[CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid-kems-12 and draft-irtf-cfrg-concrete-hybrid-kems-04
Muhammad Usama Sardar <muhammad_usama.sardar@tu-dresden.de> Sun, 12 July 2026 23:14 UTC
Return-Path: <muhammad_usama.sardar@tu-dresden.de>
X-Original-To: cfrg@mail2.ietf.org
Delivered-To: cfrg@mail2.ietf.org
Received: from localhost (localhost [127.0.0.1]) by mail2.ietf.org (Postfix) with ESMTP id E0B6B1158C26B for <cfrg@mail2.ietf.org>; Sun, 12 Jul 2026 16:14:08 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=ietf.org; s=ietf1; t=1783898048; bh=Q84F6Qj5+YzpYMeySXBQ5pQuZknEYA1YUUmbG3LELEU=; h=Date:Subject:To:References:From:In-Reply-To; b=oEAjOwmiIXxSnlw/iRKeiEFb4dDb/cHu4x7uijcgIX/kuaanTDOJ5RqQ4MukpH9ai bFPpikvJfdUIiZxEPERhbibAySgE4JYo4Z2oQxgthYpJUpPi3h/NgYFuDu2rzKYgEg xk9kCK9BPJfPbViGtHnOqRbIDWi4kEGrWyB5901I=
X-Virus-Scanned: amavisd-new at ietf.org
X-Spam-Flag: NO
X-Spam-Score: -2.098
X-Spam-Level:
X-Spam-Status: No, score=-2.098 tagged_above=-999 required=5 tests=[BAYES_00=-1.9, DKIM_SIGNED=0.1, DKIM_VALID=-0.1, DKIM_VALID_AU=-0.1, DKIM_VALID_EF=-0.1, HTML_MESSAGE=0.001, RCVD_IN_VALIDITY_CERTIFIED_BLOCKED=0.001, RCVD_IN_VALIDITY_RPBL_BLOCKED=0.001, SPF_PASS=-0.001] autolearn=ham autolearn_force=no
Authentication-Results: mail2.ietf.org (amavisd-new); dkim=pass (2048-bit key) header.d=tu-dresden.de
Received: from mail2.ietf.org ([166.84.6.31]) by localhost (mail2.ietf.org [127.0.0.1]) (amavisd-new, port 10024) with ESMTP id ylSgBJGfUwGn for <cfrg@mail2.ietf.org>; Sun, 12 Jul 2026 16:14:08 -0700 (PDT)
Received: from mailout7.zih.tu-dresden.de (mailout7.zih.tu-dresden.de [141.76.32.220]) (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits) key-exchange ECDHE (P-256) server-signature ECDSA (P-256) server-digest SHA256) (No client certificate requested) by mail2.ietf.org (Postfix) with ESMTPS id E2CFD1158C261 for <cfrg@irtf.org>; Sun, 12 Jul 2026 16:14:07 -0700 (PDT)
DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; d=tu-dresden.de; s=dkim2022; h=Content-Type:In-Reply-To:From:References:To: Subject:MIME-Version:Date:Message-ID:Sender:Reply-To:Cc: Content-Transfer-Encoding:Content-ID:Content-Description:Resent-Date: Resent-From:Resent-Sender:Resent-To:Resent-Cc:Resent-Message-ID:List-Id: List-Help:List-Unsubscribe:List-Subscribe:List-Post:List-Owner:List-Archive; bh=XVamFysR6dNOKtbaj612CHFImzFMyLxcVX0KT8PwDHc=; b=Uhpq/boYfRg1iXItU2j1GLSrbs U2ACX+pyedjtQZtudq0YQWBzYz3IKSwBpjczgfXhNERaWFUhN2ug71pApKZaX8ZQm7rsT3R7A56e0 9JURqLHL7E34+oRotQAMxQG4UIg6V1vyGbIUs5ReTPsObcTWTCEgbj1w/rcZtLkf+EKoA/Wyi8HBO QLUo1vSKSXi6Yr+b5bFPvPPXej0wBdox/MToa1XbTqnAJ25BSuhiWjogWeIkSvMMQNn9v5+wkB9jw jdXtT3qyQXwPQykrnQLv/lvmCk7Wh/0W77XKUF6frusVT6HBnmLnTMjRjT7LzrLIL3yJRq7DgLgAa p5GTtx2Q==;
Received: from msx-t422.msx.ad.zih.tu-dresden.de ([172.26.35.139] helo=msx.tu-dresden.de) by mailout7.zih.tu-dresden.de with esmtps (TLS1.2) tls TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (Exim 4.96) (envelope-from <muhammad_usama.sardar@tu-dresden.de>) id 1wj3N5-00AKzD-02 for cfrg@irtf.org; Mon, 13 Jul 2026 01:14:07 +0200
Received: from [10.12.5.228] (141.76.13.165) by msx-t422.msx.ad.zih.tu-dresden.de (172.26.35.139) with Microsoft SMTP Server (version=TLS1_2, cipher=TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384) id 15.2.2562.43; Mon, 13 Jul 2026 01:14:01 +0200
Message-ID: <1f405363-1185-46b9-9d5f-12b7b1d54e8d@tu-dresden.de>
Date: Mon, 13 Jul 2026 01:14:00 +0200
MIME-Version: 1.0
User-Agent: Mozilla Thunderbird
To: cfrg@irtf.org
References: <20260712220944.668969.qmail@cr.yp.to>
Content-Language: en-US
From: Muhammad Usama Sardar <muhammad_usama.sardar@tu-dresden.de>
In-Reply-To: <20260712220944.668969.qmail@cr.yp.to>
Content-Type: multipart/signed; protocol="application/pkcs7-signature"; micalg="sha-512"; boundary="------------ms070300070908020003030209"
X-ClientProxiedBy: MSX-L416.msx.ad.zih.tu-dresden.de (172.26.34.136) To msx-t422.msx.ad.zih.tu-dresden.de (172.26.35.139)
X-TUD-Virus-Scanned: mailout7.zih.tu-dresden.de
Message-ID-Hash: UXWQCD3VFREB7QTTE33SHXUY2TVJLVUG
X-Message-ID-Hash: UXWQCD3VFREB7QTTE33SHXUY2TVJLVUG
X-MailFrom: muhammad_usama.sardar@tu-dresden.de
X-Mailman-Rule-Misses: dmarc-mitigation; no-senders; approved; emergency; loop; banned-address; member-moderation; header-match-cfrg.irtf.org-0; header-match-cfrg.irtf.org-1; nonmember-moderation; administrivia; implicit-dest; max-recipients; max-size; news-moderation; no-subject; digests; suspicious-header
X-Mailman-Version: 3.3.9rc6
Precedence: list
Subject: [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid-kems-12 and draft-irtf-cfrg-concrete-hybrid-kems-04
List-Id: Crypto Forum Research Group <cfrg.irtf.org>
Archived-At: <https://mailarchive.ietf.org/arch/msg/cfrg/HPUKPHcHLgAFyZfmNFZ6-VRKasA>
List-Archive: <https://mailarchive.ietf.org/arch/browse/cfrg>
List-Help: <mailto:cfrg-request@irtf.org?subject=help>
List-Owner: <mailto:cfrg-owner@irtf.org>
List-Post: <mailto:cfrg@irtf.org>
List-Subscribe: <mailto:cfrg-join@irtf.org>
List-Unsubscribe: <mailto:cfrg-leave@irtf.org>
