pqcstatus
Algoritmo

ML-KEM: risco quântico, prazos e substitutos

Resistente à computação quântica

Mecanismo de encapsulamento de chaves pós-quântico padronizado pelo NIST (FIPS 203), derivado do CRYSTALS-Kyber.

Em resumo

Risco quânticoResistente à computação quântica
UsoEstabelecimento de chaves
Algoritmo pós-quânticoSim

Variantes e nível de segurança

VarianteSegurança clássica (bits)
ML-KEM-512128
ML-KEM-768192
ML-KEM-1024256

Posições e prazos por autoridade

AutoridadePosiçãoVigênciaEscopoDetalhes
NISTRecomendadoem vigortodas as variantes
ANSSIRecomendadoem vigorML-KEM-1024A ANSSI prefere o nível de segurança mais alto (5), em modo híbrido.
ANSSIAceitávelem vigorML-KEM-768Nível 3 aceito pela ANSSI, em modo híbrido.
BSIRecomendadoem vigorML-KEM-768, ML-KEM-1024O BSI recomenda ML-KEM-768/1024 em combinação híbrida com um esquema clássico; ML-KEM-512 não é recomendado.
NSA (CNSA 2.0)Recomendadoem vigorML-KEM-1024O CNSA 2.0 exige ML-KEM-1024.

Fontes

  1. FIPS 203 — Module-Lattice-Based Key-Encapsulation Mechanism Standard (ML-KEM) · NIST
  2. ANSSI views on the Post-Quantum Cryptography transition (2023 follow-up) · ANSSI (recomendação)
  3. FAQ — Cryptographie post-quantique · ANSSI (recomendação)
  4. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  5. CNSA 2.0 Algorithms (Cybersecurity Advisory) · NSA (recomendação)

Versão do catálogo: 2026-09-28. Cada posição aponta para a fonte primária; rascunhos são indicados como tal.

Perguntas frequentes

ML-KEM é seguro contra computação quântica?

Sim. Nenhum ataque quântico conhecido quebra ML-KEM com os tamanhos de parâmetros recomendados.