pqcstatus
Algoritmo

ML-KEM: rischio quantistico, scadenze e sostituti

Resistente al quantum

Meccanismo di incapsulamento di chiavi post-quantistico standardizzato dal NIST (FIPS 203), derivato da CRYSTALS-Kyber.

In sintesi

Rischio quantisticoResistente al quantum
UsoInstaurazione di chiavi
Algoritmo post-quantisticoSì

Varianti e livello di sicurezza

VarianteSicurezza classica (bit)
ML-KEM-512128
ML-KEM-768192
ML-KEM-1024256

Posizioni e scadenze per autorità

AutoritàPosizioneDecorrenzaAmbitoDettagli
NISTRaccomandatoin vigoretutte le varianti
ANSSIRaccomandatoin vigoreML-KEM-1024L'ANSSI preferisce il livello di sicurezza più elevato (5), in modalità ibrida.
ANSSIAccettabilein vigoreML-KEM-768Livello 3 accettato dall'ANSSI, in modalità ibrida.
BSIRaccomandatoin vigoreML-KEM-768, ML-KEM-1024Il BSI raccomanda ML-KEM-768/1024 in combinazione ibrida con uno schema classico; ML-KEM-512 non è raccomandato.
NSA (CNSA 2.0)Raccomandatoin vigoreML-KEM-1024CNSA 2.0 richiede ML-KEM-1024.

Fonti

  1. FIPS 203 — Module-Lattice-Based Key-Encapsulation Mechanism Standard (ML-KEM) · NIST
  2. ANSSI views on the Post-Quantum Cryptography transition (2023 follow-up) · ANSSI (raccomandazione)
  3. FAQ — Cryptographie post-quantique · ANSSI (raccomandazione)
  4. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  5. CNSA 2.0 Algorithms (Cybersecurity Advisory) · NSA (raccomandazione)

Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.

Domande frequenti

ML-KEM è sicuro contro i computer quantistici?

Sì. Nessun attacco quantistico noto viola ML-KEM con le dimensioni dei parametri raccomandate.