Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

PQC:s standardisering

PQC:s standardisering

PQC-standardisering är den process genom vilken standardiseringsorgan, ledda av NIST, väljer ut och publicerar kryptografiska algoritmer som motstår kvantattacker. NIST genomförde en fleromgångsutvärdering från 2016, tillkännagav sina första vinnare 2022 och slutförde standarderna den 13 augusti 2024: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA).

Postkvantkryptografi (PQC) standardisering är hur världen enas om kvantresistenta algoritmer så att olika system kan använda dem interoperabelt och säkert. Processen, som leddes av NIST , inleddes 2016, tillkännagav sina första utvalda algoritmer 2022 och producerade slutgiltiga standarder den 13 augusti 2024: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA), med fler att följa.

Key Takeaways

  • Standardisering är viktigt eftersom interoperabilitet och säkerhet är beroende av att alla är överens om samma granskade algoritmer.
  • NIST inledde sin PQC-standardiseringsprocess 2016 och tillkännagav sina första utvalda algoritmer i juli 2022 efter en flerÃ¥rig utvärdering i flera omgÃ¥ngar.
  • De slutgiltiga standarderna publicerades den 13 augusti 2024: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA).
  • ML-KEM (frÃ¥n Kyber) hanterar nyckelutbyte; ML-DSA (frÃ¥n Dilithium) är den primära signaturstandarden; SLH-DSA (frÃ¥n SPHINCS+) är en hashbaserad säkerhetskopia. FN-DSA (frÃ¥n Falcon) förväntas som FIPS 206.
  • NIST IR 8547 anger tidslinjen för avveckling: äldre algoritmer med offentlig nyckel som RSA och ECC avskrivs efter 2030 och tillÃ¥ts inte efter 2035.

Varför standardisering är viktig

Standardisering är avgörande för både interoperabilitet och säkerhet. För att enheter från olika tillverkare, som drivs av olika personer, ska kunna kommunicera säkert måste de komma överens om samma kryptografiska metoder. Utan den överenskommelsen faller säker kommunikation samman, ungefär som en stad där alla uppfann sina egna trafikregler. De grundläggande byggstenarna som behöver denna överenskommelse är kryptografiska primitiver som AES , SHA, RSA och ECDSA . Eftersom kvantdatorer hotar flera av dessa etablerade standarder för offentliga nycklar, var nya kvantresistenta datorer tvungna att väljas och standardiseras.

Organ som NIST i USA och BSI i Tyskland leder detta arbete. De väger användningsfall, de tillgångar som skyddas, framsteg inom matematiska attacker och förväntad tillväxt i datorkraft, och rekommenderar sedan algoritmer som är lämpliga för de kommande 10, 15 och 20 åren. En central utmaning är att välja nyckelstorlekar: större nycklar ökar säkerheten men kostar prestanda och bandbredd, medan mindre nycklar är snabbare men svagare. Att få den balansen rätt, med offentlig granskning, är precis vad en standardiseringsprocess ger.

Standardiseringens tidslinje

Vägen till standardiserad postkvantkryptografi sträckte sig över nästan två decennier av forskning och utvärdering:

NärMilestone
2006PQCrypto 2006 i Leuven, Belgien, den första dedikerade konferensen om postkvantkryptografi, då den akademiska världen insåg kvanthotet.
Februari 2016NISTs Dustin Moody presenterar "Post-Quantum Cryptography: NISTs plan för framtiden" och beskriver standardiseringsprocessen.
December 2016NIST utfärdar en formell inbjudan att lämna förslag för kvantresistent kryptering med offentliga nycklar, KEM:er och digitala signaturer.
201769 bidrag bedöms vara fullständiga och korrekta och går vidare till utvärdering.
juli 2022Efter nästan sex år och flera omgångar tillkännager NIST sina första utvalda algoritmer (Kyber, Dilithium, Falcon, SPHINCS+).
Augusti 2023NIST publicerar initiala offentliga utkast (IPD) av de tre huvudstandarderna för feedback.
Augusti 13, 2024NIST publicerar de slutgiltiga standarderna: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA).

