Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Was ist ML-KEM (FIPS 203)? 

Erstellen Sie Ihren PQC-Bereitschaftsplan

ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) ist der Post-Quantum-Key-Establishment-Algorithmus, der vom NIST im August 2024 in FIPS 203 standardisiert wurde und auf dem CRYSTALS-Kyber-Algorithmus basiert.

ML-KEM ist ein Schlüsselkapselungsmechanismus, der speziell für die Sicherheit gegenüber Quantencomputern entwickelt wurde. Er ermöglicht es zwei Parteien, über einen unsicheren Kanal einen gemeinsamen geheimen Schlüssel zu vereinbaren und ersetzt damit quantenanfällige Verfahren wie RSA und den Diffie-Hellman-Schlüsselaustausch. Das NIST veröffentlichte ML-KEM im August 2024 als FIPS 203 mit drei Parametersätzen: ML-KEM-512, ML-KEM-768 und ML-KEM-1024.

Wichtige Erkenntnisse

  • ML-KEM ist der primäre Post-Quanten-Standard des NIST für die Schlüsselerzeugung und wurde im August 2024 als FIPS 203 veröffentlicht.
  • Es basiert auf CRYSTALS-Kyber und nutzt die Schwierigkeit des Problems „Module Learning With Errors“ (MLWE) aus.
  • Drei Parametersätze (ML-KEM-512/768/1024) ergeben eine klassische Sicherheit von ungefähr 128, 192 und 256 Bit.
  • ML-KEM ersetzt den RSA- und ECDH-Schlüsselaustausch, den Quantencomputer mit Shors Algorithmus knacken können.
  • Es wird häufig im Hybridmodus zusammen mit einem klassischen Algorithmus während der Migration eingesetzt.

Was ist ML-KEM?

ML-KEM ist ein Post-Quanten-Algorithmus zur Schlüsselerzeugung. Ein Schlüsselkapselungsmechanismus (KEM) ermöglicht es zwei Parteien, sich über einen unsicheren Kanal auf einen gemeinsamen geheimen Schlüssel zu einigen. Dies entspricht der Funktion, die heute der RSA-Schlüsseltransport und der Diffie-Hellman-Schlüsselaustausch erfüllen. Das NIST standardisierte ML-KEM im August 2024 in FIPS 203 zusammen mit ML-DSA (FIPS 204) und SLH-DSA (FIPS 205).

Warum ML-KEM wichtig ist

Der heutige Schlüsselaustausch basiert auf der Schwierigkeit der Faktorisierung oder des diskreten Logarithmusproblems. Ein leistungsstarker Quantencomputer, der Shors Algorithmus ausführt, könnte beide Probleme lösen und damit RSA und den elliptischen Kurven-Schlüsselaustausch brechen. ML-KEM basiert auf einem anderen mathematischen Problem (Modullernen mit Fehlern), für das kein effizienter Quantenangriff bekannt ist. Angesichts der Bedrohung durch das Sammeln von Schlüsseln vorab und deren spätere Entschlüsselung ist die Umstellung des Schlüsselaustauschs auf ML-KEM daher von höchster Priorität.

So funktioniert ML-KEM

ML-KEM verwendet drei Operationen, um ein gemeinsames Geheimnis zu etablieren:

  • Schlüsselgenerierung: Der Empfänger erstellt ein öffentliches und ein privates Schlüsselpaar und veröffentlicht den öffentlichen Schlüssel.
  • Verkapselung: Der Absender verwendet den öffentlichen Schlüssel des Empfängers, um ein gemeinsames Geheimnis und einen Geheimtext zu erzeugen, und sendet den Geheimtext.
  • Entkapselung: Der Empfänger verwendet den privaten Schlüssel, um dasselbe gemeinsame Geheimnis aus dem Chiffretext wiederherzustellen.

Beide Seiten besitzen nun das gleiche Geheimnis, das zur Entschlüsselung eines schnellen symmetrischen Algorithmus wie AES für die eigentlichen Daten verwendet wird.

ML-KEM-Parametersätze

FIPS 203 definiert drei Parametersätze, die Sicherheitsstärke gegen Größe und Leistung abwägen.

ParametersatzEtwa klassische SicherheitTypische Verwendung
ML-KEM-512128-bitAm leichtesten; beengte Umgebungen.
ML-KEM-768192-bitEmpfohlene Standardeinstellung für den allgemeinen Gebrauch.
ML-KEM-1024256-bitHöchste Sicherheitsanforderungen.

Alle drei Verfahren erzeugen ein 32 Byte großes gemeinsames Geheimnis. Die öffentlichen Schlüssel und Chiffretexte sind je nach Parametersatz zwischen etwa 800 und 1,568 Byte groß und damit größer als klassische Schlüssel. Dies ist einer der praktischen Aspekte, die bei der Anwendung von ML-KEM zu berücksichtigen sind.

