Resumen
Kyber es el resultado de un proceso de selección de siete años (2017-2024) del NIST para estandarizar criptografía post-cuántica. Originalmente parte de la familia CRYSTALS (Cryptographic Suite for Algebraic Lattices), fue seleccionado como el KEM principal y renombrado a ML-KEM en el estándar FIPS 203.
El Proceso NIST
Línea de Tiempo
| Fecha | Evento |
|---|---|
| Dic 2016 | NIST anuncia la competencia PQC |
| Nov 2017 | 69 candidatos presentados (incluyendo Kyber) |
| Ene 2019 | 26 candidatos pasan a ronda 2 (Kyber incluido) |
| Jul 2020 | 15 candidatos pasan a ronda 3 (Kyber incluido) |
| Jul 2022 | NIST anuncia Kyber como ganador para KEM |
| Ago 2023 | Borrador de FIPS 203 publicado para comentarios |
| Ago 2024 | FIPS 203 final publicado — Kyber es ML-KEM |
| Nov 2024 | Inicio de transición en sistemas federales de EE.UU. |
| 2035 | Meta para migración completa de sistemas gubernamentales |
Candidatos Finalistas para KEM
| Algoritmo | Tipo | Resultado |
|---|---|---|
| Kyber | Module-LWE | Seleccionado (ML-KEM, FIPS 203) |
| Classic McEliece | Códigos Goppa | Finalista, no estandarizado aún |
| NTRU | NTRU | Finalista, no estandarizado |
| Saber | Module-LWR | Finalista, fusionado con Kyber |
| FrodoKEM | LWE estándar | Alternativa recomendada |
¿Por qué ganó Kyber?
| Factor | Kyber | Competidores |
|---|---|---|
| Tamaño de claves | Pequeño (1-3 KB) | Classic McEliece: ~1 MB |
| Velocidad | Muy rápido (NTT, optimizado) | NTRU: comparable |
| Seguridad conservadora | Parámetros conservadores | Saber: más agresivo |
| Simplicidad de análisis | Module-LWE bien estudiado | NTRU: estructura más compleja |
| Ecosistema | Múltiples implementaciones | FrodoKEM: lento, claves grandes |
La Familia CRYSTALS
Kyber es la mitad de la familia CRYSTALS:
| Algoritmo | Propósito | Estándar |
|---|---|---|
| Kyber (ML-KEM) | Key Encapsulation Mechanism | FIPS 203 |
| Dilithium (ML-DSA) | Digital Signature Algorithm | FIPS 204 |
Ambos basados en retículos, ambos seleccionados por NIST. Comparten la misma estructura matemática (Module-LWE / Module-SIS) y pueden compartir implementación de NTT.
Adopción Actual (Julio 2026)
Integraciones Confirmadas
| Producto/Proyecto | Algoritmo | Estado |
|---|---|---|
| Cloudflare | X25519Kyber768 | En producción desde 2023 |
| Google Chrome | X25519Kyber768 | En TLS 1.3 desde Chrome 116 |
| AWS Key Management Service | ML-KEM-768 | En vista previa |
| Signal | PQXDH (con Kyber) | En producción |
| Apple iMessage | PQ3 (con Kyber) | En producción desde 2024 |
| OpenSSL 3.5+ | ML-KEM-768/1024 | Soporte añadido |
| BoringSSL | ML-KEM-768 | Soporte añadido |
| liboqs | Todos los niveles | Librería de referencia |
| WireGuard | Post-cuántico planeado | En desarrollo |
Modo Híbrido
La recomendación unánime de la industria es usar modo híbrido: Kyber + un KEM clásico (X25519). Esto asegura que:
- Si Kyber se rompe: la seguridad clásica sigue protegiendo
- Si ECC se rompe (Shor): la seguridad cuántica sigue protegiendo
- Mientras ambos estén intactos: la seguridad es la suma de ambos
TLS 1.3 con X25519Kyber768:
- ClientHello ofrece X25519 + Kyber768
- Servidor elige ambos
- Clave compartida = HKDF(X25519_result || Kyber_result)
Controversias
Debate sobre la confianza en retículos
Algunos criptógrafos (Bernstein, Lange) argumentan que la confianza en retículos es excesiva: no hay prueba de que LWE sea duro para cuánticos, y la historia muestra que los nuevos paradigmas criptográficos suelen durar ~20 años antes de que se encuentren debilidades serias.
La ausencia de Classic McEliece
Classic McEliece (basado en códigos de Goppa) ofrece seguridad más conservadora (40+ años de análisis sin avances serios), pero sus claves (~1 MB) lo hacen impracticable para la mayoría de aplicaciones. NIST no lo estandarizó pero lo recomienda como alternativa para aplicaciones de alta seguridad con ancho de banda suficiente.
Centralización del proceso NIST
Críticos señalan que el proceso favoreció algoritmos con implementaciones rápidas y tamaños pequeños, posiblemente a costa de márgenes de seguridad más amplios.
Referencias
- NIST (2024). "FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard."
- NIST (2022). "Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process."
- Cloudflare (2023). "Post-quantum cryptography goes GA."
- Google Security Blog (2023). "Google Chrome deploys post-quantum cryptography."
- Signal Blog (2023). "PQXDH: Post-Quantum Key Agreement for the Signal Protocol."
- Bernstein, D. J. (2022). "The argument against lattice-based cryptography."
