Reinforcing KEM (RKEM)
- title
- Reinforcing KEM (RKEM)
- type
- concept
- summary
- KEM, где стойкость долгосрочного открытого ключа усиливается эфемерным ключом без лишних затрат на стойкость с эфемерной стороны
- tags
- cryptography, post-quantum, kem
- sources
- iacr-2025-1758.pdf
- created
- 2026-05-10
- updated
- 2026-05-10
- lang
- ru
- translation_of
- reinforcing-kem
- source_updated
- 2026-05-10
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Reinforcing KEM (RKEM) - это обобщение KEM, в котором инкапсуляция принимает как долгосрочный открытый ключ pk_C, так и эфемерный открытый ключ pk_e, создавая один шифротекст, связывающий оба ключа. Стойкость pk_C "усиливается" с помощью pk_e - неформально говоря, для взлома схемы требуется взломать оба ключа.
Мотивация исходит из протоколов рукопожатия на базе KEM (PQ-WireGuard, KEMTLS, FSXY, SKEME/IKEv2, KEMTLS-PDK), где сервер использует долгосрочный и эфемерный KEM-ключи клиента совместно. Наивный подход - параллельный запуск двух независимых KEM и последующее хеширование ключей вместе - работает, но неэкономен: требования к стойкости эфемерного ключа слабее, чем к долгосрочному. RKEM фиксирует эту асимметрию в виде отдельного примитива.
Основная конструкция - Rebar (Hashimoto et al., IACR 2025/1758), решёточный RKEM, полученный из многоадресной (multi-recipient) адаптации ML-KEM. Два инженерных отличия по сравнению с наивным двойным ML-KEM:
- Отсечение битов (bit-dropping) в усиливающем (эфемерном) открытом ключе - использует более слабые требования к стойкости для сжатия
- Единый комбинированный шифротекст со структурой разделяемой случайности
Результат: шифротекст примерно на 40% меньше двух независимых шифротекстов ML-KEM при сохранении CCA-стойкости через преобразование FO в QROM. В PQ-WireGuard это позволяет уменьшить долгосрочный открытый ключ сервера с ~261 кБ у Classic McEliece примерно до 1.4 кБ.
Близкий примитив, double-key KEM (2KEM), ранее предложили Xue et al. - однако в их подходе оба ключа оставались симметричными, поэтому конструкция сводилась к "запуску двух ML-KEM параллельно". Beguinet et al. независимо разработали Maul - асимметричный 2KEM со схожей с Rebar структурой, полученный с помощью специально адаптированного преобразования FO вместо стандартного.
Полезен не только для PQ-WireGuard, но и для любого рукопожатия со взаимной аутентификацией на базе KEM. Постановка задачи с асимметричной стойкостью - это концептуальный вклад; решёточные реализации - готовые к развёртыванию артефакты.
Ссылки: pq-wireguard, pq-wireguard-revisited, ml-kem, post-quantum-cryptography.