EnglishРусский Map
PQ-WireGuard

Пересмотр PQ-WireGuard с использованием reinforcing KEM

title
Пересмотр PQ-WireGuard с использованием reinforcing KEM
type
summary
summary
Hashimoto, Katsumata, Niot, Wiggers переработали PQ-WireGuard на базе RKEM-примитива Rebar, сократив память под публичные ключи сервера в 190 - 390 раз
tags
cryptography, post-quantum, wireguard, paper
created
2026-05-10
updated
2026-05-10
lang
ru
source_updated
2026-05-10
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Препринт 2026 года IACR ePrint 2025/1758 (Hashimoto-Katsumata-Niot-Wiggers, AIST + PQShield) - одна из двух параллельных независимых работ, пересматривающих PQ-WireGuard авторства Hülsing et al. (2021). Вторая - hybrid-wireguard (Lafourcade et al., USENIX Security 2025). Они сходятся в диагнозе (в схеме Hülsing et al. есть бреши в безопасности и проблема с расходом памяти), но предлагают разные решения.

Исходная проблема: рукопожатие WireGuard должно умещаться в один UDP-пакет (~1232 байта для IPv6). Один только ml-kem превысил бы этот лимит - два шифротекста ML-KEM занимают ~1.5 КБ. Hülsing et al. решили проблему с размером передаваемых данных с помощью долгосрочного ключа Classic McEliece и эфемерного Saber-IND-CPA. Но открытые ключи Classic McEliece весят ~261 КБ, поэтому сервер вынужден хранить ~261 КБ долгосрочного ключа на каждого клиента. Для реализаций WireGuard на уровне ядра со строгими ограничениями по памяти это реальное препятствие для развёртывания.

Что исправляет работа

Три вклада: дизайн, вычислительная безопасность, эффективность.

Дизайн. Hülsing et al. перенесли Noise-шаблон "IK" из WireGuard на KEM довольно стихийно: решения о том, какие значения подмешивать в KDF и в каком порядке, принимались по отдельности. PSK подмешивался дважды, поскольку KEM (в отличие от DH) не аутентифицируют клиента в первом раунде, что нарушало модель защиты от DoS в WireGuard. Новый дизайн систематизирует работу с публичными ключами и шифротекстами KEM, обеспечивая более однородный key schedule и однократное включение PSK. Попутный результат - эти выводы переносятся и обратно на PQ Noise.

Вычислительная безопасность. Вычислительное доказательство Hülsing et al. покрывало только базовую неотличимость ключей; символьное доказательство охватывало больше свойств. Авторы расширяют вычислительную модель, чтобы она соответствовала символьной, исправляют неочевидную ошибку в прежней модели вокруг обработки PSK в сценарии post-specified-peer (прежнее доказательство было неполным) и добавляют явное моделирование аутентификации сторон, включая устойчивость к KCI и unknown-key-share (UKS). Они описывают прямую UKS-атаку на оригинальный PQ-WireGuard при инстанцировании произвольными KEM - по аналогии с атакой повторной инкапсуляции KEM на PQXDH в Signal.

Эффективность. Это главный практический вклад. Авторы вводят reinforcing KEM (RKEM) - примитив, в котором долгосрочный открытый ключ pk_C может быть "усилен" эфемерным pk_e. Суть в том, что в PQ-WireGuard эфемерному ключу не требуется такой же уровень стойкости, как долгосрочному, поэтому параллельный запуск двух независимых KEM (наивная схема) неэкономен. Они создают Rebar - решёточный RKEM в стиле ML-KEM, чей шифротекст примерно на 40% меньше двух шифротекстов ML-KEM, за счёт усечения бит (bit-dropping) в усиливающем открытом ключе и универсальной конструкции FO-преобразования в QROM.

Результат: размер долгосрочного публичного ключа на сервере сокращается с ~261 КБ у Classic McEliece до примерно 1.4 КБ, то есть в 190 - 390 раз. Сообщения рукопожатия всё так же помещаются в один UDP-пакет. Перспектива развёртывания в ядре становится реалистичной.

Параллельные работы

Авторы упоминают работу Lafourcade et al. (USENIX 2025) как независимое параллельное исследование. Обе группы обнаружили атаку UKS и проблему привязки KEM (KEM-binding). Предложенные ими исправления расходятся:

  • Hashimoto et al. перерабатывают протокол вокруг RKEM, убирают дублирующееся подмешивание PSK и доказывают скрытие личности (identity hiding) при исходном предположении WireGuard (публичные ключи пиров скрыты от злоумышленника)
  • Lafourcade et al. (hybrid-wireguard) сохраняют симметричную структуру из двух KEM, создают гибрид WireGuard и PQ-WireGuard⋆ для переходной безопасности, устраняют UKS путём конкатенации статических публичных ключей с PSK в H4 и доказывают identity hiding без предположения о скрытых публичных ключах (ценой MAC-операций с открытыми ключами при поиске в рамках защиты от DoS)

Beguinet et al. независимо построили Maul - похожий примитив 2KEM со сравнимой экономией размера шифротекста относительно Rebar, полученный с помощью адаптированного FO-преобразования.

Почему это важно

Переоценка crqc-timeline в апреле 2026 года перевела постквантовую миграцию из категории "скоро" в "сейчас". VPN-протоколы - первоочередные цели, поскольку долгоживущие сессии и атаки store-now-decrypt-later вполне реальны, а WireGuard встроен в ядро практически каждого современного Linux-сервера. Вариант PQ-WireGuard, который не раздувает память сервера, - это разница между "исследовательской статьёй" и "тем, что можно развернуть в следующем году".

Ссылки: pq-wireguard, reinforcing-kem, hybrid-wireguard, ml-kem, post-quantum-cryptography, crqc-timeline, store-now-decrypt-later.