ML-KEM vs ML-DSA

ML-KEM und ML-DSA ergänzen sich, sie sind keine Alternativen. ML-KEM erzeugt Schlüssel, ML-DSA digitale Signaturen. Eine typische sichere Verbindung in einer postquantenmechanischen Welt nutzt ML-KEM für den Schlüsselaustausch und ML-DSA zur Authentifizierung der Teilnehmer, analog zur heutigen Funktionsweise von RSA oder ECDH und einem Signaturalgorithmus.

ML-KEM einsetzen

Das gängige Bereitstellungsmuster bei der Migration ist hybrid: ML-KEM wird mit einem bewährten klassischen Algorithmus wie X25519 kombiniert, sodass die Verbindung auch dann sicher bleibt, wenn ein Algorithmus unerwartete Schwächen aufweist. ML-KEM ist bereits in wichtigen TLS-Bibliotheken und Browsern integriert, und Hardware-Sicherheitsmodule bieten zunehmend Unterstützung. Die HSM-as-a-Service- und PQC-Beratungsangebote von Encryption Consulting unterstützen Unternehmen bei der sicheren Implementierung.

PQC-Beratungsdienste

Erreichen Sie die Post-Quanten-Bereitschaft mit einer von Experten geleiteten kryptografischen Bewertung, einer Migrationsstrategie und einer praktischen Implementierung gemäß den NIST-Standards.

Wie Verschlüsselungsberatung hilft

Die PQC-Beratung von Encryption Consulting unterstützt Sie bei der Planung und Umsetzung der ML-KEM-Einführung im Rahmen einer umfassenderen Post-Quanten-Roadmap – von der kryptografischen Bestandsaufnahme über die hybride Bereitstellung bis hin zu Tests. Unser HSM-as-a-Service bietet FIPS-validierte Hardware, die Post-Quanten-Algorithmen unterstützt und den Standards ISO/IEC 27001:2022 und SOC 2 entspricht.

Häufig gestellte Fragen

Ist ML-KEM dasselbe wie Kyber?

ML-KEM ist die standardisierte Version von CRYSTALS-Kyber. Kyber wurde im NIST-Wettbewerb für Post-Quanten-Technologie ausgewählt und vom NIST im August 2024 in FIPS 203 mit einigen Verbesserungen als ML-KEM standardisiert. Im allgemeinen Sprachgebrauch ist mit Kyber meist ML-KEM gemeint, ML-KEM ist jedoch die offizielle, standardisierte Bezeichnung.

Worin besteht der Unterschied zwischen ML-KEM und ML-DSA?

Sie lösen unterschiedliche Probleme. ML-KEM (FIPS 203) ist ein Schlüsselkapselungsverfahren zur Erzeugung eines gemeinsamen geheimen Schlüssels und ersetzt RSA und den Diffie-Hellman-Schlüsselaustausch. ML-DSA (FIPS 204) ist ein Algorithmus für digitale Signaturen zum Signieren und Verifizieren von Dokumenten und ersetzt RSA- und ECDSA-Signaturen. Die meisten Systeme benötigen beide: ML-KEM für den Schlüsselaustausch und ML-DSA für die Authentifizierung.

Welchen ML-KEM-Parametersatz sollte ich verwenden?

ML-KEM-768 ist der gängige Standard und bietet klassische 192-Bit-Verschlüsselung mit einem guten Verhältnis von Größe und Leistung. Er wird daher häufig für den allgemeinen Gebrauch empfohlen. ML-KEM-1024 eignet sich für höchste Sicherheitsanforderungen, während ML-KEM-512 die ressourcenschonendste Variante ist. Die richtige Wahl hängt von Ihren Sicherheitsanforderungen und Leistungsbeschränkungen ab; viele Richtlinien empfehlen ML-KEM-768 als Basisstandard.

Ist ML-KEM quantensicher?

ML-KEM ist so konzipiert, dass es Angriffen sowohl klassischer als auch Quantencomputer widersteht. Seine Sicherheit beruht auf der Schwierigkeit des Problems „Module Learning With Errors“ (MLWE), für das – im Gegensatz zu den Faktorisierungs- und diskreten Logarithmusproblemen, die Shors Algorithmus knackt – kein effizienter Quantenalgorithmus bekannt ist. Das NIST hat ML-KEM in FIPS 203 standardisiert, gerade weil es als quantenresistent gilt.

Wo kann ich ML-KEM heute einsetzen?

ML-KEM wird bereits von gängigen TLS-Bibliotheken und Browsern unterstützt, oft in einem Hybridmodus, der es mit einem klassischen Algorithmus wie X25519 kombiniert. Es wird in Protokollen wie TLS 1.3 und SSH eingesetzt, und Hardware-Sicherheitsmodule bieten zunehmend Unterstützung. Derzeit empfiehlt sich eine hybride Implementierung, die mit zunehmender Reife der Unterstützung auf reines ML-KEM umgestellt werden kann.

Setzen Sie ML-KEM mit Zuversicht ein

Sind Sie bereit, den Schlüsselaustausch auf Post-Quanten-Kryptographie umzustellen? Sprechen Sie mit einem PQC-Berater von Encryption Consulting oder informieren Sie sich über HSM-as-a-Service.