Zusammenfassung

  • RFC 9935 definiert seed, expandedKey und both; die ASN.1-Kennung und nicht eine Längenheuristik unterscheidet die Varianten.
  • Bei both soll der Empfänger den expandierten Schlüssel aus dem Seed neu erzeugen und byteweise vergleichen; nach festgestellter Abweichung muss er ablehnen.

Ein erfolgreicher Import kann eine zu große Aussage sein. RFC 9935 trennt für ML-KEM in X.509 zwei Nachweise: Das Paket war lesbar. Seine privaten Darstellungen gehörten zusammen.

Öffentlich gelten je Parameterstufe ein eigener NIST-OID, fehlende AlgorithmIdentifier-Parameter und feste Schlüssellängen. Ist keyUsage vorhanden, darf nur keyEncipherment gesetzt sein. Das beschreibt Format und erklärten Zweck, nicht Zertifikatspfad, private Verfügungsgewalt oder Anwendungsfreigabe.

Der 64-Byte-Seed erzeugt deterministisch den expandierten privaten und den öffentlichen Schlüssel. expandedKey speichert direkt den größeren Entkapselungsschlüssel. both verbindet seedfähige Systeme mit Geräten, die nur expandierte Schlüssel verarbeiten.

[0], OCTET STRING und SEQUENCE kennzeichnen die drei Formen. Wer eine SEQUENCE parst, hat zwei Felder gefunden. Ob sie dieselbe Ableitung darstellen, bleibt offen.

Der Empfänger soll deshalb die definierte Erzeugung mit dem Seed ausführen und das Ergebnis mit dem beigefügten expandedKey vergleichen. Er kann Rechenaufwand sparen, verliert dann aber den Gleichheitsnachweis. Wird geprüft und eine Differenz gefunden, verlangt RFC 9935 die Zurückweisung.

Ein Audit braucht getrennte Zustände: geparst, Variante erkannt, Vergleich ausgeführt, Vergleich bestanden, Import akzeptiert, Schlüssel verwendet. Kein Zustand beweist automatisch den nächsten.

FIPS 203 verlangt vor der Entkapselung zusätzlich Typ-, Längen- und Hashprüfung des expandierten Schlüssels. Eine umfassendere Paarprüfung kann Seed-Konsistenz und einen Kapselungs-/Entkapselungslauf enthalten. Selbst sie garantiert nicht, dass KeyGen das Paar ordnungsgemäß erzeugt hat.

Die Speicherwahl ist irreversibel. Aus dem Seed entsteht der expandierte Schlüssel; nach Vernichtung lässt sich der Seed daraus nicht zurückgewinnen. Aufbewahrung verbessert Portabilität und Wiederherstellung, behält aber ein hochsensibles Reproduktionsmaterial. Expanded-only schließt einen späteren Seed-Export aus.

RFC 5958 liefert den Container, RFC 9936 die benachbarte CMS-Nutzung. Die lokale Kontrolle braucht einen Beleg ohne Geheimbytes: Paketfingerabdruck, Form, Algorithmus, Prüfer-Version, Ergebnis, Entscheidung und Umwandlung.

Quellen