Hi D. J. Bernstein, Thanks for the clarifications. I've one more clarifying question. Please see inline: On 13.07.26 00:09, D. J. Bernstein wrote: > Muhammad Usama Sardar writes: >> Again, without going into detail, please note that you are pointing me to a >> seven-years old reference. I am interested in knowing the state-of-the-art. > 2024 survey:https://cr.yp.to/papers.html#safecurves Thanks, that's helpful for me. > The newer evidence is further confirmation of the patterns covered in > the 2019 posting, and matches the predictions we made years before that. Thanks. >> The unstated assumption here seems to be that the number of broken >> implementations is representative of the quality of algorithm. > No. There's a continual process of building models to predict failures, > testing those models against the available evidence, building better > models, etc. When you say "models," can I think of it as follows: say we have a /new/ algorithm A. You predict failures (somehow; I don't know how you will do that because it is /new/) and then you keep testing it over time, and improving those models. Is it roughly correct? If not, could you please clarify that in simple words without using fancy cryptographic terms? For a cryptographic proof in CryptoVerif, probabilities are used for the primitives. I am trying to understand if this failure prediction has got anything to do with that. >> Say I like algorithm A and don't like algorithm B. What if I put out >> several naive/intentionally broken implementations of B to show that >> it is bad and we should use the algorithm A? > Sorry, are you trying to suggest that the Minerva vulnerabilities in > > * the ECDSA implementation in the FIPS-certified CC-certified > "Athena IDProtect card with CPLC data 010b.0352.0005", > * the ECDSA implementations in seven other certified devices broken > in the same paper, > * the ECDSA implementation in libgcrypt, > * the ECDSA implementation in MatrixSSL, > * the ECDSA implementation in SunEC/OpenJDK/Oracle JDK, > * the ECDSA implementation in Crypto++, and, as a newer example, > * the ECDSA implementation in Firefox, > > come from an attacker supplying all of those implementations so as to > corrupt subsequent risk evaluations or retroactively justify earlier > faked risk evaluations? Not at all, I was just thinking of a problem of the criteria. It was a general question about the criteria, not at all intended for Minerva vulnerabilities. >>> Is bug discovery slower for closed-source projects? >> In general, yes, simply because most likely not enough people have >> looked at it, tested it, and formally verified it. > Those statements are examples of formulating a model of some effects > that influence risks. But what if closed-source projects can afford more > investment in code quality? It's not obvious how big these effects are. Sure, that's why I said "In general."In [0], I mentioned how we found some deadly attacks in open-source project Cocos AI via formal analysis. Such an analysis would not have been possible if that was closed-source project. Best, -Usama [0] https://mailarchive.ietf.org/arch/msg/cfrg/7g2dDvhA_PtbHr2NCxvYEjSH1fA/
- [CFRG] RG Last Call on draft-irtf-cfrg-hybrid-kem… Nick Sullivan
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Thom Wiggers
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Russ Housley
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Richard Barnes
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Richard Barnes
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Russ Housley
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Russ Housley
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Ilari Liusvaara
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Simon Josefsson
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Soatok Dreamseeker
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Richard Barnes
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Soatok Dreamseeker
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Soatok Dreamseeker
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Simon Josefsson
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Richard Barnes
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Muhammad Usama Sardar
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Martin Schanzenbach
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Muhammad Usama Sardar
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Muhammad Usama Sardar
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Muhammad Usama Sardar
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Peter Gutmann
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Muhammad Usama Sardar
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Salz, Rich
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Peter Gutmann
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Ilari Liusvaara
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Neil Madden
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… John Mattsson
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Ilari Liusvaara
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Wang Guilin
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Neil Madden
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… D. J. Bernstein
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Deirdre Connolly
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Wang Guilin
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Deirdre Connolly
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Deirdre Connolly
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Deirdre Connolly
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Deirdre Connolly
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Daniel Van Geest
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Rohan Mahy
- [CFRG] Re: RG Last Call on draft-irtf-cfrg-hybrid… Douglas Stebila