Nymchat तकनीकी श्वेतपत्र
निमचैट में क्वांटम के बाद का प्रमुख समझौता
निर्देशिका या रजिस्ट्री के बिना नोस्टर पर एमएल-केईएम-768 सार्वजनिक कुंजियाँ वितरित करना, और उन्हें एक ऐसे रहस्य से जोड़ना जो कोई सार्वजनिक मूल्य उजागर नहीं करता है।
मेसेन्जर में पोस्ट-क्वांटम की एक्सचेंज जोड़ना ज्यादातर क्रिप्टोग्राफी समस्या नहीं है। आदिम मानकीकृत हैं और पुस्तकालय मौजूद हैं। कठिन हिस्सा यह है कि प्रत्येक प्रतिभागी को अब एक की की की आवश्यकता है। दूसरा पब्लिक की, अउर एगो विकेंद्रीकृत नेटवर्क के पास एकरा के रखे के कवनो साफ जगह नइखे। ई पेपर बतावत बा कि Nymchat एकर जवाब कइसे देला — दूसरा कुंजी कहाँ से आवेला, एकरा के ओ लोगन तक कइसे पहुँचावल जाला जेकरा के एकर जरूरत बा, अउर इंटरफ़ेस के नतीजा के बारे में का कहल जाय के अनुमति बा — अउर आखिरी हिस्सा में, ऊ नतीजा का चीज के सुरक्षा नइखे देत।
ई पन्ना सुविधा खातिर मशीन से अनुवाद कइल गइल बा। अंग्रेजी मूल ऊ संस्करण ह जवन लागू होला.
1ओ. पी. आर. समस्या
Nostr के निजी मैसेज के एन्क्रिप्ट कइल जाला एनआईपी-44 के बाa. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. r. a. HKDF (आर. एफ. सी. 5869)-एक क्वांटम कंप्यूटर द्वारा सार्थक रूप से खतरे में नहीं है; ग्रोवर के एल्गोरिथम की की के खिलाफ एक वर्ग-मूल स्पीडअप खर्च करता है, और 256 बिट्स इसे अवशोषित करते हैं। सहमत बा कुंजी पर एलिप्टिक-कर्व डिफी-हेलमैन बा... secp256k1,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
आनाथी पैदा होने वाले खतरे को तब तक स्थगित नहीं किया जाता है जब तक कि ऐसी मशीन मौजूद न हो। भंडारण के साथ एक विरोधी आज सिफरटेक्स्ट को रिकॉर्ड कर सकता है और जब भी क्षमता आती है तो इसे डिक्रिप्ट कर सकता है। अब भेजी गई कोई भी चीज जो अभी भी मायने रखती है वह पहले से ही समझौता कर चुकी है। यह एक विशिष्ट हमला है जो एक पोस्ट-क्वांटम कुंजी विनिमय हार है, और यही कारण है कि काम मशीन के निर्माण की प्रतीक्षा नहीं कर सकता है।
1.1 ई शोध पत्र जवन सवाल के जवाब देला
बचाव के तरीका एकदम साफ बा: क्लासिकल एक्सचेंज के साथे एगो पोस्ट-क्वांटम की एनकैप्सुलेशन मैकेनिज्म चलावल जाओ, ताकि हमलावर के कुछो पढ़वे खातिर दुनो के तोड़ल पड़े। Nymchat ML-KEM-768 (एफआईपीएस 203)). जो तुरंत वितरण समस्या को जन्म देता हैः
आजु अलिसे के मैसेज करे खातिर, राउर के एगो चीज के जरूरत बा: ओकर npub। अगर पोस्ट-क्वांटम एक्सचेंज जोड़े के बा, त दूसरा चीज के जरूरत पड़ी — ओकर ML-KEM पब्लिक की (public key)। उ की (key) कहाँ रहेला, अउर ओकरा के कइसे पावल जा सकेला ताकि रउआ ओकरा के कुछुओ भेज सकें?
एनपबआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआरोआ
आकार आसान हिस्सा है। कठिन हिस्सा यह है कि दूसरी कुंजी तीन अलग-अलग समस्याएं लाती है, और इस पेपर का बाकी हिस्सा काफी हद तक उनका जवाब हैः
- इसे प्रतिस्थापित किया जा सकता है। अइसन चाबी जेकरा के केहू एक नजर में ना पढ़ सके, ठीक उहे चीज ह जेके हमलावर अपना चाबी से बदल देला। धारा 4 एकरा के एगो हस्ताक्षर के साथ पहचान से जोड़ देले, जेकरा से ई मामला एकदम साफ हो जाला।
- आरएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइएआरइए फोन आৰु लेपटाप पर एक ही खाते में एक ही चाबी होनी चाहिए, अन्यथा एक पर मुहर लगे संदेशों को दूसरे पर नहीं खोला जा सकता है। धारा 3.2 इसे वहाँ पहुँचाती है।
- इसे खोया जा सकता है। सार्वजनिक चाबी को एक गुप्त से पुनः प्रकाशित किया जाता है, इसलिए वास्तव में जिसे जीवित रहना है वह रहस्य है-और निर्माण द्वारा और कुछ भी इसे फिर से नहीं बनाता है। धारा 10.1 स्पष्ट रूप से बताती है कि इसकी लागत क्या है, क्योंकि इसे इतना हल नहीं किया गया है जितना भुगतान किया गया है।
2डिजाइन सीमाबद्धता
चार गो पाबंदी उत्तर के रूप देहले बाड़ी, आ कोड लिखे से पहिले ही ऊ अधिकतर सीधा-सादा डिजाइन के हटा देले बाड़ी।
- जतेक कम हो सके, ओतने कम राज़। Nostr उपयोगकर्ताओं के पास पहले से ही एक ही रहस्य होता है, nSEC। प्रत्येक अतिरिक्त रहस्य आपके इतिहास को खोने का एक और तरीका है, और कोई भी व्यक्ति जो एक nSEC का बैक अप लेना जानता है, वह किसी और चीज़ का बैक अप लेना नहीं जानता है। खंड 3.1 दिखाता है कि इसे पूरी तरह से पूरा नहीं किया जा सकता है-nSEC से प्राप्त एक पोस्ट-क्वांटम कुंजी कोई भी पोस्ट-क्वांटम सुरक्षा प्रदान नहीं करती है-इसलिए डिज़ाइन बिल्कुल एक रहस्य खर्च करता है और इससे अधिक नहीं हैः प्रति पहचान एक बार उत्पन्न की सामग्री का एक टुकड़ा, जो nSEC के समान आकार में और उसी स्थान पर प्रस्तुत किया जाता है, ताकि जो कोई एक को कैसे रखना जानता है वह दूसरे को कैसे रखना है। धारा 10.1 अभी भी उस कीमत के बारे में ईमानदार है।
- कोई अधिकार नहीं। कवनो अइसन सर्वर नइखे जवना पर ई भरोसा कइल जा सके कि केकर चाबी केकर बा। अइसन कवनो सर्वर उ बिंदु बन जाला जहाँ से मैसेज के मोड़ल जा सकेला।
- कई गो डिवाइस, एगो पहचान। नोस्टर आईडेंटिटीआ सरासनस्रायै गोबां क्लाइंट्सनिफ्राय एखे समावनो मोनसे नोस्टर आईडेंटिटीआ बाहाय जायो। जे की मटीरीयलआउंसतेयारक्यो, बेसोरोनावबो एखे जानांगौ, आरो जाय पाथआउंसेलकायो, बै पाथआउन्सेलकानो बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै बै
- कोई समझौता नहीं। 'कवन-कवन सिफर (ciphers) राउर सपोर्ट में बा?' के कवनो इन-बैंड (in-band) अदला-बदली एगो अइसन सतह हऽ जवना के हमलावर कमजोर विकल्प के मजबूर करे खातिर हटावे या बदल सकेला। डिज़ाइन में अइसन कुछुओ ना होखे जेके डाउनग्रेड (downgrade) कइल जा सके।
