Resumo

  • A RFC 10042 registra três métodos SSH que combinam ML-KEM com P-256, P-384 ou X25519 e derivam um segredo dos dois resultados.
  • O inventário de software não comprova uso: é preciso observar o método negociado, as falhas e a autenticação de cada conexão.

Dois algoritmos, um método negociado

A RFC 10042 responde ao risco de coletar tráfego agora para decifrá-lo no futuro. Ela define mlkem768nistp256-sha256, mlkem1024nistp384-sha384 e mlkem768x25519-sha256. Cada nome representa um método SSH, mas executa ECDH tradicional e encapsulamento ML-KEM.

O cliente envia concatenados os materiais públicos pós-quântico e clássico. O servidor devolve o texto cifrado ML-KEM, sua chave pública tradicional, a chave do host e a assinatura da troca. Os tamanhos esperados devem ser validados; falhas definidas encerram a troca. Os segredos são combinados como K = HASH(K_PQ || K_CL) com representações de tamanho fixo.

Esses são fatos normativos. A inferência operacional é que a migração só ocorre quando o nome híbrido vence a negociação e toda a troca funciona. Políticas antigas, versões diferentes ou uma configuração de recuo ainda podem escolher um método clássico, embora o código esteja instalado.

O híbrido não substitui autenticação

A chave do host e sua assinatura continuam no transcript. A troca híbrida não corrige gestão fraca de chaves, uma decisão de confiança não verificada nem credenciais comprometidas. A publicação da RFC tampouco prova adoção por qualquer fornecedor ou operador.

A RFC exige pares efêmeros novos de ECDH e ML-KEM em cada conexão e proíbe reutilizar aleatoriedade na produção de textos cifrados ML-KEM. Também fixa a codificação dos segredos para evitar comportamento variável que possa gerar vazamento temporal.

Tamanho limitado, custo operacional real

Os três métodos cabem nos requisitos mínimos de pacote SSH. Ainda assim, compatibilidade, CPU, latência, capacidade, telemetria de falhas e condições de rollback precisam ser medidos. As fontes não quantificam o custo de uma frota específica.

Os beneficiários são sessões cuja confidencialidade precisa durar além das hipóteses clássicas atuais. O custo recai sobre as equipes de clientes, servidores, bastions, automação e bibliotecas. A alternativa clássica é mais simples, mas não tem ML-KEM; uma solução apenas pós-quântica removeria a cobertura clássica e não é o desenho da RFC.

Fontes