (ML-KEM) Key Encapsulation Mechanism FIPS 203
Dilithium (ML-DSA) Digital Signature Algorithm FIPS 204

Entrambi basati su reticoli, entrambi selezionati da NIST. Condividono la stessa struttura matematica (Module-LWE / Module-SIS) e possono condividere l'implementazione di NTT.

Adozione Attuale (Luglio 2026)

Integrazioni Confermate

Prodotto/Progetto Algoritmo Stato
Cloudflare X25519Kyber768 In produzione dal 2023
Google Chrome X25519Kyber768 In TLS 1.3 da Chrome 116
AWS Key Management Service ML-KEM-768 In anteprima
Signal PQXDH (con Kyber) In produzione
Apple iMessage PQ3 (con Kyber) In produzione dal 2024
OpenSSL 3.5+ ML-KEM-768/1024 Supporto aggiunto
BoringSSL ML-KEM-768 Supporto aggiunto
liboqs Tutti i livelli Libreria di riferimento
WireGuard Post-quantistico pianificato In sviluppo

Modalità Ibrida

La raccomandazione unanime dell'industria è usare modalità ibrida: Kyber + un KEM classico (X25519). Questo assicura che:

  • Se Kyber viene rotto: la sicurezza classica continua a proteggere
  • Se ECC viene rotto (Shor): la sicurezza quantistica continua a proteggere
  • Finché entrambi sono intatti: la sicurezza è la somma di entrambi
TLS 1.3 con X25519Kyber768:
  - ClientHello offre X25519 + Kyber768
  - Server sceglie entrambi
  - Chiave condivisa = HKDF(X25519_result || Kyber_result)

Controversie

Dibattito sulla fiducia nei reticoli

Alcuni crittografi (Bernstein, Lange) sostengono che la fiducia nei reticoli sia eccessiva: non c'è prova che LWE sia duro per quantistici, e la storia mostra che i nuovi paradigmi crittografici durano di solito ~20 anni prima che vengano scoperte debolezze serie.

L'assenza di Classic McEliece

Classic McEliece (basato su codici di Goppa) offre sicurezza più conservativa (40+ anni di analisi senza progressi seri), ma le sue chiavi (~1 MB) lo rendono impraticabile per la maggior parte delle applicazioni. NIST non lo ha standardizzato ma lo raccomanda come alternativa per applicazioni ad alta sicurezza con larghezza di banda sufficiente.

Centralizzazione del processo NIST

I critici notano che il processo ha favorito algoritmi con implementazioni veloci e dimensioni ridotte, possibilmente a scapito di margini di sicurezza più ampi.

Riferimenti

  • NIST (2024). "FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard."
  • NIST (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
  • Cloudflare (2023). "Post-quantum cryptography goes GA."
  • Google Security Blog (2023). "Google Chrome deploys post-quantum cryptography."
  • Signal Blog (2023). "PQXDH: Post-Quantum Key Agreement for the Signal Protocol."
  • Bernstein, D. J. (2022). "The argument against lattice-based cryptography."