3एगो स्वतंत्र मूल रहस्य
लोड-बेयरिंग फैसला यह है कि एम. एल.-के. ई. एम. डिक्याप्सुलेशन की प्रमुख सामग्री से सीडेड है जिसे कोई सार्वजनिक मूल्य उजागर नहीं करता है। प्रत्येक पहचान को एक मूल रहस्य मिलता है, जो एक बार उत्पन्न होता हैः
pqRoot = 32 bytes from a CSPRNG, generated ONCE per identity
seed = HKDF-Expand(
HKDF-Extract(salt = "nym-pq-root-v2", IKM = pqRoot),
info = "mlkem768/epoch/" || epoch,
64 bytes)
(ek, dk) = ML-KEM-768.KeyGen(seed)
रूट के यूजर के ओही तरीका से देखावल जाला जइसे एगो nsec के देखावल जाला: बेच 32 मानव-पठनीय उपसर्ग के साथ
nympqतर, तो यह के रूप में पढ़ता है nympq1…r, अदे खुलासा अंतःक्रिया के पीछे पहचान स्क्रीन में एन. एस. सी. के बगल में दिखाया गया है, उसी नियंत्रण के साथ कॉपी किया गया है, कभी लॉग इन नहीं किया गया है और कभी भी स्पष्ट में कहीं भी नहीं भेजा गया है। यह एक पासवर्ड नहीं है और यह एक लॉगिन नहीं है। यह एक प्रमुख सामग्री है जिसे उपयोगकर्ता सहेज सकता है, बिल्कुल एन. एस. सी. की तरह।
लवण उद्देश्यपूर्वक डोमेन-सेपरेटेड है, इसलिए कोई अन्य रहस्य कभी भी उसी कीपेयर को प्राप्त नहीं कर सकता है। epoch काउंटर ड्राइव्स रोटेशन (सेक्शन 9)।
1. 1 क्यों चाबी पहचान चाबी से प्राप्त नहीं की जा सकती है
स्पष्ट रूपकल्पना कीपेयर को उपयोगकर्ता के पास पहले से मौजूद रहस्य से अलग करना हैः
seed = HKDF(salt = "…", IKM = nsec) // do not do this
"" "चार कारणों से यह आकर्षक है, वे सभी वास्तविक हैंः बैक अप करने के लिए कुछ भी नया नहीं है, क्योंकि एन. एस. ई. सी. पहले से ही बैक अप है; हर उपकरण निर्माण द्वारा सहमत है, गलत होने के लिए कोई सिंक्रोनाइजेशन प्रोटोकॉल नहीं है; प्रति पहचान के लिए एक प्रतिस्थापन योग्य घोषणा स्पष्ट रूप से सही है, क्योंकि उपकरण कुंजी के बारे में असहमत नहीं हो सकते हैं; और कुंजी कभी भी प्रकाशित होने से पहले मौजूद है, इसलिए एक ग्राहक पहली बार में खुद के लिए कुछ सील कर सकता है।"
चारेय लाभ बेकार हैं, एक कारण से। शोर का एल्गोरिदम एक प्रकाशित एनपब के खिलाफ चलता है तो एन. एस. सी. प्राप्त होता है। बीज व्युत्पत्ति एन. एस. सी. पर एक सार्वजनिक एल्गोरिदम है। इसलिए जो विरोधी शास्त्रीय आधे को तोड़ता है वह उसी एच. के. डी. एफ. को चलाकर पोस्ट-क्वांटम आधे को फिर से बनाता है जो बाकी सभी चलाते हैं। फसल-अब-डिक्रिप्ट-बाद के खिलाफ-एक खतरा जो सुविधा को रोकने के लिए मौजूद है-इस तरह से प्राप्त एक कुंजी कुछ भी नहीं जोड़ती है।
ML-KEM डिकैप्सुलेशन की के अइसन एंट्रॉपी से आइल होखे के चाहीं जेकर nsec से कवनो रूप में निकाले ना जा सके ना कखनो खाली क्लासिकल एन्क्रिप्शन के तहत भेजीं।
आ नियम का दूसरा खंड पहले वाले के बराबर काम करता है। एक स्वतंत्र रूप से उत्पन्न गुप्त जो फिर एक साधारण एन. आई. पी.-44 संदेश के अंदर एक उपयोगकर्ता के उपकरणों के बीच सिंक्रोनाइज़ किया जाता है, अतिरिक्त चरणों के साथ वही विफलता हैः एक विरोधी आज उस संदेश को रिकॉर्ड करता है और बाद में अपनी शास्त्रीय कुंजी को पुनर्प्राप्त करता है, और मूल बाहर गिर जाता है। यही कारण है कि अगले खंड में पथ वे हैं, और क्यों उनमें से कोई भी नहीं है & ldquo; इसे अपने दूसरे device.&rdquo पर भेजें;
3.2 यूजर के दूसर उपकरणन तक रूट पहुँचावल
Section 2 के Constraint 3 — एगो पहचान, कई गो डिवाइस — इहाँ गणित से पूरा ना हो सकेला, काहे कि पूरा बात ई बा कि चाबी कवनो अइसन चीज के फंक्शन ना हवे जेके डिवाइस पहिले से साझा करत बाड़े। एकरा के पंहुचावे (transport) के माध्यम से पूरा करे के पड़ी, अउर एकरा के खाली एगो रास्ता बा: यूजर ... के ले जात बा nympq1… खुद के कोड कइल।
रूट इस प्रकार प्रदर्शित होता है nympq1… nsec के बगल में, अउर एगो दूसर उपकरण
ओकरा के ओही पैनल में चिपका के स्वीकार कर लेला। एतने पूरा प्रक्रिया ह। एगो उपकरण जेकरा के
कोड नइखे दिहल गइल, ऊ हिस्सा नइखी ले सकत, जइसन कि सेक्शन 4.2 में बतावल गइल बा।
हस्तचालित हस्तांतरण, प्रथम चरण के बजाय एक जानबूझकर किया गया स्तर है। धारा 3.1 में नियम कहता है कि मूल कभी भी शास्त्रीय-केवल कूटलेखन के तहत यात्रा नहीं कर सकता है, और प्रत्येक तंत्र जो इसे स्वचालित बना देगा-इसे एक रिले के माध्यम से समन्वयित करना, इसे पहचान कुंजी में लपेटना-ठीक उसी का उल्लंघन करता है। उपयोगकर्ता जो कदम उठाता है वह सुरक्षा वास्तविक होने का कारण है।
प्रारूप आवृत पथ के लिए जगह छोड़ता हैः एक रिकॉर्ड में आवरणों की एक सूची हो सकती है, प्रत्येक में एक कुंजी के नीचे एक ए. ई. ए. डी. ब्लोब हो सकता है जिसे उपयोगकर्ता दूसरे उपकरण पर पुनः उत्पन्न कर सकता है-उदाहरण के लिए, एक पासकी पी. आर. एफ. आउटपुट। आज कुछ भी जहाज में नहीं जाता है, और जब तक कुछ नहीं होता है, तब तक कुछ भी नहीं होता है। nympq1… कोड एकमात्र रास्ता है। धारा 10.1 बताती है कि इसकी लागत कितनी है।
रिकॉर्ड अपने आप में अपनी सेटिंग श्रेणी में रहता है, nymchat-pq-rootरे,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
प्रो. nymchat-pq-root श्रेणी होवे के चाही नाहीं रूट-डिराइव्ड एम. एल.-के. ई. एम. की. ते कूटबद्ध करा.................................................................................................................................................................................
