Пересмотр PQ-WireGuard с использованием reinforcing KEM
- title
- Пересмотр PQ-WireGuard с использованием reinforcing KEM
- type
- summary
- summary
- Hashimoto, Katsumata, Niot, Wiggers переработали PQ-WireGuard на базе RKEM-примитива Rebar, сократив память под публичные ключи сервера в 190 - 390 раз
- parent
- pq-wireguard
- tags
- cryptography, post-quantum, wireguard, paper
- sources
- iacr-2025-1758.pdf
- created
- 2026-05-10
- updated
- 2026-05-10
- lang
- ru
- translation_of
- pq-wireguard-revisited
- source_updated
- 2026-05-10
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Препринт 2026 года IACR ePrint 2025/1758 (Hashimoto-Katsumata-Niot-Wiggers, AIST + PQShield) - одна из двух параллельных независимых работ, пересматривающих PQ-WireGuard авторства Hülsing et al. (2021). Вторая - hybrid-wireguard (Lafourcade et al., USENIX Security 2025). Они сходятся в диагнозе (в схеме Hülsing et al. есть бреши в безопасности и проблема с расходом памяти), но предлагают разные решения.
Исходная проблема: рукопожатие WireGuard должно умещаться в один UDP-пакет (~1232 байта для IPv6). Один только ml-kem превысил бы этот лимит - два шифротекста ML-KEM занимают ~1.5 КБ. Hülsing et al. решили проблему с размером передаваемых данных с помощью долгосрочного ключа Classic McEliece и эфемерного Saber-IND-CPA. Но открытые ключи Classic McEliece весят ~261 КБ, поэтому сервер вынужден хранить ~261 КБ долгосрочного ключа на каждого клиента. Для реализаций WireGuard на уровне ядра со строгими ограничениями по памяти это реальное препятствие для развёртывания.
Что исправляет работа
Три вклада: дизайн, вычислительная безопасность, эффективность.
Дизайн. Hülsing et al. перенесли Noise-шаблон "IK" из WireGuard на KEM довольно стихийно: решения о том, какие значения подмешивать в KDF и в каком порядке, принимались по отдельности. PSK подмешивался дважды, поскольку KEM (в отличие от DH) не аутентифицируют клиента в первом раунде, что нарушало модель защиты от DoS в WireGuard. Новый дизайн систематизирует работу с публичными ключами и шифротекстами KEM, обеспечивая более однородный key schedule и однократное включение PSK. Попутный результат - эти выводы переносятся и обратно на PQ Noise.
Вычислительная безопасность. Вычислительное доказательство Hülsing et al. покрывало только базовую неотличимость ключей; символьное доказательство охватывало больше свойств. Авторы расширяют вычислительную модель, чтобы она соответствовала символьной, исправляют неочевидную ошибку в прежней модели вокруг обработки PSK в сценарии post-specified-peer (прежнее доказательство было неполным) и добавляют явное моделирование аутентификации сторон, включая устойчивость к KCI и unknown-key-share (UKS). Они описывают прямую UKS-атаку на оригинальный PQ-WireGuard при инстанцировании произвольными KEM - по аналогии с атакой повторной инкапсуляции KEM на PQXDH в Signal.
Эффективность. Это главный практический вклад. Авторы вводят reinforcing KEM (RKEM) - примитив, в котором долгосрочный открытый ключ pk_C может быть "усилен" эфемерным pk_e. Суть в том, что в PQ-WireGuard эфемерному ключу не требуется такой же уровень стойкости, как долгосрочному, поэтому параллельный запуск двух независимых KEM (наивная схема) неэкономен. Они создают Rebar - решёточный RKEM в стиле ML-KEM, чей шифротекст примерно на 40% меньше двух шифротекстов ML-KEM, за счёт усечения бит (bit-dropping) в усиливающем открытом ключе и универсальной конструкции FO-преобразования в QROM.
Результат: размер долгосрочного публичного ключа на сервере сокращается с ~261 КБ у Classic McEliece до примерно 1.4 КБ, то есть в 190 - 390 раз. Сообщения рукопожатия всё так же помещаются в один UDP-пакет. Перспектива развёртывания в ядре становится реалистичной.
Параллельные работы
Авторы упоминают работу Lafourcade et al. (USENIX 2025) как независимое параллельное исследование. Обе группы обнаружили атаку UKS и проблему привязки KEM (KEM-binding). Предложенные ими исправления расходятся:
- Hashimoto et al. перерабатывают протокол вокруг RKEM, убирают дублирующееся подмешивание PSK и доказывают скрытие личности (identity hiding) при исходном предположении WireGuard (публичные ключи пиров скрыты от злоумышленника)
- Lafourcade et al. (hybrid-wireguard) сохраняют симметричную структуру из двух KEM, создают гибрид WireGuard и PQ-WireGuard⋆ для переходной безопасности, устраняют UKS путём конкатенации статических публичных ключей с PSK в
H4и доказывают identity hiding без предположения о скрытых публичных ключах (ценой MAC-операций с открытыми ключами при поиске в рамках защиты от DoS)
Beguinet et al. независимо построили Maul - похожий примитив 2KEM со сравнимой экономией размера шифротекста относительно Rebar, полученный с помощью адаптированного FO-преобразования.
Почему это важно
Переоценка crqc-timeline в апреле 2026 года перевела постквантовую миграцию из категории "скоро" в "сейчас". VPN-протоколы - первоочередные цели, поскольку долгоживущие сессии и атаки store-now-decrypt-later вполне реальны, а WireGuard встроен в ядро практически каждого современного Linux-сервера. Вариант PQ-WireGuard, который не раздувает память сервера, - это разница между "исследовательской статьёй" и "тем, что можно развернуть в следующем году".
Ссылки: pq-wireguard, reinforcing-kem, hybrid-wireguard, ml-kem, post-quantum-cryptography, crqc-timeline, store-now-decrypt-later.