0Pricing
Cryptology Academy · Lektion

NTRU: Geschichte, Design und Sicherheit

Untersuchen Sie die Polynomringstruktur von NTRU, seine Schlüsselerzeugung und seine langjährige Sicherheitsbilanz.

NTRU: Geschichte, Design und Sicherheit ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Die Ursprünge von NTRU

NTRU wurde 1996 von Hoffstein, Pipher und Silverman erfunden und ist damit eines der ältesten noch als sicher geltenden Public-Key-Systeme für die Post-Quanten-Kryptografie. Im Gegensatz zu RSA und ECC, deren Sicherheit auf zahlentheoretischen Problemen beruht, basiert die Sicherheit von NTRU auf der Schwierigkeit, kurze Vektoren in einem bestimmten, aus Polynomringen abgeleiteten Gitter zu finden. NTRU wurde kommerzialisiert und in mehreren Sicherheitsprodukten eingesetzt, bevor sich die Post-Quanten-Kryptografie allgemein durchsetzte.

Der NTRU-Polynomring

NTRU arbeitet im gekürzten Polynomring Z[X]/(X^N - 1), wobei N eine Primzahl ist. Polynome in diesem Ring haben höchstens den Grad N-1, und bei der Multiplikation wird zyklisch gewickelt (Faltung). Die Wahl des Rings und die Struktur von Polynomen mit kleinen Koeffizienten sind entscheidend für die Effizienz und die Sicherheitseigenschaften von NTRU.

NTRU-Schlüsselerzeugung

Bei der Schlüsselerzeugung werden zwei kleine Polynome f und g mit Koeffizienten aus {-1, 0, 1} ausgewählt. Das Polynom f muss sowohl modulo p, einer kleinen Primzahl, typischerweise 3, als auch modulo q, einer größeren Primzahl, typischerweise 2048, invertierbar sein. Der öffentliche Schlüssel ist h = f_q^{-1} * g mod q, wobei f_q die Inverse von f modulo q ist. Der geheime Schlüssel ist das Paar (f, g).

NTRU-Verschlüsselung

Um ein Nachrichtenpolynom m mit kleinen Koeffizienten zu verschlüsseln, wählt der Sender ein zufälliges kleines Maskierungspolynom r und berechnet c = r * h + m mod q. Der Chiffretext c ist ein Polynom im selben Ring. Das zufällige r verhindert, dass zwei Verschlüsselungen derselben Nachricht identisch aussehen, und gewährleistet so semantische Sicherheit.

NTRU-Entschlüsselung

Bei der Entschlüsselung wird a = f * c mod q berechnet, wobei die Koeffizienten in den Bereich (-q/2, q/2] gebracht werden. Dann ergibt a mod p den Wert f_p * m mod p, und die Multiplikation mit fp = f^{-1} mod p liefert m. Die Struktur des kleinen Fehlers stellt sicher, dass die Koeffizienten von f * c klein genug bleiben, damit die Operationen modulo q und modulo p korrekt zusammenwirken und die Nachricht ohne einen Rauschfehler wiederhergestellt werden kann.

NTRU-Parametersätze

Das moderne NTRU hat zwei standardisierte Parameterfamilien: NTRU-HPS (Hoffstein-Pipher-Silverman) und NTRU-HRSS (Hulsing-Rijneveld-Schanck-Schwabe). NTRU-HPS verwendet Nachrichtenpolynome mit ternären Koeffizienten, während NTRU-HRSS eine randomisierte Kodierung nutzt, um die Rate von Entschlüsselungsfehlern zu verbessern. Beide waren Finalisten der dritten Runde der NIST-PQC-Auswahl und bieten Parametersätze für eine Sicherheit von 128, 192 und 256 Bit.

Sicherheitsanalyse von NTRU

Gegen korrekt parametriertes NTRU ist kein Angriff in polynomieller Zeit bekannt. Die besten Angriffe laufen darauf hinaus, einen kurzen Vektor in einem NTRU-Gitter zu finden, was eine Instanz des Problems des approximativen SVP ist. Das NTRU-Gitter besitzt eine besondere Struktur mit zirkulären Blöcken, die einen Angriff etwas leichter macht als bei einem zufälligen Gitter. Daher werden die Parameter mit einer Sicherheitsmarge gewählt, die diese Struktur berücksichtigt.