प्रत्येक अन्य सेटिंग श्रेणी रूट-व्युत्पन्न कुंजी का उपयोग कर सकती है और करनी चाहिए। यह एकमात्र अपवाद है, और यह ताकत के बजाय वृत्ताकार के बारे में एक अपवाद है।
3. 3 पीढ़ी और गोद लेना
बूट पर, एक टिकाऊ पहचान धारण करते हुए, एक ग्राहक इस क्रम में काम करता हैः
- आरएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएएए
nymchat-pq-rootरिकॉर्ड - नेरेड रिकॉर्ड मिला, और यह उपकरण इसे खोल सकता है इसे अपनाएं और इस पहचान को पोस्ट-क्वांटम सक्षम के रूप में घोषित करें।
- रिकॉर्ड मिल गइल बा, अउर ई डिवाइस एकरा के खोल ना सकेला। r------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ -
nympq1…जिस उपकरण के पास पहले से ही कोड है। - कोई अभिलेख नहीं r-मूल उत्पन्न करो, अभिलेख प्रकाशित करो, घोषणा करो, और दिखाओ
nympq1…यूजर को एक बार कोड भेजें ताकि वे इसे सेव कर सकें।
स्टेप 3 वह कदम है जो गलत होने में आसान है, और यही कारण है कि क्रम को प्रत्येक कार्यान्वयन पर छोड़ने के बजाय लिखा जाता है। दो उपकरण जो प्रत्येक एक मूल उत्पन्न करने का निर्णय लेते हैं, एक पहचान के तहत दो स्वतंत्र मूल उत्पन्न करते हैं, और यही वह विफलता है जिसे रोकने के लिए यह क्रम मौजूद है।
4क्षमता के घोषणा
व्युत्पन्न कीपेयर का सार्वजनिक आधा पता लगाने योग्य के रूप में प्रकाशित किया जाता है
एन. आइ. पि.-01
घटना — प्रकार 30078, टैग कइल गइल nym-pq:
{
"kind": 30078,
"tags": [
["d", "nym-pq"],
["t", "nym-pq"],
["expiration", "<unix seconds>"]
],
"content": {
"v": 2,
"alg": "mlkem768",
"nym": 1,
"epoch": 0,
"pk2": "<base64url ML-KEM-768 encapsulation key>",
"exp": <unix seconds>,
"devices": [ ... ]
}
}
पता लगाने योग्य का मतलब है कि रिले एक इवेंट प्रति (प्रकार, पबकी, डी-टैग) रखता है, इसलिए एक पुनः प्रकाशन पिछली घोषणा को प्रतिस्थापित करता है। इसलिए प्रत्येक पहचान में बिल्कुल एक वर्तमान रिकॉर्ड होता है, जो & ldquo बनाता है; ऐलिस की & rdquo; को मिलान करने के लिए सूची के बजाय एक एकल असंदिग्ध लाने के लिए देखें।
सही बाध्यकारी है। ई घटना के आइडेंटिटी की (identity key) से साइन कइल गइल बा, त 'ई ML-KEM की एह npub के हउवे' वाला दावा ओही npub के नियर मजबूत बा। कवनो दूसरा एनकैप्सुलेशन की (encapsulation key) के लगावे खातिर secp256k1 सिग्नेचर के जाली बनावे के पड़ी। जवन हमलावर अइसन क सकेला, ओकरा के KEM के चक्कर में पड़े के जरूरत नईखे।
घोषणा सभ के समय खतम हो जाला। सात दिन के एनआईपी-40 के बा एक्सपायरी, दर 24 घन्टामां प्रकाशित, रिकॉर्ड को एक क्लाइंट के बारे में एक बयान रखता है जो अभी भी चल रहा है न कि एक जो पहले था। रूट स्वयं कभी भी समाप्त नहीं होता है; केवल इसके बारे में दावा करता है।
एक लैप्सड अनाउंसमेंट ठीक वैसा ही पढ़ा जाता है जैसा कि कभी कोई चाबी नहीं होतीः सहकर्मी साधारण एन. आई. पी.-44 भेजते हैं, जिसे हर लॉगिन पढ़ सकता है, और क्लाइंट अपने अगले कनेक्शन पर पोस्ट-क्वांटम एक्सचेंज फिर से शुरू करता है, जब यह फिर से प्रकाशित होता है। इसलिए एक सप्ताह से अधिक समय तक चुप रहने से अंतराल के दौरान भेजे गए संदेशों के लिए सुरक्षा खर्च होती है-वे क्वांटम-प्रतिरोधी के बजाय शास्त्रीय रूप से एन्क्रिप्ट किए गए हैं-और इसमें कुछ भी खर्च नहीं होता है। डिलीवरी अप्रभावित है, पहले से प्राप्त कुछ भी अपठनीय नहीं होता है, और वापसी पर किसी भी कार्रवाई की आवश्यकता नहीं होती है।
एक असमता, एक दुर्घटना के बजाय समाप्ति का कारण है। एक के बिना, एक रिकॉर्ड उस कुंजी से अधिक जीवित रहता है जिसे वह नाम देता हैः एक उपकरण जिसे मिटा दिया जाता है, रीसेट किया जाता है, या जिसका मूल बदल दिया जाता है, एक स्थायी निर्देश छोड़ देता है कि किसी भी कुंजी को संलग्न किया जाए जो अब किसी के पास नहीं है, और इसके नीचे भेजे गए संदेश दोनों तरफ कोई त्रुटि के बिना खो जाते हैं। सात दिन उस विंडो को सीमित करते हैं, और रिले को ग्राहकों पर भरोसा करने के बजाय रिकॉर्ड को खुद छोड़ने देते हैं।
की फ़ील्ड इसके प्रारूप को नाम देता है। फील्द्आसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआसोआ pk2,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,,
4. 1 अनुपस्थिति अर्थपूर्ण है, और तीन-मूल्यवान है।
एक सूक्ष्म लेकिन महत्वपूर्ण विवरणः घोषणा प्रत्येक निमचैट क्लाइंट द्वारा प्रकाशित की जाती है, न केवल पोस्ट-क्वांटम-सक्षम वाले, और प्रमुख क्षेत्र वैकल्पिक है। इससे दो के बजाय तीन अलग-अलग अवस्थाएँ मिलती हैंः
| आर. ए. आर. निरीक्षित | माने | आचार व्यवहार भेजो |
|---|---|---|
| चाबी के साथ घोषणा | Nymchat, पोस्ट-क्वांटम सक्षम | संकर |
| घोषणा, कोई चाबी नहीं | Nymchat, खाली क्लासिकल — पोस्ट-क्वांटम बंद, चाहे एगो डिवाइस जे अभी पहचान के जड़ से जुड़ल नइखे। | क्लासिकल एन. आइ. पि.-17 |
| कोई घोषणा नहीं | ara अज्ञात ग्राहक। कोई भी नोस्टर या बिचैट उपयोगकर्ता हो सकता है | शास्त्रीय, अउर एगो अनुकूलता वाला आवरण |
