BSI aggódik McEliece miatt

Editors' Pick

A német BSI figyelmeztetést adott ki a Classic McEliece posztkvantum kulcscserélő mechanizmussal kapcsolatban. A probléma nem egy ismert gyakorlati támadás, hanem az algoritmus biztonsági tartalékának megítélése, új kriptoanalitikai eredmények alapján bizonyos paraméterkészletek a korábban feltételezettnél kisebb biztonsági szintet nyújthatnak. 

A BSI ezért jelenleg nem javasolja a Classic McEliece önálló használatát olyan rendszerekben, ahol hosszú távú titkosság szükséges, és a szabványosítás, illetve a további elemzések eredményét várja. Ez azért érdekes, mert a kódalapú McEliece konstrukció több évtizedes múlttal rendelkezik, és a rácsalapú ML-KEM alternatívájaként diverzifikálhatná a posztkvantum megoldásokat. Hátránya ugyanakkor a rendkívül nagy nyilvános kulcsméret. A BSI álláspontja nem jelenti a konstrukció feltörését: inkább azt mutatja, hogy a kvantumbiztos migráció során az algoritmusválasztást folyamatosan hozzá kell igazítani a kriptoanalízis fejlődéséhez. A hivatal továbbra is abból a kockázati munkahipotézisből indul ki, hogy a 2030-as évek elején már rendelkezésre állhat kriptográfiailag releváns kvantumszámítógép.

FORRÁS