Die Patentgeschichte von NTRU

NTRU war durch NTRU Cryptosystems Inc., später Security Innovation, umfassend patentiert. Die ursprünglichen Patente wurden 1996 und 1998 eingereicht. Dieser Patentschutz behinderte zwei Jahrzehnte lang die breite Einführung und die Entwicklung von Open-Source-Implementierungen. Die Kernpatente von NTRU liefen ungefähr 2017 aus. Danach verbreiteten sich offene Implementierungen, und NTRU nahm am Standardisierungswettbewerb für NIST-PQC teil.

NTRU in der dritten Runde von NIST-PQC

NTRU war neben Kyber, Classic McEliece und SABER ein Finalist der dritten Runde des NIST-PQC-Wettbewerbs. NIST wählte letztlich Kyber (ML-KEM) als primären KEM-Standard und verwies dabei auf die einfachere Sicherheitsanalyse und das klarere Design. NTRU wurde nicht standardisiert, bleibt aber eine tragfähige Alternative, und seine Analyse trug zum Verständnis der Gittersicherheit bei.

NTRUPrime: Eine sauberere Variante

NTRUPrime, entwickelt von Bernstein, Chuengsatiansup, Lange und van Vredendaal, entfernt absichtlich die Ringstruktur X^N - 1 und ersetzt sie durch X^N - X - 1, ein Polynom vom Primgrad. Dadurch werden potenzielle Schwachstellen der zyklischen Ringstruktur beseitigt, die nach Ansicht einiger Kryptoanalytiker ausgenutzt werden könnten. NTRUPrime war ebenfalls ein alternativer Kandidat für NIST-PQC.

NTRU vs. LWE-basierte Verfahren

NTRU ist älter als LWE-basierte Verfahren und verfügt nicht über eine formale Worst-Case-Härtereduktion wie die LWE-Reduktion von Regev. Bei gleichwertigen Sicherheitsniveaus ist NTRU jedoch bei der Schlüsselerzeugung schneller und hat kleinere Chiffretexte als viele LWE-Verfahren. Der Kompromiss besteht in einer weniger formalen Sicherheitsgrundlage: Sie beruht eher auf jahrzehntelanger kryptoanalytischer Erfahrung als auf einem Reduktionsbeweis.

Quiz zur NTRU-Schlüsselstruktur

Woraus wird der öffentliche Schlüssel bei NTRU abgeleitet?

Zusammenfassung der NTRU-Lektion

NTRU ist ein wegweisendes gitterbasiertes Kryptosystem, das auf der Arithmetik von Polynomringen beruht. Bei der Schlüsselerzeugung werden die kleinen Polynome f und g verwendet, wobei der öffentliche Schlüssel h = f^{-1}*g mod q ist. Die Verschlüsselung verwendet eine zufällige Maskierung, und die Entschlüsselung nutzt die Struktur der kleinen Koeffizienten von f. NTRU verfügt über keine formale Worst-Case-Reduktion, hat aber jahrzehntelanger Kryptoanalyse standgehalten. Seine Patente liefen 2017 aus, und NTRU war ein Finalist der dritten Runde von NIST-PQC.

Häufig gestellte Fragen

Ist die Lektion „NTRU: Geschichte, Design und Sicherheit“ kostenlos?

Ja — der vollständige Text von „NTRU: Geschichte, Design und Sicherheit“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „NTRU: Geschichte, Design und Sicherheit“?

Untersuchen Sie die Polynomringstruktur von NTRU, seine Schlüsselerzeugung und seine langjährige Sicherheitsbilanz. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „NTRU: Geschichte, Design und Sicherheit“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Learning With Errors: das schwierige Problem
  2. NTRU: Geschichte, Design und Sicherheit
  3. Ring-LWE und Modul-Gitter
  4. Sicherheitsbeweise und Reduktionen in Gitterverfahren
← Zurück zu Cryptology Academy