तीसरी रो के चौथी में मिला देब तऽ बहुत नुकसान होई। एगो बिना चाभी वाला घोषणा एगो हस्ताक्षरित बयान हऽ कि भेजले वाला Nymchat चलावत बा, जवना से भेजवे के रास्ता में एगो अनुमानित क्रॉस-प्रोटोकॉल रैप (wrap) के छोड़ देवे के सुविधा मिलेला, जवना के ऊ बिना पहचानले कवनो अउरी खातिर शामिल करे के पढ़े।
4. 2 जो उपकरण रूट नहीं खोल पाता, वह चुप रहता है।
घोषणा के बदलल जा सकेला: हर पहचान खातिर एगो घटना, अउरी आखिरी लिखल बात ही मानल जाई। इहे चीज सिंगल-रिकॉर्ड डिजाइन के काम करेला, अउरी इहे वजह से एगो अनलिंक्ड डिवाइस खतरनाक हो जाला अगर उ पब्लिश कर देला। एगो अइसन डिवाइस जवन अपने खातिर बनावल चाबी के घोषणा कर दी, उ असली रिकॉर्ड के मिटा दी अउरी हर पीयर के अइसन चाबी के नीचे एनक्रिप्ट करे खातिर मजबूर कर दी जेकरा के दूसर डिवाइस खोल ना पाई।
तऽ एगो अइसन डिवाइस जे जानत बा कि एगो रूट बा लेकिन ओकरा के खोल नइखे सकत, ऊ कवनो सूचना नई देला। ऊ खराब नइखे अउर न ही एप्लीकेशन से बाहर कइल गइल बा: ऊ अभीहो हर ऊ मैसेज पढ़त बा जेकर ओकरा लगे चाबी बा अउर पुरान तरीका से भेजेला, अउर यूजर के जोड़वे खातिर कहत बा। पहचान खातिर बोल ना सकत अइसन डिवाइस खातिर चुप रहल ही सही तरीका बा।
5खोज अउर भेजे के फैसला
क्लाइंट्स पीयर्स कीज दो तरीकों से सीखते हैं। एक स्थायी सदस्यता उन लोगों को शामिल करती है जिनके साथ एक उपयोगकर्ता वास्तव में मेल खाता है-खुली बातचीत और समूह के सदस्य-इसलिए उनकी घोषणाएं सामान्य घटनाओं के रूप में आती हैं। पहली बार मिलने वाले पीयर के लिए, एक-शॉट क्वेरी भेजने के समय पर चलती है, जो 2.5 सेकंड पर सीमित होती है; यदि यह हल नहीं होता है, तो संदेश क्लासिक हो जाता है, जो एक नया विफलता मोड के बजाय पोस्ट-क्वांटम जोड़ने से पहले मौजूद व्यवहार है।
एगो नकारात्मक परिणाम हमेशा खातिर ना, बलुक दस मिनट खातिर कैश (cache) कइल जाला। एगो यूजर जे नया डिवाइस जोड़त बा, चाहे जे ब्राउज़र-एक्सटेंशन लॉगिन से लोकल की (local key) पर जा रहल बा, उ बातचीत के बीच में ही पोस्ट-क्वांटम सक्षम हो जाला, अउर अगर "ना" के हमेशा खातिर कैश कइल गइल रही, त ऊ घोषणा के पूरा समय तक ओकरा के क्लासिकल एन्क्रिप्शन पर ही रख दी।
5. 1 क्यों कोई डाउनग्रेड हमला नहीं है
मार्गनिर्देशन निर्णय को घटाकर एक ही प्रश्न कर दिया जाता हैः
pq = (we hold a signed, unexpired ML-KEM key for this recipient)
बेयाव कोई क्षमता वार्ता नहीं है, कोई समर्थित-एल्गोरिदम सूची नहीं है, और कोई भी क्षेत्र एक हमलावर कमजोर मार्ग को मजबूर करने के लिए साफ़ नहीं कर सकता है। घोषणा को पकड़ना। बा आर. ए.)...................................................................................................................................................................................................
विपरीतमय धारण भी रखता है और अधिक मायने रखता हैः एक ग्राहक संकर भेजता है। केवल जब एकरा लगे चाबी होला, अउर चाबी के पास होखब इहे सबूत बा कि पावे वाला एकरा के खोल सकेला। अइसन कवनो स्थिति नइखे जहाँ कवनो पोस्ट-क्वांटम मैसेज अइसन केहू के भेजल जाव जे ओकरा के पढ़ नइखे पावत।
6संकर निर्माण
Nymchat, NIP-44 के बदली नाखे। ई ओकरा के लपेटता। एगो बिना बदली भइल NIP-44 के सिफरटेक्स्ट (ciphertext) अंदरूनी परत हऽ, अउर ML-KEM बाहरी AEAD के चाबी (key) हऽ:
inner = nip44_encrypt(plaintext, conversation_key(sender, recipient))
info = "nymchat-pq2" || sender_secp_pk || recip_secp_pk || kem_ct || recip_kem_pk
prk = HKDF-Extract(salt = "nymchat-pq2-v1", IKM = kem_ss)
key = HKDF-Expand(prk, info || "key", 32)
nonce = HKDF-Expand(prk, info || "nonce", 12)
outer = ChaCha20-Poly1305(key, nonce, plaintext = inner, aad = info)
payload = "pq2." || base64url(kem_ct) || "." || base64url(outer)
संदेश पढ़ने के लिए दोनों रहस्यों को अभी भी बरामद किया जाना चाहिएः बाहरी परत केवल एक एन. आई. पी.-44 सिफरटेक्स्ट प्रदान करती है, और जिसे खोलने के लिए शास्त्रीय ई. सी. डी. एच. की आवश्यकता होती है। एक क्वांटम विरोधी जो सेकप256के1 को तोड़ता है वह आंतरिक कुंजी प्राप्त करता है और फिर भी एम. एल.-के. ई. एम. का सामना करता है; एम. एल.-के. ई. एम. का एक ब्रेक बाहरी परत को काटता है और एन. आई. पी.-44 को खड़ा छोड़ देता है। प्रत्येक इनपुट अपनी जगह अर्जित करता हैः
kem_ssकेवल की बाहरी परत। इस व्युत्पत्ति में कुछ भी कच्चे ई. सी. डी. एच. आउटपुट को छूता नहीं है, जो कि धारा 6.1 चालू करता है।kem_ct,recip_kem_pkr और दोनों पहचान कुंजी संबद्ध डेटा के रूप में बंधी हुई हैं, इसलिए बाहरी परत उस सटीक प्रतिलेख के लिए प्रतिबद्ध है जिसने इसे उत्पन्न किया है। एक सिफरटेक्स्ट को दूसरे प्रेषक की पहचान पर विभाजित करना डिक्रिप्ट करने के बजाय प्रमाणीकरण में विफल रहता है।
प्रत्येक संदेश पर'r'एन्केप्सुलेशन ताज़ा किया जाता है। प्राप्तकर्ता की एम. एल.-के. ई. एम. लंबे समय तक चलती है, लेकिन प्रत्येक संदेश में एक स्वतंत्र सिफरटेक्स्ट होता है और इसलिए एक स्वतंत्र संदेश होता है।
kem_ssयही कारण है कि नोनस को यादृच्छिक बनाने के बजाय इसे व्युत्पन्न करना ध्वनि बनाता हैः
