Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är ML-KEM (FIPS 203)? 

Bygga din PQC-beredskapsplan

ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism) är den post-kvantmässiga nyckeletableringsalgoritmen som standardiserades av NIST i FIPS 203 i augusti 2024, baserad på CRYSTALS-Kyber-algoritmen.

ML-KEM är en nyckelinkapslingsmekanism utformad för att vara säker mot kvantdatorer. Den låter två parter upprätta en delad hemlig nyckel över en osäker kanal, och ersätter kvantumsårbara metoder som RSA och Diffie-Hellman-nyckelutbyte. NIST publicerade den som FIPS 203 i augusti 2024 med tre parameteruppsättningar: ML-KEM-512, ML-KEM-768 och ML-KEM-1024.

Key Takeaways

  • ML-KEM är NIST:s primära postkvantstandard för nyckeletablering, publicerad som FIPS 203 i augusti 2024.
  • Den är baserad på CRYSTALS-Kyber och förlitar sig på hårdheten hos MLWE-problemet (Module Learning With Errors).
  • Tre parameteruppsättningar (ML-KEM-512/768/1024) ger ungefär 128, 192 och 256-bitars klassisk säkerhet.
  • ML-KEM ersätter RSA- och ECDH-nyckelutbyte, vilket kvantdatorer kan bryta med Shors algoritm.
  • Den distribueras ofta i hybridläge tillsammans med en klassisk algoritm under migrering.

Vad är ML-KEM?

ML-KEM är en postkvantalgoritm för nyckeletablering. En nyckelinkapslingsmekanism (KEM) låter två parter komma överens om en delad hemlig nyckel över en osäker kanal, vilket är den uppgift som RSA-nyckeltransport och Diffie-Hellman-nyckelutbyte gör idag. NIST standardiserade ML-KEM i FIPS 203 i augusti 2024, tillsammans med ML-DSA (FIPS 204) och SLH-DSA (FIPS 205).

Varför ML-KEM är viktigt

Dagens nyckelutbyte är beroende av faktoriseringens hårdhet eller problemet med diskret logaritm. En stor kvantdator som kör Shors algoritm skulle kunna lösa båda, genom att bryta RSA och nyckelutbyte med elliptisk kurva. ML-KEM bygger på ett annat matematiskt problem (Module Learning With Errors) som inte har någon känd effektiv kvantattack. I kombination med hotet "skörda nu, dekryptera senare" är det därför det är prioriterat att migrera nyckelupprättande till ML-KEM.

Hur ML-KEM fungerar

ML-KEM använder tre operationer för att upprätta en delad hemlighet:

  • Nyckelgenerering: Mottagaren skapar ett offentligt och privat nyckelpar och publicerar den offentliga nyckeln.
  • inkapsling: Avsändaren använder mottagarens offentliga nyckel för att generera en delad hemlighet och en chiffertext, och skickar chiffertexten.
  • Dekapsling: mottagaren använder den privata nyckeln för att återställa samma delade hemlighet från chiffertexten.

Båda sidor har nu samma hemlighet, som används för att nyckela en snabb symmetrisk algoritm som AES för de faktiska data.

ML-KEM-parameteruppsättningar

FIPS 203 definierar tre parameteruppsättningar som avväger säkerhetsstyrka mot storlek och prestanda.

ParameteruppsättningUngefärlig klassisk säkerhetTypisk användning
ML-KEM-512128-bitarsLättaste; begränsade miljöer.
ML-KEM-768192-bitarsRekommenderad standard för allmän användning.
ML-KEM-1024256-bitarsHögsta säkerhetskrav.

Alla tre producerar en delad hemlighet på 32 byte. Publika nycklar och chiffertexter varierar från ungefär 800 till cirka 1 568 byte beroende på parameteruppsättningen, vilket är större än klassiska nycklar, vilket är en av de praktiska övervägandena vid användning av ML-KEM.

