Postkvantkryptografi: CRYSTALS-Kyber och Dilithium
Överblicka NIST:s utvalda postkvantalgoritmer, förstå de gitterproblem de bygger på och bedöm migreringsutmaningarna för befintlig PKI-infrastruktur.
Postkvantkryptografi: CRYSTALS-Kyber och Dilithium är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Hotet från kvantdatorer
Dagens kryptografi med publika nycklar – RSA, ECC och Diffie-Hellman – bygger på matematiska problem som är beräkningsmässigt ogenomförbara för klassiska datorer. RSA:s säkerhet bygger på svårigheten att faktorisera stora heltal, medan ECC:s säkerhet bygger på problemet med den diskreta logaritmen på elliptiska kurvor. En tillräckligt kraftfull kvantdator som kör Shors algoritm kan lösa båda problemen på polynomisk tid och därmed i praktiken knäcka all vanlig kryptografi med publika nycklar. Även om det inte finns någon sådan kvantdator i dag tas hotet på tillräckligt stort allvar för att NIST började standardisera kvantresistenta alternativ 2016.
Attacker av typen Harvest Now Decrypt Later
Angripare på nationstatsnivå kan samla in krypterad internettrafik redan i dag med avsikten att dekryptera den när kvantdatorer blir tillgängliga – en strategi som kallas ”harvest now, decrypt later” eller SNDL (Store Now, Decrypt Later). Data som behöver skyddas långsiktigt (klassificerade statshemligheter, ekonomiska register och medicinska uppgifter) löper särskilt stor risk, eftersom den fortfarande kan vara känslig när kvantdatorer blir tillgängliga. Därför uppmanas organisationer att migrera till postkvantkryptografi (PQC) innan kvantdatorer finns, inte efteråt, eftersom övergången är komplex och tidskrävande.
Grovers algoritm och symmetrisk kryptografi
Det är viktigt att skilja mellan kvanttheten mot olika typer av algoritmer. Shors algoritm knäcker asymmetrisk kryptografi som RSA och ECC. Grovers algoritm ger en kvadratisk hastighetsökning vid sökning, vilket halverar den effektiva nyckellängden hos symmetriska chiffer och hashfunktioner. Det innebär att AES-128 endast ger 64 bitars säkerhet mot en kvantangripare – vilket är otillräckligt – medan AES-256 fortfarande ger 128 bitars postkvantsäkerhet, vilket är godtagbart. SHA-256 får på motsvarande sätt sin säkerhet halverad, men SHA-256 är fortfarande tillräckligt säkert; SHA-384 och SHA-512 rekommenderas för längre tids säkerhet.
NIST:s standardiseringsprocess för PQC
År 2016 startade NIST en tävling för att välja ut postkvantkryptografiska algoritmer och tog emot 82 bidrag. Efter flera utvärderingsomgångar färdigställde NIST sitt första set med PQC-standarder 2024: FIPS 203 (ML-KEM, från CRYSTALS-Kyber) för nyckelinkapsling, FIPS 204 (ML-DSA, från CRYSTALS-Dilithium) för digitala signaturer och FIPS 205 (SLH-DSA, från SPHINCS+) som ett hashbaserat signaturalternativ. Dessa algoritmer står emot attacker från både klassiska datorer och kvantdatorer och är avsedda att ersätta RSA och ECDSA i PKI-system.
Grunderna i gitterbaserad kryptografi
Både CRYSTALS-Kyber och CRYSTALS-Dilithium är gitterbaserade kryptografiska system. Ett gitter är ett regelbundet nät av punkter i ett högdimensionellt rum. Det svåra problem som ligger till grund för båda algoritmerna är problemet Learning With Errors (LWE): givet en uppsättning linjära ekvationer där små slumpmässiga fel har lagts till ska den underliggande hemligheten hittas. Ingen känd kvantalgoritm löser LWE effektivt. Varianten Module-LWE (MLWE) som används i CRYSTALS ger en bra avvägning mellan säkerhetsnivå och storleken på nycklar och chiffertexter.
CRYSTALS-Kyber: nyckelinkapsling
CRYSTALS-Kyber (nu ML-KEM) är en Key Encapsulation Mechanism (KEM) – den gör det möjligt för två parter att upprätta en gemensam hemlighet över en osäker kanal och ersätter Diffie-Hellman och RSA vid nyckelutbyte. Kyber genererar ett nyckelpar med en publik och en privat nyckel. Avsändaren kapslar in en slumpmässig sessionsnyckel med mottagarens publika nyckel, och mottagaren kapslar upp den med sin privata nyckel. Kyber-768 (NIST:s säkerhetsnivå 3, ungefär motsvarande AES-192) har en publik nyckel på cirka 1 184 byte och en chiffertext på cirka 1 088 byte – betydligt större än en 256-byte RSA-2048-nyckel.