ChaCha20-Poly1305
(की, नोन्स) पेयर (pair) रीयूज (पुनर्ब्यबहार) के माध्यम से तोड़ दिया जाता है, और यहाँ की (pair) स्वयं प्रत्येक संदेश के लिए नई है, इसलिए कोई भी पेयर (pair) दोहरा नहीं सकता है।
6.1 परत सभ अलग काहे रहल जाला
दूसर विकल्प ई बा कि दुनो रहस्य के मिला के एगो एकल बातचीत के कुंजी बनावल जाव अउर ओकरा के NIP-44 के सौंपल जाव:
ck = HKDF-Extract(salt = "…",
IKM = ecdh_x || kem_ss || …) // do not do this
ऊ रचना क्रिप्टोग्राफी के रूप में मजबूत बा। एकरा में एक गो संरचनात्मक समस्या बा: एकरा के जरूरत बा
ecdh_x, ECDH आउटपुट के रॉ x-कोऑर्डिनेट, की मटेरियल के रूप में — अउर एगो ब्राउजर
एक्सटेंशन (एनआईपी-07 के बा) वा एगो रिमोट साइनर (एनआईपी-46 के बा) कदापि उस मान को वापस नहीं करता है। यह कॉल करने वाले की ओर से एन. आई. पी.-44 करता है और एक सिफरटेक्स्ट वापस देता है, जो कि उस जगह की को पकड़ने का पूरा बिंदु है जहाँ एप्लिकेशन नहीं पहुंच सकता है।
एहि से, सीक्रेट के मिलावल से उ सब लॉगिन बाहर हो जाई जेकर पहचान वाला चाबी (identity key) साइनर में रहेला, जेकर मतलब बा कि सबसे सावधान इस्तेमाल करे वाला लोग, अउर चाबी बनावे (key derivation) के प्रक्रिया पर कतनो काम कइल जाव, उ बदला नइखे सकत। लेयरिंग से ई परनिर्भरता खतम हो जाला: NIP-44 पूरा रहेला अउर जेकरा लगे पहचान वाला चाबी बा, उहे एकरा के बनावेला (चाहे उ साइनर होखे), जबकि KEM वाला हिस्सा ओही रिकवरी कोड से निकालल जाला जेके क्लाइंट सीधे अपने लगे राखेला। साइनर लॉगिन दुनो तरफ से सामान्य पोस्ट-क्वांटम सहभागी हवें।
लागत बैंडविड्थ बा, अउर ई छोट ना हऽ। ML-KEM सिफरटेक्स्ट 1,088 बाइट के बा अउर ई हर मेसेज के साथे चलेला, base64url-एनकोड होके 1,451 कैरेक्टर के हो जाला; बाहरी AEAD एकरा में 16-बाइट के Poly1305 टैग जोड़ देला अउर जवना NIP-44 पेलोड के ऊ लपेटता ओकरा के एक-तिहाई बढ़ा देला। 50-कैरेक्टर के मेसेज 176 बाइट से बढ़ के 1,712 हो जाला, अउर 2,000-कैरेक्टर वाला 2,820 से बढ़ के 5,238 हो जाला। मेसेज चाहे कतनो छोट होखे, कम से कम लगभग 1.5 KB प्रति मेसेज लागत बा, अउर ई साझा सीक्रेट के दोबारा इस्तेमाल करे के बजाय हर बार नवें तरीका से एनकैप्सुलेट करे के कीमत हऽ।
6. 2 सेल्फ-डिस्क्राइबिं पेलोड
प्रो. pq2. उपसर्ग â विन्यास वृद्धिशील बनाता हैः यह स्व-वर्णन है, इसलिए एक ग्राहक एक टैग पर भरोसा करने या एक सहकर्मी क्या समर्थन करता है उसे याद रखने के बजाय पेलोड का निरीक्षण करके डिक्रिप्शन पथ चुनता है। एक पाठक जो एक उपसर्ग को नहीं पहचानता है वह उस पेलोड को गलत तरीके से पढ़ने के बजाय खोलने में विफल रहता है, और दोनों पक्षों के पहले सील किए गए संदेश सामान्य एन. आई. पी.-44 के रूप में पढ़ने योग्य पोस्ट-क्वांटम रह सकते हैं बिना किसी माइग्रेशन के।
एम. एल.-के. ई. एम. डीक्याप्सुलेशन कदापि असफल ना होवांदे डिज़ाइन की गई हैः एक विकृत सिफरटेक्स्ट दिए जाने पर, फुजिसाकी-ओकामोटो ट्रांसफॉर्म एक त्रुटि के बजाय एक नियतात्मक छद्म-यादृच्छिक रहस्य लौटाता है। इसलिए एक गलत कुंजी केईएम परत पर बिल्कुल भी सामने नहीं आती है-यह एन. आई. पी.-44 के अंदर एच. एम. ए. सी. विफलता के रूप में सामने आती है, जो कि एक गलत शास्त्रीय कुंजी सतह के समान है। कॉल करने वाले दोनों को समान रूप से व्यवहार करते हैं, इसलिए विफलता में कोई विशिष्ट संकेत नहीं होता है। यह वह भी है जो धारा 9.1 के उम्मीदवार सूची को व्यवहार्य बनाता हैः एक ग्राहक बारी-बारी से प्रत्येक कुंजी का प्रयास करता है और एन. आई. पी.-44 को यह कहने देता है कि कौन सा सही था।
6. 3 गिफ्ट रैप के दोनों परतें
A एनआईपी-17 के बा निजी संदेश ए एनआईपी-59 के बा गिफ्ट रैपः एक अहस्ताक्षरित अफवाह, प्रेषक की (प्रकार 13) के नीचे सील की जाती है, फिर प्रति संदेश उत्पन्न की (प्रकार 1059) के नीचे लपेटी जाती है। एक लॉगिन पर जो सीधे पहचान की रखता है, निमचैट दोनों परतों को संकरित करता है, प्रत्येक अपने स्वयं के कैप्सुलेशन के साथ।
साइन इन करने वाले को केवल बाहरी परत मिलती है। सील को साइन करने वाले द्वारा साधारण एन. आई. पी.-44 के रूप में प्रस्तुत किया जाता है-एप्लिकेशन कभी भी उस कुंजी को नहीं देखता है जो इसे बनाता है-इसलिए इसे जगह पर संकरित नहीं किया जा सकता है। इस हमले के खिलाफ कुछ भी खर्च नहीं होता हैः सील केवल रैप के माध्यम से पहुँचा जा सकता है, और रैप वही है जो एक रिकॉर्डर स्टोर करता है। रिकॉर्ड किए गए ट्रैफिक को पकड़ने वाले प्रतिद्वंद्वी को एमएल-केईएम को तोड़ना होगा इससे पहले कि एक सील हमला करने के लिए भी दिखाई दे।
7ग्रुप संदेश अउर आंशिक कवरेज
ग्रुप मेसेजआ मोनसेल'सिफरटेक्स्टआण. बे रोखोमसे प्लेनटेक्स्टआण, जायखौ हरेक सदस्या के लिए प्रसारित किया जाता है, प्रत्येक प्रति उस सदस्य के अपने एम. एल.-के. ई. एम. कुंजी में संलग्न होती है। जिस सदस्य ने एक कुंजी प्रकाशित की है, उसे एक हाइब्रिड रैप मिलता है; जिसे क्लासिकल रैप नहीं मिला है।
