Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Ссылки: ML-KEM в негибридном варианте
Даниэль Бернштейн (Daniel Bernstein) опубликовал сводную страницу (англ.) с информацией о “структуре спора” в IETF, который спор уже некоторое время идёт вокруг спецификаций, предлагающих использование в TLS негибридных криптосистем с постквантовой стойкостью (а именно – ML-KEM без дополнительных классических схем). Письма от Бернштейна, в рамках этой дискуссии, даже поставили на отдельную премодерацию в списках рассылки IETF – то есть, ограничили возможность что-то публиковать в этих списках. Там, на странице, предполагается, что продвижение негибридных вариантов ML-KEM через IETF – это “атака со стороны АНБ на уровне спецификаций”. Основные пункты, в поддержку и против, – организованы в виде дерева ссылок, по которому несложно понять, какие идеи/возражения есть, как они продвигаются; что весьма содержательно даже само по себе.
Например, есть интересный момент о том, что спецификации IETF не должны влиять на “внутренние реализации TLS”, потому что смысл деятельности IETF состоит в разработке спецификаций для Интернета в целом. Это в качестве ответа на предположение, что возможность “сломать совместимость TLS”, оставив там только негибридные схемы ML-KEM и полностью убрав ECC, не повлияет на “внутренние реализации”, где, мол, такое могло бы использоваться. Тут фокус в том, что спецификация TLS 1.3 делает поддержку криптосистем на эллиптических кривых обязательной, поэтому реализации, в которых такой поддержки нет (типа, для “экономии ресурсов”), не соответствуют спецификации (это будут дефектные реализации). Поэтому внедрение негибридных криптосистем, при наличии гибридных, – реально усложняет TLS (отмечу ещё раз, что TLS 1.3 – гораздо понятнее и логичнее, чем предыдущие версии спецификаций TLS; и странно это редкое для IETF преимущество ломать).
Не менее занимательно и странное утверждение в поддержку негибридных систем, основанное на размере ключей: мол, “отказ от части ECC в гибриде экономит место для ключей, что актуально для сред, где вычислительные ресурсы сильно ограничены”. Это странно потому, что, например, ключ ML-KEM имеет размер более килобайта (1184 байта), а та же схема X25519 (ECC) добавляет к ним только 32 байта. То есть, как справедливо замечено в возражении: “затраты на передачу и вычисление части X25519 пренебрежимо малы в сравнении с затратами на передачу ключей и шифротекста ML-KEM”. И верно: не нужно же забывать про чисто сетевые затраты, поскольку отправка и получение нескольких килобайт по TCP – это затраты на формирование заголовков пакетов, на копирование массивов, – которые, по размеру, будут за пределами возможностей быстрого преобразования, – затраты на переключение контекста, и так далее; поэтому разница в вычислениях между длиной 32+32 байта и длиной 1184 + 1568 байтов – может быть весьма разительна на некоторой аппаратуре, особенно, если говорить о средах с малой вычислительной мощностью.
Адрес записки: https://dxdt.ru/2026/02/22/17442/
Похожие записки:
- Техническое: опция, отклоняющая TLS-соединение в Nginx
- Скорость из OBD и программы-навигаторы
- Приложения и разбитые абстракции интернетов
- Экспериментальный сервер TLS: сигналы внутри сертификата
- Алгоритм Шора и Вселенная кубиками
- Постквантовые криптосистемы на экспериментальном сервере TLS
- Статья о Certificate Transparency
- Машинный ИИ в книгах прошлого века
- Нейросети из пикселей
- Подстановки и определение понятия бита
- Apple и процессор радиоканала 5G
Кратко этот сайт характеризуется так: здесь можно узнать про технологический прогресс, Интернет, математику, криптографию, авиацию, компьютеры, авиационные компьютеры, вооружения, роботов, вооружение роботов, армии мира, астрономию, космические исследования. И иногда о чём-то ещё (
Комментарии читателей блога: 2
1 <t> // 22nd February 2026, 18:23 // Читатель beldmit написал:
Для меня, в общем, поведение Бернштейна в этой дискуссии описывается старой шуткой про ЧГК: “Знаток в период гона похож на человека только внешне”. При всём уважении к Бернштейну.
2 <t> // 23rd February 2026, 13:59 // Александр Венедюхин:
Я в детали спора в рассылке не вчитывался – там “очень много букв”, как говорится. Однако и мне история с премодерацией всё равно показалсь довольно странной (оно, конечно, может, как раз в этих “много букв” и кроется причина; а так как я не разбирался в деталях, не могу с уверенностью говорить; но странно). А так – ну, откровенно говоря, другие части на сайте Бернштейна по этой же теме (NSA and IETF) мне показались несколько перегруженными лишними сентенциями и призывами – как бы, и так же всё понятно. С другой стороны, вполне возможно, что это связано с его общим резким отношением к деятельности АНБ. А вот эта конкретная краткая страница со сводными сведениями, которая в записке, она, на мой вкус, – всё же весьма полезная.
Написать комментарий