EnglishРусский Map
Post-Quantum Cryptography

ML-KEM

title
ML-KEM
type
concept
summary
Module-Lattice KEM (FIPS 203, бывший Kyber): постквантовый обмен ключами на замену ECDH
tags
cryptography, quantum-computing
created
2026-04-07
updated
2026-04-07
lang
ru
translation_of
ml-kem
source_updated
2026-04-07
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Module-Lattice Key Encapsulation Mechanism (FIPS 203), ранее известный как Kyber. Стандартизированная NIST постквантовая замена для обмена ключами по протоколам ECDH и RSA.

ML-KEM - это KEM (Key Encapsulation Mechanism), а не NIKE (Non-Interactive Key Exchange). Разница принципиальна: KEM требует одного сетевого раунда (одна сторона инкапсулирует общий секрет с помощью открытого ключа другой стороны, а вторая - декапсулирует его), тогда как NIKE позволяет обеим сторонам получить общий секрет из открытых ключей друг друга вообще без интерактива. Протоколам, опирающимся на NIKE (например, некоторым протоколам обмена сообщениями), для перехода на ML-KEM потребуются архитектурные переделки.

Как это устроено

В основе лежит задача Module Learning With Errors (MLWE). Отправитель генерирует шифротекст, который инкапсулирует общий секрет с помощью открытого ключа получателя. Получатель выполняет декапсуляцию своим закрытым ключом. Перехватчику пришлось бы решать задачу MLWE - искать короткий вектор в зашумлённой решётке, - а эффективного квантового алгоритма для этого пока не существует.

Три уровня стойкости:

  • ML-KEM-512 - приблизительно эквивалентен уровню стойкости AES-128
  • ML-KEM-768 - приблизительно эквивалентен уровню стойкости AES-192 (рекомендуемый выбор по умолчанию)
  • ML-KEM-1024 - приблизительно эквивалентен уровню стойкости AES-256

Статус внедрения

Chrome и другие браузеры уже поставляют ML-KEM в гибридном режиме (X25519 + ML-KEM-768) для обмена ключами в TLS 1.3. Два года эксплуатации (начиная ещё с Kyber) сформировали серьёзное доверие к корректности алгоритма и математической базы.

Судя по crqc-timeline, любой обмен ключами без постквантовой защиты уже сейчас следует рассматривать как потенциальный вектор активной компрометации.