एटि एक लेखांकन समस्या पैदा करता है कि एक सरल कार्यान्वयन गलत हो जाता है। यदि दस में से आठ सदस्यों को एक संकर प्रति प्राप्त होती है, तो संदेश हैः नाहीं आठ-दशमांश संरक्षित। एक विरोधी को एक सादे पाठ की एक शास्त्रीय प्रति की आवश्यकता होती है जो सभी दस में समान हो, इसलिए संदेश केवल तभी संरक्षित होता है जब हरेक rr प्रतिलिपि है।
Nymchat इसलिये फैन-आउट के दौरान प्रति-संदेश कवरेज को ट्रैक करता है-गिनती केवल रैप बनाए जाने के दौरान ही ज्ञात होती है-और बैज संदेश को संरक्षित होने का दावा करने के बजाय 10 में से 8 सदस्यों को क्वांटम-प्रतिरोधी बताता है। आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. समूह संदेश (केवल प्रेषक फैन-आउट गणना करता है), इंटरफेस पूर्ण सुरक्षा के बजाय आंशिक रूप से रिपोर्ट करता है। केवल अपनी प्रतिलिपि के बल पर पूर्ण सुरक्षा का दावा करना समग्र रूप से संदेश के बारे में एक अतिशयोक्ति होगी।
7. 1 ढाल की रिपोर्ट करती है
ढाल के बारे में सच्चाई बताती है ए. आर. ए. संदेशखैर, उस सॉफ्टवेयर के बारे में नहीं जिसने इसे भेजा थाः
- पूर्ण संरक्षणः इस सादे पाठ की हर प्रति संकर हो गई।
- आंशिकः समूह संदेश की कुछ प्रतियां शास्त्रीय रूप से निकलती हैं। पूर्ण के बजाय अवक्रमित की जाती हैं, क्योंकि उन सभी में एक समान सादा पाठ की एक शास्त्रीय प्रतिलिपि सभी एक विरोधी आवश्यकता है।
- क्लासिकल को कोई बैज के रूप में दिखाने के बजाय स्पष्ट रूप से कहा गया है, क्योंकि एक अनुपस्थित सूचक & ldquo; असुरक्षित & rdquo;, & ldquo; टूटा & rdquo;, और & ldquo; के बीच अस्पष्ट है; इस बिल्ड में & rdquo; सुविधा का अभाव है।
फैसला तब दर्ज किया जाता है जब संदेश को सील कर दिया जाता है न कि एक सहकर्मी बाद में जो विज्ञापन देता है उससे पुनः संगणित किया जाता है। पहले से मौजूद सिफरटेक्स्ट पहले से बेहतर संरक्षित नहीं हो सकता है, और एक नया घोषणा के बल पर पुराने संदेशों को फिर से शुरू करने वाला इंटरफेस रिले पर बाइट्स के बारे में कुछ गलत दावा करेगा।
समूह इसे बदलने के बजाय इसके ऊपर ढेर के ऊपर नियम बनाता हैः एक समूह संदेश पूरी तरह से तभी सुरक्षित होता है जब प्रत्येक सदस्य की प्रति होती है, और प्राप्त समूह संदेश जिसमें कोई कवरेज गिनती नहीं होती है, आंशिक दिखाती है।
8रउआ के संबोधित प्रतिलिपि
क्लायंट स्टोर कई चीजों को उपयोगकर्ता की अपनी पहचान के अनुसार कूटबद्ध करता हैः समन्वयित सेटिंग्स, वार्तालाप सूची, समूह कुंजी, और संदेश संग्रह। ये अधिकांश एकल संदेशों की तुलना में एक उपयोगकर्ता के बारे में अधिक ले जाते हैं, इसलिए उन्हें शास्त्रीय छोड़ देना उन्हें सबसे कमजोर संग्रहीत कलाकृति बना देगा, भले ही संदेश खुद को कितनी सावधानी से सील किया गया हो। वे एक ही संकर का उपयोग करते हैं, जो उपयोगकर्ता की अपनी मूल-व्युत्पन्न कुंजी में संलग्न होता है-खंड 3.2 में वर्णित एक अपवाद के साथ। nymchat-pq-root वर्ग स्वयं, जिसे एक चाबी के तहत सील नहीं किया जा सकता है जिसे केवल यह ही उत्पन्न कर सकता है।
ये कलाकृतियाँ हैं जहाँ डिजाइन सबसे अधिक मायने रखता है। एक सेटिंग ब्लॉब या एक अभिलेखागार पंक्ति वर्षों तक एक ही स्थान पर बैठती है, जो कि फसल-अब-डिक्रिप्ट-बाद के विरोधी द्वारा एकत्र की गई चीज़ का आकार है-किसी भी एक संदेश से कहीं अधिक, जो उपयोगकर्ता के अपने दिमाग में कम से कम अल्पकालिक है।
की बजाय यहाँ प्रारूप को नियंत्रित करने के लिए एक बाधा है। एक स्व-संबोधित प्रतिलिपि को पढ़ने योग्य होना चाहिए हरेक खाते में उपकरण, इसलिए प्रत्येक उपकरण विज्ञापन देता है कि वह अपनी घोषणा वाले रोस्टर में क्या खोल सकता है, और खाता केवल वही लिखता है जो वे सभी पढ़ सकते हैं। अन्य कुछ भी लिखने से एक उपकरण अपनी सेटिंग्स से लॉक हो जाएगा-वही मूक विफलता खंड 3.2 अन्य तरीकों से बचाता है, जो एक अलग दिशा से आता है।
"" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "" "
ब्राउज़र एक्सटेंशन चला रहे उपकरण या रिमोट साइनर (एन. आई. पी.-46) के पास कोई एन. एस. सी. नहीं है, लेकिन यह रिकवरी कोड रखता है, और सेक्शन 6.1 के स्तरित निर्माण के तहत जो कि सभी पोस्ट-क्वांटम आधे की आवश्यकताएं हैंः साइनर हमेशा की तरह एन. आई. पी.-44 परत का उत्पादन करता है, और क्लाइंट खुद बाहरी परत की करता है। इस तरह का लॉगिन दोनों दिशाओं में एक सामान्य प्रतिभागी है।
9फिरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेरो-फेर
प्रो. epoch व्युत्पत्ति में काउंटर वह है जो नई कुंजी सामग्री के बिना घूर्णन को संभव बनाता है। इसे बढ़ाने से उसी मूल से एक नया कुंजी जोड़ा और एक पुनः प्रकाशित घोषणा प्राप्त होती है; साथियों को बदलने योग्य रिकॉर्ड से नई कुंजी मिलती है। इसलिए घूर्णन उपयोगकर्ता को दूसरी बार कुछ भी लिखने के लिए नहीं कहता हैः मूल प्रति पहचान एक बार उत्पन्न होता है और युग मोड़ करता है।
9. 1 पुराणे युग रखे गए हैं, और कुछ भी फिर से एन्क्रिप्ट नहीं किया गया है।
की घुर्टे तो कुछ भी फिर से नहीं लिखा जाता है। एक क्लाइंट वर्तमान युग से लेकर एपोच & माइनस; 3 तक डिक्रिप्शन कैंडिडेट बनाता है, इसलिए एक रोटेशन के कुछ समय पहले सील किया गया संदेश अभी भी कीपेयर के खिलाफ खुलता है जो भेजे जाने पर करंट था।
