ML-KEM ( Module-Lattice-Based Key-Encapsulation Mechanism ) は、元の名前Kyberとしても知られており、将来の強力な量子コンピュータによる暗号解読攻撃に耐性を持つように設計された鍵カプセル化メカニズム( KEM ) で、2024 年に標準化されました。[ 1 ]これは、通信する 2 つの当事者間で共有秘密を確立するために使用され、送信システム内の攻撃者はそれを復号化できません。この非対称暗号システムは、基本的なトラップドア関数として、エラー学習格子問題の変種を使用します。これは、最初のポスト量子暗号(PQC) 標準のNIST コンペティションで優勝しました。 [ 2 ]その後、FIPS 203として標準化されました。
このシステムは、円分環と組み合わせたモジュール学習エラー(M-LWE) 問題に基づいています。[ 3 ]最近、リング LWE 問題を MLWE に厳密に形式的に数学的に還元することもできました。 [ 4 ] [ 5 ]競合する PQ 手法と比較すると、実行時間や暗号文のサイズ、鍵マテリアルなどに関して、格子ベースの手法の典型的な利点があります。[ 6 ]
異なるセキュリティレベルのバリアントが定義されています。ML-KEM-512 ( NISTセキュリティレベル 1)、ML-KEM-768 (NIST セキュリティレベル 3)、および ML-KEM-1024 (NIST セキュリティレベル 5) です。[ 7 ] ML-KEM-768 レベルでは、秘密鍵のサイズは 2400 バイト、公開鍵は 1184 バイト、暗号文は 1088 バイトです。[ 8 ] [ 9 ]
適切に最適化された実装では、暗号化操作には 4 キロバイトのメモリで十分です。[ 10 ] liboqs を使用したチャット暗号化シナリオでは、非常に効率的で非量子安全のECDHキー交換をCurve25519に置き換えると、実行時間が約 2.3 倍 (1.5~7)増加し、エネルギー消費が推定 2.3 倍 (1.4~3.1) 増加し、データオーバーヘッドが約 70 倍 (48~92) 増加することがわかっています。[ 11 ]内部ハッシュ操作が実行時間の大部分を占めるため、対応するハードウェア アクセラレーションによって大幅に改善される可能性があります。
標準化される前は、ML-KEM は Kyber という名前で知られていました。Oded Regevが 2005 年に発表した方法から派生した Kyber は、欧州委員会、スイス、オランダ、ドイツからの資金提供を受けて、さまざまな政府系大学や研究機関、または民間企業に雇用されているヨーロッパと北米の開発者によって開発されました。[ 12 ]また、関連する補完的な署名方式Dilithium (後に ML-DSA として標準化) も、彼らの「代数格子用暗号スイート」(CRYSTALS) の別のコンポーネントとして開発しました。他の PQC-KEM 方式と同様に、Kyber は内部でハッシュを多用しています。Kyber の場合、擬似乱数を生成するために、Keccak ( SHA-3 / SHAKE)のバリアントが使用されています。[ 10 ]
2017年、この方法は米国国立標準技術研究所(NIST)に提出され、量子安全暗号プリミティブの最初の標準(NISTPQC)の公開選定プロセスにかけられました。これは、標準化のために選ばれた最初の鍵カプセル化メカニズムであり(NIST標準化プロセスの第3ラウンド終了時点では唯一のものでした)。[ 4 ]決定を発表したレポートの脚注によると、これはさまざまな特許関連の合意の履行を条件としており、NTRUがフォールバックオプションとなっています。2025年、標準化プロセスの第4ラウンドで、HQCスキームがフォールバックとして標準化のために選ばれました。
選択プロセスの第2段階では、アルゴリズムのいくつかのパラメータが調整され、公開鍵の圧縮が削除されました。[ 10 ]最近では、NISTは、対応するサイドチャネル攻撃(SCA)を防ぐために実行時間を隠蔽する実装の実行時間と複雑さの面でのコストに特に注意を払いました。[ 4 ]
KyberはNISTの標準化プロセス中に変更されました。特に、第2ラウンドの提出物(いわゆるKyber v2)では、次の機能が変更されました。[ 13 ]
第3ラウンドへの提出物にはさらに微調整が加えられた:[ 14 ]
FIPS 203 初期公開草案 (IPD) では、さらに多くの変更が実施されました: [ 15 ]
最初の公開草案以降に加えられた変更点は以下のとおりです。[ 15 ]

開発者は、C 言語で書かれたリファレンス実装をパブリック ドメイン(またはCC0ライセンス)で公開しています。[ 16 ] Open Quantum Safe (OQS) プロジェクトのプログラムライブラリliboqsには、それに基づいた実装が含まれています。 [ 17 ] [ 11 ] OQS はOpenSSL 3.x用の量子安全 Provider モジュールも維持しており、 [ 18 ] BoringSSLにコードを統合しています。wolfSSLライブラリには、 ML-KEM の独自の実装も維持されています。[ 19 ] JavaScriptやJavaなど、サードパーティの開発者によるさまざまなプログラミング言語を使用した実装がいくつかあります。[ 20 ] [ 21 ] [ 22 ]サイドチャネル攻撃に耐性のあるものを含め、さまざまな (無料の) 最適化されたハードウェア実装が存在します。[ 23 ] [ 24 ]ドイツ連邦情報セキュリティ庁は、Thunderbirdへの実装を目指しており、この文脈ではBotanプログラム ライブラリへの実装とOpenPGP標準への対応する調整も目指している。[ 25 ] Amazon Web Services (AWS) は、 TLS接続のハイブリッド ポスト量子鍵交換オプションとして、2020 年にKyber をキー管理サービス (KMS)に統合した。[ 26 ] 2023 年に、暗号化メッセージング サービスSignal は、Kyber ベースのポスト量子暗号化アルゴリズムであるPQXDH をSignal プロトコルに実装した。[ 27 ] [ 28 ]
{{citation}}: CS1メンテナンス: 場所の発行元が見つかりません (リンク){{citation}}: CS1 maint: 複数の名前: 著者リスト (リンク){{citation}}: CS1 maint: 複数の名前: 著者リスト (リンク){{citation}}: CS1 maint: 複数の名前: 著者リスト (リンク){{citation}}: CS1 maint: 複数の名前: 著者リスト (リンク)