EnglishРусский Map
Post-Quantum Cryptography

Reinforcing KEM (RKEM)

title
Reinforcing KEM (RKEM)
type
concept
summary
KEM, где стойкость долгосрочного открытого ключа усиливается эфемерным ключом без лишних затрат на стойкость с эфемерной стороны
tags
cryptography, post-quantum, kem
created
2026-05-10
updated
2026-05-10
lang
ru
translation_of
reinforcing-kem
source_updated
2026-05-10
translated
2026-09-01
translator
lllm/antigravity/gemini-3.7-flash-medium

Reinforcing KEM (RKEM) - это обобщение KEM, в котором инкапсуляция принимает как долгосрочный открытый ключ pk_C, так и эфемерный открытый ключ pk_e, создавая один шифротекст, связывающий оба ключа. Стойкость pk_C "усиливается" с помощью pk_e - неформально говоря, для взлома схемы требуется взломать оба ключа.

Мотивация исходит из протоколов рукопожатия на базе KEM (PQ-WireGuard, KEMTLS, FSXY, SKEME/IKEv2, KEMTLS-PDK), где сервер использует долгосрочный и эфемерный KEM-ключи клиента совместно. Наивный подход - параллельный запуск двух независимых KEM и последующее хеширование ключей вместе - работает, но неэкономен: требования к стойкости эфемерного ключа слабее, чем к долгосрочному. RKEM фиксирует эту асимметрию в виде отдельного примитива.

Основная конструкция - Rebar (Hashimoto et al., IACR 2025/1758), решёточный RKEM, полученный из многоадресной (multi-recipient) адаптации ML-KEM. Два инженерных отличия по сравнению с наивным двойным ML-KEM:

  • Отсечение битов (bit-dropping) в усиливающем (эфемерном) открытом ключе - использует более слабые требования к стойкости для сжатия
  • Единый комбинированный шифротекст со структурой разделяемой случайности

Результат: шифротекст примерно на 40% меньше двух независимых шифротекстов ML-KEM при сохранении CCA-стойкости через преобразование FO в QROM. В PQ-WireGuard это позволяет уменьшить долгосрочный открытый ключ сервера с ~261 кБ у Classic McEliece примерно до 1.4 кБ.

Близкий примитив, double-key KEM (2KEM), ранее предложили Xue et al. - однако в их подходе оба ключа оставались симметричными, поэтому конструкция сводилась к "запуску двух ML-KEM параллельно". Beguinet et al. независимо разработали Maul - асимметричный 2KEM со схожей с Rebar структурой, полученный с помощью специально адаптированного преобразования FO вместо стандартного.

Полезен не только для PQ-WireGuard, но и для любого рукопожатия со взаимной аутентификацией на базе KEM. Постановка задачи с асимметричной стойкостью - это концептуальный вклад; решёточные реализации - готовые к развёртыванию артефакты.

Ссылки: pq-wireguard, pq-wireguard-revisited, ml-kem, post-quantum-cryptography.