यही वह विंडो है जो रोटेशन को बिल्कुल भी सुरक्षित बनाती हैः इसके बिना, हर रोटेशन उड़ान में जो कुछ भी था उसे स्ट्रैंड कर देगा। पहले से ही सील की गई कोई भी चीज़ पहचान के जीवन के लिए पढ़ने योग्य रहती है, क्योंकि एक संदेश जिसे उपयोगकर्ता अब खोल नहीं सकता है, उनके लिए उस संदेश की तुलना में कड़ाई से बदतर है जिसकी सुरक्षा को पूर्वव्यापी रूप से सुधार नहीं किया जा सकता है (धारा 10.5)।
10यह किस चीज की रक्षा नहीं करता है
एक कागज जो केवल एक डिजाइन क्या हासिल करता है उसे सूचीबद्ध करता है वह एक प्रणाली का वर्णन नहीं करता है, और एक इंटरफेस में एक सुरक्षा गुण को अतिरंजित करना इसे छोड़ने से भी बदतर है। निम्नलिखित इस निर्माण के बचाव के बाहर हैं।
10. 1 मूल एक दूसरा रहस्य है, और इसे खोना पुनर्प्राप्त करने योग्य नहीं है।
यही डिज़ाइन की वास्तविक कीमत है। सेक्शन 2 में बाधा है कि एक उपयोगकर्ता के पास रखने के लिए बिल्कुल एक चीज होनी चाहिए जिसे पूरा नहीं किया जा सकता हैः अकेले एन. एस. सी. पोस्ट-क्वांटम कुंजी का पुनर्निर्माण नहीं करता है, क्योंकि पूरा मुद्दा यह है कि कोई सार्वजनिक मूल्य नहीं है और कोई अन्य रहस्य इसे उजागर नहीं करता है। यदि कोई उपकरण रूट नहीं रखता है और सेक्शन 3.2 के रैप में से कोई भी नहीं खोला जा सकता है, तो रूट-व्युत्पन्न कुंजी पर सील की गई सामग्री पुनर्प्राप्त करने योग्य नहीं है। कोई एस्क्रो नहीं है और जानबूझकर कोई प्राधिकरण नहीं है जो इसे पकड़ सकता है।
मैन्युअल ट्रांसफर ही एकमात रास्ता बा, ई सुरु में जइसन लागत बा, ओकरा से जादे तीखा बा। एगो यूजर जवन कबहूँ कॉपी ना करेला... nympq1… कोडआ जेरावबोयो, मोनसे जन्थ्रआव बिनि थारै मोनसे प्रतिलिपि थायो, आरो बै जन्थ्रखौ खोमाजाल्ला, बिब्लब सेटिंस आरो आर्काइभ सारि सीलबंद मोनफ्रोम पोस्ट-क्वान्टम मेसेजआ जेनो खोमानाङो।
nsec रे मदद नहीं करता; यही वह गुण है जिस पर पूरा डिज़ाइन टिका हुआ है।
बाअद में जोड़े गए किसी भी लिपटे हुए पथ को उसी बार को साफ़ करना होगा जो मैनुअल करता है। एक हमलावर उपलब्ध सबसे सस्ते मार्ग पर हमला करता है, इसलिए एक योजना उसके सबसे कमजोर पुनर्प्राप्ति मार्ग के लायक है-उदाहरण के लिए, एक यादगार पासफ्रेज, पूरी चीज़ को पासफ्रेज के मूल्य पर रख देगा, और लिपटे हुए पंक्ति ठीक उसी कलाकृति है जो एक फसल-अब-डिक्रिप्ट-बाद में विरोधी इकट्ठा करता है और फुर्सत में ऑफ़लाइन पीसता है।
10.2 प्रमाणीकरण, गोपनीयता से अलग
नोस्टर में प्रत्येक हस्ताक्षर सेक् 256के1 पर श्नोर् है, और यह यहाँ अपरिवर्तित है। क्वांटम कंप्यूटर के साथ एक प्रतिद्वंद्वी नकली हस्ताक्षर कर सकता है और वास्तविक समय में एक उपयोगकर्ता का प्रतिरूपण कर सकता है। जो संकर कुंजी विनिमय हार है वह है हार्वेस्ट-अब-डिक्रिप्ट-बाद मेंः आज ट्रैफिक रिकॉर्ड करने वाला हमलावर इसे बाद में नहीं पढ़ सकता है। यह एक विरोधी के खिलाफ संदेश को अक्षम्य नहीं बनाता है जिसके पास पहले से ही मशीन है। यह अंतर जानबूझकर अनुप्रयोगों में ले जाया जाता है-ताला सूचक प्रमाणीकरण की रिपोर्ट करता है, ढाल गोपनीयता की रिपोर्ट करता है, और वे अलग-अलग ग्लिफ हैं क्योंकि एक संदेश में दूसरे के बिना एक हो सकता है।
धारा 4 की घोषणा क्या वादा कर सकती है यह भी सीमित करता है। एक एनपब और एक एमएल-केईएम कुंजी के बीच बंधन एक एसईकेपी256के1 हस्ताक्षर है, इसलिए एक विरोधी जो उन्हें जाली बना सकता है वह अपनी खुद की को प्रतिस्थापित कर सकता है। भविष्य के विरोधी के खिलाफ गोपनीयता एक के खिलाफ प्रामाणिकता के समान नहीं है।
10. 3 मेटाडेटा
उपहार लपेटना प्रेषक, प्राप्तकर्ता को एक से परे छिपा देता है p ट्याग, प्रकार, और आंतरिक संदेश का टाइमस्टैम्प। यह छुपाता नहीं है कि कोई घटना मौजूद है, उसका आकार, या जब एक रिले ने उसे प्राप्त किया। यातायात विश्लेषण को इस डिजाइन के किसी भी हिस्से द्वारा संबोधित नहीं किया जाता है।
10. 4 आफलाइन जाल
निमचैट का ब्लुटुथ जाल परिवहन एक अलग प्रोटोकॉल है जिसके अपने हैंडशेक हैं, और यह इस काम द्वारा कवर नहीं किया गया है। जाल पर संदेश शास्त्रीय हैं।
10. 5 सुनेहे इतिमध्येइ भेजे जा चुके
दोनो तरफ शास्त्रीय होते हुए भी अभिलिखित सांकेतिक पाठ स्थायी रूप से शास्त्रीय रहता है। यह पहले से ही मौजूद है और इसे फिर से सील नहीं किया जा सकता है। सुरक्षा उस संदेश से शुरू होती है जहां दोनों पक्षों के पास पोस्ट-क्वांटम कुंजी होती है, उस समय नहीं जब सुविधा चालू की गई थी।
11विचार कइल गइल विकल्प
| एप्रोच | क्यों नहीं? |
|---|---|
| आइडेंटिटी कुंजी से पोस्ट-क्वांटम कुंजी निकालल जाव। | अस्वीकृत। व्युत्पत्ति एन. एस. ई. सी. पर एक सार्वजनिक एल्गोरिथ्म है, और एक क्वांटम विरोधी प्रकाशित एन. पी. यू. बी. से एन. एस. ई. सी. को पुनर्प्राप्त करता है, इसलिए शास्त्रीय आधे को तोड़कर इसके साथ क्वांटम के बाद के आधे हिस्से पर हाथ रखता है। इसने इस पेपर में हर वितरण समस्या को हल किया और किसी के खिलाफ बचाव नहीं किया। धारा 3.1। |
