Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 282

CRYSTALS-Kyber

ПроверилCybersecurity entrepreneur & security researcher

Что такое CRYSTALS-Kyber?

CRYSTALS-KyberРешёточный механизм инкапсуляции ключа, стандартизированный NIST в августе 2024 года как FIPS 203 (ML-KEM); предназначен для замены ключевого обмена RSA и Diffie-Hellman в постквантовую эпоху.


CRYSTALS-Kyber — это механизм инкапсуляции ключа (KEM), безопасность которого сводится к задаче Module Learning With Errors (MLWE) над структурированными решётками. NIST выбрал его основным постквантовым KEM в 2022 году и в августе 2024-го утвердил окончательным стандартом FIPS 203 (ML-KEM). Стандарт определяет три набора параметров — ML-KEM-512, ML-KEM-768 и ML-KEM-1024 — ориентированных на категории безопасности NIST 1, 3 и 5, с открытыми ключами размером примерно 800, 1184 и 1568 байт и шифртекстами сопоставимого размера.

Внутри IND-CPA-схема с открытым ключом усиливается до IND-CCA2-KEM с помощью преобразования Фуджисаки–Окамото: при декапсуляции восстановленное сообщение повторно шифруется, и любое несовпадение отклоняется, так что подделанный шифртекст даёт псевдослучайный ключ «неявного отклонения», а не раскрывает секреты. Поскольку противник, действующий по стратегии «сохрани сейчас — расшифруй потом», может архивировать сегодняшний трафик для будущего квантового компьютера, Kyber применяется в гибридном режиме (например, X25519MLKEM768), где злоумышленнику приходится взломать и классическую, и постквантовую половину.

Безопасность реализации важна не меньше самой математики. Раскрытие уязвимости KyberSlash (2024) показало, что зависящее от секрета целочисленное деление на модуль q = 3329 выполнялось за переменное время на многих CPU; измеряя время декапсуляции поддельных шифртекстов, можно было восстановить биты ключа. KyberSlash1 и KyberSlash2 были исправлены в эталонном коде (декабрь 2023 года) заменой делений на умножения, и исправления распространились на liboqs, PQClean, CIRCL, AWS-LC и Botan.

flowchart LR
  KG[Генерация ключей] --> PK[Открытый ключ pk]
  KG --> SK[Секретный ключ sk]
  PK --> ENC[Инкапсуляция: выбор m, вывод K и шифртекста c]
  ENC --> C[Шифртекст c]
  ENC --> KS1[Общий секрет K]
  C --> DEC[Декапсуляция ключом sk с проверкой повторного шифрования FO]
  SK --> DEC
  DEC -->|совпадение| KS2[Тот же общий секрет K]
  DEC -->|несовпадение| REJ[Неявное отклонение: псевдослучайный ключ]

Примеры

  1. 01

    Используется в гибридном обмене ключами X25519MLKEM768, который Chrome и Cloudflare включили в TLS 1.3.

  2. 02

    Выбран в качестве постквантового KEM по умолчанию в списке ключевого обмена OpenSSH 9.x.

Частые вопросы

Что такое CRYSTALS-Kyber?

Решёточный механизм инкапсуляции ключа, стандартизированный NIST в августе 2024 года как FIPS 203 (ML-KEM); предназначен для замены ключевого обмена RSA и Diffie-Hellman в постквантовую эпоху. Относится к категории Криптография в кибербезопасности.

Что означает CRYSTALS-Kyber?

Решёточный механизм инкапсуляции ключа, стандартизированный NIST в августе 2024 года как FIPS 203 (ML-KEM); предназначен для замены ключевого обмена RSA и Diffie-Hellman в постквантовую эпоху.

Как защититься от CRYSTALS-Kyber?

Защита от CRYSTALS-Kyber обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия CRYSTALS-Kyber?

Распространённые альтернативные названия: Kyber, ML-KEM, FIPS 203.

Связанные термины

См. также