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

De slutgiltiga standarderna

De färdigställda algoritmerna valdes ut för stark säkerhet, hanterbara nyckelstorlekar och förtroende för deras långsiktiga motståndskraft. Deras ursprungliga konkurrentnamn uppdaterades vid standardisering:

StandardNamn (från)TypSyfte
FIPS 203ML-KEM (CRYSTALS-Kyber)GitterbaseradNyckelinkapsling / nyckelutbyte
FIPS 204ML-DSA (KRISTALLER-Dilitium)GitterbaseradDigitala signaturer (primära)
FIPS 205SLH-DSA (SPHINCS+)Hash-baseradDigitala signaturer (säkerhetskopiering)
FIPS 206 (väntar)FN-DSA (Falcon)GitterbaseradKompakta digitala signaturer

FIPS 203: ML-KEM (från CRYSTALS-Kyber)

ML-KEM (Module-Lattice Key Encapsulation Mechanism) säkrar utbytet av hemliga nycklar. Den erbjuder tre parameteruppsättningar, ML-KEM-512, ML-KEM-768 och ML-KEM-1024, som avväger säkerhet mot nyckel- och chiffertextstorlek: 512 är en baslinje, 768 erbjuder starkare skydd för känsliga applikationer och 1024 riktar sig till de mest säkerhetsintensiva och långsiktiga behoven. ML-KEM förväntas bli en viktig del av TLS, VPN och krypterade meddelanden.

FIPS 204: ML-DSA (från CRYSTALS-Dilithium)

ML-DSA (Module-Lattice Digital Signature Algorithm) är den primära postkvantumsignaturstandarden, en efterföljare till RSA och ECDSA för identitetsverifiering och dataintegritet. Dess relativt enkla design stöder säker implementering och är väl lämpad för digitala certifikat, programvarusignering, säker e-post och autentisering.

FIPS 205: SLH-DSA (från SPHINCS+)

SLH-DSA (Stateless Hash-Based Digital Signature Algorithm) tillhandahåller signaturer vars säkerhet endast vilar på hashfunktioner, vilket gör den till en konservativ, matematiskt annorlunda säkerhetskopia jämfört med gitterbaserade scheman. Att vara statslös undviker de operativa riskerna med att spåra signeringstillstånd. Den byter prestanda och signaturstorlek mot den höga säkerheten, vilket gör den attraktiv för firmwareuppdateringar, blockkedjor och långlivad användning av kritisk infrastruktur.

En fjärde algoritm, FN-DSA (från Falcon), förväntas följa som FIPS 206. Falcon är värderad för sina mycket kompakta signaturer och publika nycklar, användbara där bandbredden är begränsad, även om dess implementering är mer komplex. Från och med 2026 är den fortfarande i utkast.

Algoritmutfasning: NIST IR 8547-tidslinjen

Att standardisera de nya algoritmerna är bara halva historien; de gamla måste tas bort. NIST:s utkast till rapport IR 8547 beskriver en etappvis övergång och listar de äldre algoritmer med offentlig nyckel som ska föråldras och sedan förbjudas. Rubrikdatumen:

AlgoritmfamiljSäkerhetsstyrkaÖvergång
RSA (signaturer och nyckeletablering)112-bitarsFöråldrad efter 2030, otillåten efter 2035
 128-bitars och högreInte tillÃ¥tet efter 2035
ECDSA / EdDSA112 till 128 bitar och högreFöråldrad efter 2030 (112-bitars); otillåten efter 2035
Ändliga fält och elliptiska kurvor DH / MQV112-bitarsFöråldrad efter 2030, otillåten efter 2035
 128-bitars och högreInte tillÃ¥tet efter 2035

Symmetriska algoritmer behandlas väldigt olika: AES-128, AES-192 och AES-256 är alla fortfarande godkända (säkerhetskategorierna 1, 3 och 5), eftersom symmetrisk kryptografi endast blygsamt påverkas av kvantattacker. Det tydliga budskapet i IR 8547 är att kryptografi med offentlig nyckel måste övergå till ML-KEM och ML-DSA, och NIST uppmuntrar tidigt införande i hybridläge (genom att para ihop en postkvantalgoritm med en klassisk) för en smidig och säker övergång mot en kvantsäker framtid senast 2035.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Hur krypteringskonsulting hjälper

Att förstå standarderna är det första steget; att tillämpa dem i en verklig miljö är utmaningen. Encryption Consultings PQC Advisory Services tillhandahåller expertledd kryptografisk bedömning, en migreringsstrategi anpassad till de slutgiltiga NIST-standarderna (ML-KEM, ML-DSA, SLH-DSA) och IR 8547-tidslinjen, samt praktisk implementering, inklusive hybriddistributioner. Kombinerat med kryptografisk upptäckt och inventering ( CBOM ) hjälper vi dig att hitta var föråldrade algoritmer finns och övergå till kvantsäker kryptografi enligt schema. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad är PQC-standardisering?