| NIP-44 के माध्यम से रूट के यूजर के दूसर डिवाइस पर भेज दीं। | अलग भेष में भी उहे कारण से खारिज कइल गइल। एगो रूट जेके खाली क्लासिकल एन्क्रिप्शन में भेजल गइल बा, ओकरा के केहू भी वापस पा सकेला जे उ संदेश के रिकॉर्ड कर लेवे आ बाद में ओकर कुंजी (key) के तोड़ देवे, जवन कि उ दुश्मन हवे जेकरा के रोके खातिर ई रूट बनावल गइल बा। |
| प्रत्येक उपकरण पर एक अलग से उत्पन्न एम. एल.-के. ई. एम. कीपेयर | अस्वीकृत। उपकरणें में अलग-अलग डीकैप्सुलेशन कुंजियाँ होंगी, और प्रति पहचान एक बदली योग्य घोषणा उन सभी को नहीं ले जा सकती है। सहकर्मी जो भी कुंजी अंत में प्रकाशित हुई थी उसे एन्क्रिप्ट करेंगे, और हर अन्य उपकरण परिणाम को पढ़ने में असमर्थ होगा। प्रति पहचान एक मूल, धारा 3.2 के पथ से स्थानांतरित, वह है जो इसे टालता है। |
| मूल को पिन के नीचे लपेटें | अस्वीकृत। चार-अंकीय पिन आवृत पंक्ति धारण करने वाले ऑफ़लाइन हमलावर के खिलाफ लगभग 13 बिट होता है। इसे दो 256-बिट पथों के बगल में पेश करने से सबसे कमजोर रैप की कीमत है, यह गलत तरीके से प्रस्तुत होगा। |
| दोनों चाबियाँ ले जाने के लिए एन. पी. यू. बी. बढ़ाएँ | 1, 184 बाइट्स शेयरेबल आइडेंटिफायर नहीं है, और यह 32 बाइट्स के रूप में परिभाषित पते के प्रत्येक मौजूदा नोस्टर क्लाइंट के पार्सिंग को तोड़ देगा। |
| ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. आर. ए. ए. आर. ए. आर. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. ए. आर. ए. आर. ए. ए. आर. ए. ए. आर. ए. आर. ए. | जिस अधिकार से बचने के लिए नेटवर्क मौजूद है उसे फिर से पेश करता है। जो भी खोज का जवाब देता है वह तय करता है कि संदेश को पढ़ सकता है। |
| प्रतिटि संदेशक कुञ्जी जोड़ो | कुछ भी हल नहीं करताः प्रेषक को इसकी आवश्यकता होती है एस. ए. आर. रिसीवर प्रथम संदेश के सामने की, जो सटीक रूप से ऐसा मामला है जिसमें इसे ले जाने के लिए कोई पूर्व संदेश नहीं है। |
| इन-बैंड क्षमता वार्ता | एक डाउनग्रेड सतह बनाता है। एक हमलावर जो एक क्षमता ध्वज को हटा सकता है वह शास्त्रीय पथ को मजबूर करता है। |
| केवल पोस्ट-क्वांटम, कोई क्लासिकल लेग नहीं | secp256k1 के दशकन के विश्लेषण के एगो बहुत नया प्रिमिटिव के बदले में त्याग दिहल जाला। एगो हाइब्रिड तभे फेल होला जब दूनो असफल। |
12रेंटिलेटमेन्ट इम्प्लिमेंटेशन पेरिटी
निमचैट ने इस निर्माण के दो स्वतंत्र कार्यान्वयन भेजे-एक वेब अनुप्रयोग के लिए जावास्क्रिप्ट में, एक मोबाइल अनुप्रयोग के लिए डार्ट में, जिसमें एक स्क्रैच एमएल-केईएम-768 पोर्ट भी शामिल है। एक ही आदिम के दो कार्यान्वयन आमतौर पर एक देयता है, इसलिए वे सहमत होने के लिए विश्वसनीय होने के बजाय एक दूसरे के खिलाफ पिन किए जाते हैं।
डार्ट एमएल-केईएम कार्यान्वयन अधिकारी के खिलाफ मान्य है।
NIST ACVP
एम. एल.-के. ई. एम.-768 (एमएल-के. ई. एम.-768) (एमएल-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. ई. एम.-768) (एम. एल.-के. इ. एम.-768)ML-KEM-*-FIPS203)-25 की-जनरेशन, 25 एनकैप्सुलेशन और 10 डिक्याप्सुलेशन केस, अपने खुद के सूट के रूप में चलते हैं। ये वेक्टर हैं जिन्हें एन. आई. एस. टी. एक कार्यान्वयन को मान्य करने के लिए प्रकाशित करता है, इसलिए उन्हें पास करना इस बात का प्रमाण है कि पोर्ट सही है, न केवल इस बात का प्रमाण है कि दोनों ग्राहक एक-दूसरे से सहमत हैं। इसके ऊपर, परीक्षण वैक्टरों की एक साझा स्थिरता-बीज व्युत्पत्ति, एनकैप्सुलेशन, दोनों पेलोड प्रारूप, और पूर्ण उपहार आवरण-जावास्क्रिप्ट संदर्भ से उत्पन्न होते हैं और दोनों परीक्षण सुइट्स द्वारा जांचे जाते हैं। मूल रहस्य उस स्थिरता को इसे बदलने के बजाय बढ़ाता हैः मूल से बीज, मूल से कीपेयर, मूल का सार्वजनिक फिंगरप्रिंट, और व्युत्पन्न कुंजी, गैर और बाहरी परत का संबंधित डेटा अपने स्वयं के वैक्टर हैं, इसलिए दोनों ग्राहक इस बारे में असहमत नहीं हो सकते हैं कि
nympq1… कोड का अर्थ है या उन बाइट्स के बारे में जिनसे एक संदेश को सील किया जाता है। दोनों में से किसी एक कार्यान्वयन में एक विचलन बिल्ड को विफल कर देता है न कि एक संदेश उत्पन्न करने के बजाय जिसे दूसरा ग्राहक खोल नहीं सकता है।
फिंगरप्रिंट इहनां के बीच नामकरण के लायक है। यह वही है जो एक उपकरण को बताता है & ldquo; यह वह रूट है जिसे मैं & rdquo; से & ldquo पकड़ता हूँ; यह एक अलग & rdquo है & rdquo;, और एक क्लाइंट जो दूसरे क्लाइंट के फिंगरप्रिंट को पुनः उत्पन्न नहीं कर सका वह एक पूरी तरह से अच्छा रिकॉर्ड पढ़ेगा क्योंकि कोई रिकॉर्ड नहीं है-और फिर, धारा 3.3 के बाद, एक दूसरा रूट टकसाल करें और पहचान को विभाजित करें। यह ठीक उसी कारण से एक वेक्टर है।
निमचैट ओपन सोर्स AGPL-3.0....................................................................................................................................................................................................
js/nym-crypto.js औरी js/modules/pq.js वेब क्लायंट, और
lib/core/crypto/ रा. रा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. सा. lib/features/identity/pq_registry.dart मोबाइल क्लाइंट्स।
छोटी, गैर-तकनीकी व्याख्या के लिए, देखें क्वांटम-प्रतिरोधी कूटलेखन पर ज्ञान आधार पृष्ठ.