Almanya'nın federal siber güvenlik kurumu, en eski post-kuantum anahtar anlaşma şemalarından biri olan Classic McEliece üzerine yeni sistemler kurulmamasını tavsiye etti. Bunun nedeni, üç araştırma grubunun gizli anahtarların şemanın iddia ettiği güvenlik seviyelerinden çok daha ucuza kurtarılabileceğini bağımsız olarak hesaplaması.

Bundesamt für Sicherheit in der Informationstechnik (BSI), 1 Ekim tarihli notunda 2026'nın kod tabanlı anahtar kapsülleme mekanizmasının kriptoanalizinde önemli ilerlemeler getirdiğini ve kurumun artık bu şemanın "yeni geliştirmelerde ve yeni kriptografik uygulamaların planlanmasında" kullanılmamasını önerdiğini açıkladı. Kurum, bugüne kadarki sonuçların TR-02102-1 teknik kılavuzunda önerilen parametre setlerine karşı pratik bir saldırıya imkân vermediğini vurguladı; ancak daha ileri iyileştirmelerin "düşünülebilir ve beklenebilir" olduğunu ekledi.

Bir klasiğin hızlı düşüşü

Classic McEliece, Robert McEliece'in 1978 tarihli açık anahtarlı kriptosistemine dayanıyor; sistem büyük bir açık anahtarın içine ikili bir Goppa kodu saklıyor. Uzun süredir bilinen dezavantajı anahtar boyutuydu: beş ana parametre setinin açık anahtarları yaklaşık 261 KB ile 1,36 MB arasında, şifreli metinleri ise 96 ile 208 bayt arasında değişiyor. NIST'in şemayı ana post-kuantum standartlaştırma sürecine almamasının ve Mart 2025'te ML-KEM'e kod tabanlı yedek olarak HQC'yi seçmesinin nedeni buydu. Buna rağmen şema "muhafazakâr tercih" itibarını korudu ve ISO, Haziran 2026'da yayımlanan ISO/IEC 18033-2 Değişiklik 2 ile onu ML-KEM ve FrodoKEM'in yanına ekledi. BSI ise onu 2020'den beri yalnızca klasik bir algoritmayla birlikte öneriyordu.

On haftada ne değişti

Sorun 7 Ağustos'ta başladı: Ashrujit Ghoshal (IIT Madras), Yuval Ishai (Technion ve AWS) ile Aayush Jain ve Nuozhou Sun (Carnegie Mellon Üniversitesi), bir Classic McEliece açık anahtarını rastgele bir matristen ayırt etmenin kanıtlanabilir bir yöntemini yayımladı ve maliyeti yaklaşık 2^114 ile 2^124 bit işlemi olarak hesapladı; bu, parametrelerin direnmek üzere tasarlandığı genel kod çözme maliyetinin altında. İlk hâliyle makale şemayı kırmıyordu. 27 Ağustos'taki revizyon ise sezgisel bir anahtar kurtarma algoritmasının ayrıntılarını ekledi ki bu bambaşka bir şey: özel anahtarı kurtaran saldırgan, ona gönderilen her şifreli metni çözebilir.

Eylül ortasına gelindiğinde üç grup, her parametre setinin iddia edilen güvenliğini düşüren anahtar kurtarma tahminleri yayımlamıştı. Ghoshal ve arkadaşları kendi algoritmalarını 2^130 ile 2^149 bit işlemi arasında konumlandırdı; Tampere Üniversitesi'nden Markku-Juhani O. Saarinen aynı saldırının bir sürümünü yaklaşık 2^127 ile 2^145 arasında maliyetlendirdi; Anthropic'ten Stephen A. Weis ise 2^94 ile 2^102 arasını bildirdi. Bu rakamlar NIST'in referans aldığı AES anahtar arama eşiklerinin altında: AES-128 için 2^143, AES-192 için 2^207, AES-256 için 2^272. Weis'in saldırısına, Classic McEliece ekibinin kendi güvenlik kılavuzundaki maliyet modelleriyle bellek gideri eklendiğinde bile sonuç kabaca 2^110 ile 2^128 arasında kalıyor.

Henüz pratik bir kırılma yok

Gerçek bir Classic McEliece parametre seti için açık biçimde anahtar kurtaran ya da şifreli metin çözen olmadı ve saldırılar mevcut donanımda çalıştırılamıyor. Weis'in en küçük sete yönelik saldırısı yaklaşık 2^93 biti 28 tebibaytlık bir dizi üzerinden geçirirdi; daha büyük setler 540 TiB'ye kadar bellek gerektiriyor. Uçtan uca başarılar yalnızca 2023'teki bir yarışmanın oyuncak kodlarında elde edildi; bunlar dağıtımdaki herhangi bir parametre setinden çok daha küçük.

Tasarım ekibi karşı çıktı. Daniel J. Bernstein, önce ekip adına, sonra kendi görüşü olduğunu belirttiği yazılarda, ilk ayırt edicinin şemanın hiç iddia etmediği bir güvenlik hedefine saldırdığını, bit işlemi sayımlarının veri taşıma ve paralel donanım maliyetini yok saydığını ve saldırıları hiçbir ulus devletin çalıştıramayacağını savundu. 30 Eylül'de, makalelerin ML-KEM'in Classic McEliece'ten daha yüksek risk taşıdığı yönündeki değerlendirmesini değiştirmediğini yazdı. Ekip, makalenin düz metin kurtarma yolunu mceliece6960119'a karşı yaklaşık 2^266 işlem olarak hesaplıyor.

Operatörler ne yapmalı

BSI'ye göre aceleyle sökülmesi gereken bir şey yok. Classic McEliece'i X25519 gibi klasik bir anahtar değişimiyle birlikte kullanan hibrit kurulumlar, en azından klasik tarafın güvenliğini sağlıyor. Sorun "şimdi kaydet, sonra çöz" riskinde: klasik yarı, gelecekteki bir kuantum bilgisayarın kıracağı kısım. Dolayısıyla post-kuantum bileşen ilan edilenden zayıfsa, kaydedilen trafik kazanması beklenen uzun vadeli korumayı kaybediyor.

Kurum anahtar anlaşması için FrodoKEM veya ML-KEM'i, standardı yayımlandığında ise HQC'yi öneriyor ve üçünün de yeni saldırılardan etkilenmediğini belirtiyor. BSI, TR-02102-1'deki Classic McEliece maddelerini 2027 başında revize etmeyi planlıyor. Sahadaki kurulumlar arasında, WireGuard tünelleri için Classic McEliece'i ML-KEM ile birleştiren Mullvad VPN ve statik kimlik doğrulama anahtarları için mceliece460896 kullanan Rosenpass var.

Daha geniş ders ise kripto çevikliği: bir algoritmayı düşük maliyetle başkasıyla değiştirebilmek. Bu örnekte görüldüğü gibi post-kuantum şemalar haftalar içinde gözden düşebiliyor; en az risk altındaki kuruluşlar hangi parametre setlerini çalıştırdıklarını kaydeden, hangi uzun ömürlü sırların bunlara bağlı olduğunu bilen ve algoritmayı panikle değil planlı bir takvimle değiştirebilenler.