“公钥运算通常比对称加密昂贵。工程系统因此让KEM产生共享会话密钥与短封装,再由DEM处理正文;两组件的接口、安全模型与绑定条件由KEM–DEM 组合定理承接,而不是一般 PKE 定义的一部分。”
形式陈述 ​
密钥封装机制是与消息加密并列的公钥原语,而不是公钥加密方案的子类:它不接收应用消息,而由三项相对安全参数
其中概率覆盖密钥生成、封装随机性及方案允许的解封装随机性,
KEM 的密钥不可区分游戏生成
挑战是
作为归一化优势;采用成功率减
IND-CCA KEM 游戏在挑战前后开放
具体 KEM 必须定义非法密文处理。显式拒绝返回
直觉 ​
KEM 把公钥密码最擅长的工作缩小到一件事:给接收者送达一段新会话密钥。发送者不选择这段密钥所代表的应用内容,而是让封装算法同时产生密钥和可公开传输的“钥匙盒”;只有私钥持有者能从盒子中得到同一把钥匙。
安全挑战因此不是两条明文,而是“这段候选密钥是否真的与封装相连”。即使攻击者看到
例子与边界 ​
可以从合适的公钥加密构造 KEM:随机选择高熵值
反方向也不对称。KEM 的
若解封装接受大量非规范编码,攻击者可能构造
KEM 正确性也不能与密钥不可区分混同。若有效封装以小概率解出不同密钥,真实/随机挑战优势仍可能很小,应用却会间歇性失败;若失败概率与秘密或密文结构相关,还可能形成侧信道。参数选择需要同时满足安全优势与 decapsulation failure 目标。
推论与应用 ​
KEM 是混合公钥加密和后量子密钥建立的标准组件。它把昂贵的非对称操作限制在固定长度封装,把任意长度数据留给高吞吐 DEM,并让两部分的安全实验、实现与标准化可以分别分析。
在组合中,CCA 安全、封装密钥长度、KDF 域分离、封装上下文绑定和失败行为必须与数据层契合。仅写“采用安全 KEM”不足以说明最终协议:还要指出采用的 CPA/CCA 级别、经典或量子对手、查询限制、具体优势损失以及解封装失败如何传递给上层。
NIST SP 800-227 的最终版给出当前 KEM 使用与实现建议,可用于核对密钥建立、密钥确认、接口验证和具体部署要求;它是工程规范,不取代本页的游戏定义或某个方案的归约证明。2025 年最终版已经取代早期 Initial Public Draft,历史讨论若引用草案应显式标注版本。
参考资料
- Victor Shoup, “A Proposal for an ISO Standard for Public Key Encryption,” version 2.1, 2001,KEM/DEM framework。
- Ronald Cramer and Victor Shoup, “Design and Analysis of Practical Public-Key Encryption Schemes Secure against Adaptive Chosen Ciphertext Attack,” SIAM Journal on Computing 33(1), 2003。
- ISO/IEC 18033-2, Encryption Algorithms — Part 2: Asymmetric Ciphers, KEM interface and hybrid encryption。
- NIST, SP 800-227: Recommendations for Key-Encapsulation Mechanisms, final, 2025-09-18;当前 KEM 使用、实现与密钥确认建议。Initial Public Draft 仅作历史版本。