PQC-standardisering är den process genom vilken standardiseringsorgan, ledda av NIST, utvärderar, väljer och publicerar kryptografiska algoritmer som motstår attacker från kvantdatorer. Standardisering säkerställer att olika system och tillverkare använder samma granskade algoritmer, vilket är avgörande för både interoperabilitet och säkerhet. NISTs process började 2016, tillkännagav sina första utvalda algoritmer i juli 2022 och producerade de slutgiltiga standarderna, FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA), den 13 augusti 2024.

När slutförde NIST standarderna för postkvantkryptografi?

NIST publicerade de första slutgiltiga postkvantkryptografistandarderna den 13 augusti 2024. Dessa är FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA). Detta följde på det första urvalet av vinnande algoritmer i juli 2022 och lanseringen av de första offentliga utkasten i augusti 2023. Själva processen började 2016 med en inbjudan att lämna förslag, och den innebar flera omgångar av offentlig utvärdering under flera år. En fjärde algoritm, FN-DSA (Falcon), förväntas följa som FIPS 206.

Vad är FIPS 203, 204 och 205?

De är NIST:s slutgiltiga postkvantkryptografistandarder. FIPS 203 är ML-KEM (från CRYSTALS-Kyber), en gitterbaserad nyckelinkapslingsmekanism för nyckelutbyte. FIPS 204 är ML-DSA (från CRYSTALS-Dilithium), en gitterbaserad algoritm och den primära standarden för digitala signaturer. FIPS 205 är SLH-DSA (från SPHINCS+), ett hashbaserat signaturschema som fungerar som en konservativ backup. ML-KEM erbjuder tre parameteruppsättningar (512, 768, 1024) som balanserar säkerhet och storlek. En fjärde standard, FN-DSA (från Falcon), förväntas som FIPS 206.

Varför tog PQC-standardiseringen så lång tid?

Kryptografisk standardisering är avsiktligt långsam eftersom insatserna är enorma: en algoritm som senare visar sig vara svag, efter global implementering, skulle vara katastrofal. NIST genomförde en flerårig process som sträckte sig över flera omgångar och började 2016, med öppen offentlig analys där många kandidater blev brutna eller åsidosattes, precis den granskning som bygger förtroende. Att balansera säkerhet, prestanda och nyckelstorlekar ökade komplexiteten ytterligare. Resultatet, som slutfördes i augusti 2024, är en uppsättning algoritmer som har motstått åratal av expertkryptanalys innan de rekommenderades för global användning.

När blir äldre algoritmer som RSA föråldrade?

Enligt NIST:s utkast till IR 8547 har äldre algoritmer för offentlig nyckel en fasvis tidslinje: RSA-, ECDSA- och Diffie-Hellman-varianter med 112-bitars styrka är föråldrade efter 2030 och otillåtna efter 2035, med målet att slutföra övergången till postkvantkryptografi senast 2035. Symmetriska algoritmer som AES-128, AES-192 och AES-256 är fortfarande godkända, eftersom symmetrisk kryptografi endast blygsamt påverkas av kvantdatorer. Organisationer bör börja migrera kryptografi för offentlig nyckel till ML-KEM och ML-DSA nu.

Vad är hybridläge vid PQC-adoption?

Hybridläge innebär att man använder en postkvantalgoritm tillsammans med en klassisk algoritm (till exempel att kombinera ML-KEM med ett befintligt nyckelutbyte med elliptisk kurva) så att anslutningen förblir säker även om en av de två har en oväntad svaghet under övergången. NIST uppmuntrar denna metod för tidigt införande eftersom den ger ett säkerhetsnät medan de nya algoritmerna får verklig mognad. Det låter organisationer få kvantmotstånd nu utan att satsa allt på en enda ny algoritm, vilket underlättar en smidig och säker migrering.

Förbered dig för den standardiserade postkvant-eran

Standarderna är slutgiltiga och utfasningsklockan är satt. Utforska Encryption Consultings PQC Advisory Services för att utvärdera er kryptografi och bygga en migreringsfärdplan i linje med NISTs slutgiltiga standarder och IR 8547-tidslinjen.