ML-KEM
- title
- ML-KEM
- type
- concept
- summary
- Module-Lattice KEM (FIPS 203, бывший Kyber): постквантовый обмен ключами на замену ECDH
- tags
- cryptography, quantum-computing
- created
- 2026-04-07
- updated
- 2026-04-07
- lang
- ru
- translation_of
- ml-kem
- source_updated
- 2026-04-07
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Module-Lattice Key Encapsulation Mechanism (FIPS 203), ранее известный как Kyber. Стандартизированная NIST постквантовая замена для обмена ключами по протоколам ECDH и RSA.
ML-KEM - это KEM (Key Encapsulation Mechanism), а не NIKE (Non-Interactive Key Exchange). Разница принципиальна: KEM требует одного сетевого раунда (одна сторона инкапсулирует общий секрет с помощью открытого ключа другой стороны, а вторая - декапсулирует его), тогда как NIKE позволяет обеим сторонам получить общий секрет из открытых ключей друг друга вообще без интерактива. Протоколам, опирающимся на NIKE (например, некоторым протоколам обмена сообщениями), для перехода на ML-KEM потребуются архитектурные переделки.
Как это устроено
В основе лежит задача Module Learning With Errors (MLWE). Отправитель генерирует шифротекст, который инкапсулирует общий секрет с помощью открытого ключа получателя. Получатель выполняет декапсуляцию своим закрытым ключом. Перехватчику пришлось бы решать задачу MLWE - искать короткий вектор в зашумлённой решётке, - а эффективного квантового алгоритма для этого пока не существует.
Три уровня стойкости:
- ML-KEM-512 - приблизительно эквивалентен уровню стойкости AES-128
- ML-KEM-768 - приблизительно эквивалентен уровню стойкости AES-192 (рекомендуемый выбор по умолчанию)
- ML-KEM-1024 - приблизительно эквивалентен уровню стойкости AES-256
Статус внедрения
Chrome и другие браузеры уже поставляют ML-KEM в гибридном режиме (X25519 + ML-KEM-768) для обмена ключами в TLS 1.3. Два года эксплуатации (начиная ещё с Kyber) сформировали серьёзное доверие к корректности алгоритма и математической базы.
Судя по crqc-timeline, любой обмен ключами без постквантовой защиты уже сейчас следует рассматривать как потенциальный вектор активной компрометации.