Resumo

  • Em 3 de setembro de 2026, o IESG aprovou a revisão 10 de ML-KEM Post-Quantum Key Agreement for TLS 1.3 para publicação como RFC Informational. Ainda não havia número de RFC no registro consultado.
  • MLKEM512, MLKEM768 e MLKEM1024 têm valores NamedGroup, DTLS-OK=Y e Recommended=N. Pelo RFC 9847, N não é recomendação, defeito nem proibição.

O documento descreve uma troca completa. KeyGen cria a chave pública de encapsulamento e a chave secreta. O cliente envia a pública em key_share; o servidor produz ciphertext e segredo com Encaps; o cliente recupera o mesmo segredo de 32 bytes com Decaps para o key schedule do TLS 1.3.

Os valores 512, 513 e 514 identificam MLKEM512, 768 e 1024. As chaves públicas medem 800, 1.184 e 1.568 bytes; os ciphertexts, 768, 1.088 e 1.568. Tamanho de campo não é medição de latência ou capacidade.

O servidor valida a chave segundo FIPS 203 e usa illegal_parameter no erro. O cliente verifica o comprimento do ciphertext; outras falhas de decapsulação geram internal_error. O transcript inclui os key shares.

A implementação ainda precisa ser provada. Aleatoriedade e ciphertext não podem ser reutilizados. Quem possui a chave secreta recupera a aleatoriedade de encapsulamento; um RNG inseguro pode revelar relações com outras saídas. FIPS 203, NIST SP 800-227 e RFC 8937 orientam, mas não certificam um build.

Em 5 de setembro, a tabela IANA já continha as três linhas, ainda com referência ao draft individual 05. Datatracker mostrava revisão 10 aprovada e ação IANA em curso. Esse estado é temporal e deve ser revisto.

RFC 9847 separa Y, consenso de recomendação; D, uso desencorajado com motivo; e N, ausência de posição do IETF sobre adequação. N pode refletir alcance limitado ou falta de consenso e não declara falha.

DTLS-OK=Y responde apenas à dimensão DTLS. Não recomenda uma frota. A aprovação também não autoriza padrão global; o N tampouco cria veto. RFC 10024 mostra grupos híbridos com estados diferentes, reforçando que registro e decisão local são atos distintos.

O dossiê operacional deve ligar revisão, snapshot IANA, build, módulo, RNG, configuração, oferta ClientHello, escolha ServerHello, alertas, handshake e resposta de aplicação. Oferta não é seleção; handshake não é serviço nem autorização.

Lu Heng oferece a disciplina adequada: especificação mínima para coordenar bytes, running code para provar execução e camadas de realidade para não transformar símbolo em resultado. Os grupos existem. A recomendação não. A decisão seguinte precisa de dono local.

Fontes