CRYSTALS-Dilithium: digitala signaturer
CRYSTALS-Dilithium (nu ML-DSA) är en algoritm för digitala signaturer som ersätter ECDSA- och RSA-signaturer. Den skapar signaturer med hjälp av gittermatematik och verifieringen är effektiv. Dilithium3 (säkerhetsnivå 3) skapar signaturer på cirka 3 293 byte – betydligt större än en 64-byte ECDSA-signatur. Denna storleksökning är den främsta migrationsutmaningen för PKI-system med många certifikat. Trots storleken signerar och verifierar Dilithium snabbt på standardhårdvara och står emot alla kända kvantattacker.
SPHINCS+: hashbaserade signaturer
SPHINCS+ (nu SLH-DSA) är ett tillståndslöst hashbaserat signatursystem som NIST har valt som ett alternativ till Dilithium. Säkerheten bygger enbart på säkerheten hos den underliggande hashfunktionen (SHA-256 eller SHAKE), vilket gör systemet mycket konservativt – om gittermatematiken på något sätt skulle knäckas förblir SPHINCS+ säkert. Nackdelen är signaturstorleken: SPHINCS+-signaturer är mellan 8 KB och 50 KB stora beroende på parameteruppsättning, vilket gör dem olämpliga för TLS-certifikat men utmärkta för kodsignering där signaturstorleken är mindre kritisk.
Hybridkryptografi: en strategi för övergången
Den rekommenderade migrationsstrategin är hybridkryptografi: kombinera en klassisk algoritm med en postkvantalgoritm, så att anslutningen är säker så länge ingen av algoritmerna har knäckts. Exempelvis innebär X25519 + Kyber-768 för nyckelutbyte att en angripare måste knäcka både ECDH och Kyber för att dekryptera trafiken. Detta införs redan: Googles webbläsare Chrome lade till stöd för X25519Kyber768 som ett hybridnyckelutbyte för TLS 1.3 år 2023, och Apple lade till det i iMessage. Hybridmetoden möjliggör en smidig övergång utan ett plötsligt byte vid ett fastställt datum.
Utmaningar vid PKI-migrering
Att migrera PKI till postkvantalgoritmer innebär en enorm komplexitet: certifikatens storlek ökar betydligt, vilket påverkar storleken på och prestandan hos TLS-handskakningar; hårdvarusäkerhetsmoduler (HSM:er) måste uppdateras eller bytas ut för att stödja de nya algoritmerna; infrastrukturen för kodsignering och certifikatutfärdare behöver uppdateras; och IoT-enheter med begränsat minne kanske inte stöder större postkvantnycklar. Organisationer bör börja med en kryptografisk inventering – att katalogisera alla platser där RSA och ECC används – som första steg i sin PQC-migrationsplan.
Kryptoagilitet: framtidssäkra system
Kryptoagilitet innebär att utforma system så att kryptografiska algoritmer kan bytas ut utan att hela systemet behöver göras om. System med kryptoagilitet lagrar algoritmidentifierare tillsammans med nycklar och chiffertexter, vilket möjliggör framtida uppgraderingar genom att en konfigurationsparameter ändras. TLS, SSH och moderna certifikatstandarder visar redan exempel på kryptoagilitet. Organisationer bör granska sina egenutvecklade protokoll och applikationer med avseende på hårdkodade algoritmval – det är dessa system som blir dyrast att migrera. Om ni inför ett abstraktionslager för kryptografiska bibliotek redan nu blir PQC-migreringen mycket enklare.
Snabbtest
Testa era kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.
Sammanfattning av lektionen
I den här lektionen har ni lärt er att Shors algoritm utgör ett hot mot RSA och ECC, medan Grovers algoritm endast halverar säkerheten hos symmetriska nycklar, vilket innebär att AES-256 och SHA-384 fortfarande är användbara efter kvantövergången, att CRYSTALS-Kyber (ML-KEM) ersätter nyckelutbyte och att CRYSTALS-Dilithium (ML-DSA) ersätter digitala signaturer som NIST:s utvalda postkvantstandarder, samt att hybridkryptografi som kombinerar klassiska algoritmer och PQC-algoritmer är den rekommenderade migrationsstrategin medan övergången pågår. Härnäst utforskar vi containersäkerhet för molnbaserade miljöer.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Postkvantkryptografi: CRYSTALS-Kyber och Dilithium” gratis?
Ja – hela texten till ”Postkvantkryptografi: CRYSTALS-Kyber och Dilithium” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Postkvantkryptografi: CRYSTALS-Kyber och Dilithium”?
Överblicka NIST:s utvalda postkvantalgoritmer, förstå de gitterproblem de bygger på och bedöm migreringsutmaningarna för befintlig PKI-infrastruktur. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Postkvantkryptografi: CRYSTALS-Kyber och Dilithium”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- TLS 1.3-handskakning och 0-RTT-återupptagning
- Autentiserad kryptering: AES-GCM och ChaCha20-Poly1305
- Nyckelderiveringsfunktioner: PBKDF2, bcrypt och Argon2
- Postkvantkryptografi: CRYSTALS-Kyber och Dilithium