Riepilogo
Kyber è il risultato di un processo di selezione di sette anni (2017-2024) del NIST per standardizzare la crittografia post-quantistica. Originariamente parte della famiglia CRYSTALS (Cryptographic Suite for Algebraic Lattices), è stato selezionato come KEM principale e rinominato ML-KEM nello standard FIPS 203.
Il Processo NIST
Cronologia
| Data | Evento |
|---|---|
| Dic 2016 | NIST annuncia la competizione PQC |
| Nov 2017 | 69 candidati presentati (incluso Kyber) |
| Gen 2019 | 26 candidati passano al round 2 (Kyber incluso) |
| Lug 2020 | 15 candidati passano al round 3 (Kyber incluso) |
| Lug 2022 | NIST annuncia Kyber come vincitore per KEM |
| Ago 2023 | Bozza di FIPS 203 pubblicata per commenti |
| Ago 2024 | FIPS 203 finale pubblicato — Kyber è ML-KEM |
| Nov 2024 | Inizio della transizione nei sistemi federali USA |
| 2035 | Obiettivo per la migrazione completa dei sistemi governativi |
Candidati Finalisti per KEM
| Algoritmo | Tipo | Risultato |
|---|---|---|
| Kyber | Module-LWE | Selezionato (ML-KEM, FIPS 203) |
| Classic McEliece | Codici Goppa | Finalista, non ancora standardizzato |
| NTRU | NTRU | Finalista, non standardizzato |
| Saber | Module-LWR | Finalista, fuso con Kyber |
| FrodoKEM | LWE standard | Alternativa raccomandata |
Perché ha vinto Kyber?
| Fattore | Kyber | Competitori |
|---|---|---|
| Dimensione chiavi | Piccola (1-3 KB) | Classic McEliece: ~1 MB |
| Velocità | Molto veloce (NTT, ottimizzato) | NTRU: comparabile |
| Sicurezza conservativa | Parametri conservativi | Saber: più aggressivo |
| Semplicità di analisi | Module-LWE ben studiato | NTRU: struttura più complessa |
| Ecosistema | Implementazioni multiple | FrodoKEM: lento, chiavi grandi |
La Famiglia CRYSTALS
Kyber è la metà della famiglia CRYSTALS:
| Algoritmo | Scopo | Standard |
|---|---|---|
| Kyber (ML-KEM) | Key Encapsulation Mechanism | FIPS 203 |
| Dilithium (ML-DSA) | Digital Signature Algorithm | FIPS 204 |
Entrambi basati su reticoli, entrambi selezionati da NIST. Condividono la stessa struttura matematica (Module-LWE / Module-SIS) e possono condividere l'implementazione di NTT.
Adozione Attuale (Luglio 2026)
Integrazioni Confermate
| Prodotto/Progetto | Algoritmo | Stato |
|---|---|---|
| Cloudflare | X25519Kyber768 | In produzione dal 2023 |
| Google Chrome | X25519Kyber768 | In TLS 1.3 da Chrome 116 |
| AWS Key Management Service | ML-KEM-768 | In anteprima |
| Signal | PQXDH (con Kyber) | In produzione |
| Apple iMessage | PQ3 (con Kyber) | In produzione dal 2024 |
| OpenSSL 3.5+ | ML-KEM-768/1024 | Supporto aggiunto |
| BoringSSL | ML-KEM-768 | Supporto aggiunto |
| liboqs | Tutti i livelli | Libreria di riferimento |
| WireGuard | Post-quantistico pianificato | In sviluppo |
Modalità Ibrida
La raccomandazione unanime dell'industria è usare modalità ibrida: Kyber + un KEM classico (X25519). Questo assicura che:
- Se Kyber viene rotto: la sicurezza classica continua a proteggere
- Se ECC viene rotto (Shor): la sicurezza quantistica continua a proteggere
- Finché entrambi sono intatti: la sicurezza è la somma di entrambi
TLS 1.3 con X25519Kyber768:
- ClientHello offre X25519 + Kyber768
- Server sceglie entrambi
- Chiave condivisa = HKDF(X25519_result || Kyber_result)
Controversie
Dibattito sulla fiducia nei reticoli
Alcuni crittografi (Bernstein, Lange) sostengono che la fiducia nei reticoli sia eccessiva: non c'è prova che LWE sia duro per quantistici, e la storia mostra che i nuovi paradigmi crittografici durano di solito ~20 anni prima che vengano scoperte debolezze serie.
L'assenza di Classic McEliece
Classic McEliece (basato su codici di Goppa) offre sicurezza più conservativa (40+ anni di analisi senza progressi seri), ma le sue chiavi (~1 MB) lo rendono impraticabile per la maggior parte delle applicazioni. NIST non lo ha standardizzato ma lo raccomanda come alternativa per applicazioni ad alta sicurezza con larghezza di banda sufficiente.
Centralizzazione del processo NIST
I critici notano che il processo ha favorito algoritmi con implementazioni veloci e dimensioni ridotte, possibilmente a scapito di margini di sicurezza più ampi.
Riferimenti
- NIST (2024). "FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard."
- NIST (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
- Cloudflare (2023). "Post-quantum cryptography goes GA."
- Google Security Blog (2023). "Google Chrome deploys post-quantum cryptography."
- Signal Blog (2023). "PQXDH: Post-Quantum Key Agreement for the Signal Protocol."
- Bernstein, D. J. (2022). "The argument against lattice-based cryptography."
