Cryptographie24 septembre 2026 6 min
ML-KEM expliqué en cinq minutes
L'algorithme post-quantique standardisé par le NIST en 2024, sans les équations : ce qu'il fait, pourquoi il résiste au quantique, et pourquoi nous l'associons quand même à X25519.
En août 2024, l'institut américain des normes (NIST) a publié FIPS 203, le standard de ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism). Vous le connaissez peut-être sous son ancien nom, CRYSTALS-Kyber. C'est l'algorithme qu'utilise QuorVault pour rendre l'échange de clés résistant aux ordinateurs quantiques.
À quoi sert un KEM
Un mécanisme d'encapsulation de clé permet à deux parties d'obtenir la même clé secrète, même si tout ce qu'elles s'échangent est observé. Il comporte trois étapes :
- Génération : le destinataire crée une clé publique et une clé privée.
- Encapsulation : l'expéditeur utilise la clé publique pour produire un chiffré et un secret partagé.
- Décapsulation : le destinataire applique sa clé privée au chiffré et retrouve le même secret partagé.
Pourquoi les réseaux euclidiens résistent au quantique
RSA et les courbes elliptiques reposent sur des problèmes (factorisation, logarithme discret) que l'algorithme de Shor résout efficacement sur un ordinateur quantique. ML-KEM repose sur un autre problème : l'apprentissage avec erreurs sur des réseaux modulaires (Module-LWE). En gros, il s'agit de retrouver un secret à partir d'équations linéaires auxquelles on a ajouté de petites erreurs aléatoires. Aucun algorithme efficace, classique ou quantique, n'est connu pour le résoudre.
ML-KEM-768 en chiffres
- Clé publique : 1 184 octets.
- Chiffré : 1 088 octets.
- Secret partagé : 32 octets.
- Catégorie de sécurité 3 dans la classification du NIST, à peu près comparable à AES-192.
Les clés sont plus grandes qu'avec les courbes elliptiques (32 octets pour X25519), mais le calcul est très rapide, souvent plus que les algorithmes classiques.
Pourquoi l'associer à X25519
ML-KEM est récent. Il a été étudié de près, mais X25519 a un historique bien plus long. Le chiffrement hybride exécute les deux échanges de clés et dérive la clé finale des deux secrets, ici avec HKDF-SHA256. Un attaquant doit alors casser les deux : X25519 pour la sécurité d'aujourd'hui, ML-KEM pour celle de demain. C'est l'approche recommandée pendant la transition par plusieurs agences de sécurité européennes, dont l'ANSSI en France.
Hybride, cela veut dire qu'on n'échange jamais une sécurité éprouvée contre une nouvelle. On les additionne.
Envie de le voir tourner ? Notre Lab chiffre une valeur avec ML-KEM-768 + X25519 + AES-256-GCM, directement dans votre navigateur.
Et vous, êtes-vous exposé ?
Faites le test en 30 secondes dans notre Lab.
