CRYSTALS-Kyber 是一种密钥封装机制(KEM),也就是双方在公开信道上协商共享密钥所使用的算法,这正是今天 RSA 和 Diffie-Hellman 在经典密码学中扮演的角色。它的安全性依赖于模格容错学习问题(Module-LWE)的困难性,这是一种基于格的问题,目前没有已知的高效量子算法可以解决,这一点与 Shor 算法能够破解的因数分解和离散对数问题不同。NIST 在 2024 年以 ML-KEM(FIPS 203)之名将 Kyber 定为联邦标准。它有三种参数集,分别是 ML-KEM-512、-768 和 -1024,在密钥大小、性能与安全余量之间做出不同的权衡。Kyber 承担的是后量子迁移中密钥交换的那一半工作;数字签名则由 CRYSTALS-Dilithium 等算法单独负责。Kyber 的密钥和密文都比经典的 RSA 或 ECC 对应物更大,这正是迁移所带来的实际成本之一。