ML-KEM kontra ML-DSA

ML-KEM och ML-DSA är komplementära, inte alternativa. ML-KEM etablerar nycklar; ML-DSA producerar digitala signaturer. En typisk säker anslutning i en postkvantvärld använder ML-KEM för nyckelutbyte och ML-DSA för autentisering av parterna, vilket speglar hur RSA eller ECDH och en signaturalgoritm fungerar tillsammans idag.

Implementera ML-KEM

Det vanliga implementeringsmönstret under migrering är hybrid: ML-KEM kombineras med en beprövad klassisk algoritm som X25519, så anslutningen förblir säker även om en algoritm har en oväntad svaghet. ML-KEM finns redan i större TLS-bibliotek och webbläsare, och hårdvarusäkerhetsmoduler lägger till stöd. Encryption Consultings HSM-as-a-Service och PQC Advisory hjälper organisationer att implementera det på ett säkert sätt.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

Hur krypteringskonsulting hjälper

Encryption Consultings PQC-rådgivning hjälper dig att planera och genomföra ML-KEM-implementering som en del av en bredare post-kvantum-färdplan, från kryptografisk inventering till hybriddistribution och testning. Vår HSM-as-a-Service tillhandahåller FIPS-validerad hårdvara som stöder post-kvantum-algoritmer, allt backat upp av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Är ML-KEM samma sak som Kyber?

ML-KEM är den standardiserade versionen av CRYSTALS-Kyber. Kyber var den algoritm som valdes i NIST:s post-quantum-tävling, och NIST standardiserade den som ML-KEM i FIPS 203 i augusti 2024 med vissa förbättringar. I praktiken, när folk säger Kyber idag menar de vanligtvis ML-KEM, men ML-KEM är det officiella, standardiserade namnet att använda.

Vad är skillnaden mellan ML-KEM och ML-DSA?

De löser olika problem. ML-KEM (FIPS 203) är en nyckelinkapslingsmekanism som används för att upprätta en delad hemlig nyckel och ersätter RSA- och Diffie-Hellman-nyckelutbyte. ML-DSA (FIPS 204) är en digital signaturalgoritm som används för att signera och verifiera och ersätter RSA- och ECDSA-signaturer. De flesta system behöver båda: ML-KEM för nyckelutbyte och ML-DSA för autentisering.

Vilken ML-KEM-parameteruppsättning ska jag använda?

ML-KEM-768 är den vanliga standarden och erbjuder ungefär 192-bitars klassisk säkerhet med en bra balans mellan storlek och prestanda, och den rekommenderas allmänt för allmän användning. ML-KEM-1024 passar de högsta säkerhetsbehoven, medan ML-KEM-512 är den lättaste. Rätt val beror på dina säkerhetskrav och prestandabegränsningar; många riktlinjer pekar på ML-KEM-768 som baslinje.

Är ML-KEM kvantsäkert?

ML-KEM är utformad för att motstå attacker från både klassiska och kvantdatorer. Dess säkerhet vilar på hårdheten hos Module Learning With Errors (MLWE)-problemet, som inte har någon känd effektiv kvantalgoritm, till skillnad från faktoriserings- och diskretlogaritmiska problem som Shors algoritm bryter. NIST standardiserade ML-KEM i FIPS 203 just för att den tros vara kvantresistent.

Var kan jag använda ML-KEM idag?

ML-KEM stöds redan i större TLS-bibliotek och webbläsare, ofta i ett hybridläge som kombinerar det med en klassisk algoritm som X25519. Det antas i protokoll som TLS 1.3 och SSH, och hårdvarusäkerhetsmoduler lägger till stöd. Den praktiska vägen är nu hybriddistribution, och övergår till enbart ML-KEM allt eftersom stödet mognar.

Använd ML-KEM med förtroende

Redo att gå över till postkvantkryptografi för nyckelutbyte? Prata med en PQC-rådgivare inom krypteringskonsulting eller utforska HSM-as-a-Service.