Le 20 septembre 2026, l’Institut chinois des normes de cryptographie commerciale (ICCS) a publié 119 algorithmes candidats pour son programme NGCC, la prochaine génération de cryptographie commerciale chinoise. Trois jours plus tard, des chercheurs du monde entier avaient déjà publié 104 signalements de failles touchant 65 de ces candidats. L’épisode rappelle, presque trait pour trait, les débuts chaotiques du concours post-quantique du NIST américain. Il révèle surtout une rupture stratégique : Pékin ne veut plus dépendre des normes ML-KEM et ML-DSA adoptées par les États-Unis, l’Union européenne, le Royaume-Uni et l’Australie. Le prix à payer pour cette indépendance se mesure déjà en dizaines d’algorithmes fragilisés dès la première semaine.
Un concours ouvert à la chinoise pour choisir ses algorithmes
Le programme NGCC (Next-generation Commercial Cryptographic Algorithms) reprend, dans ses grandes lignes, la méthode employée par le NIST pour sélectionner ML-KEM et ML-DSA entre 2016 et 2024 : un appel ouvert, un dépôt massif de candidatures, puis une phase de cryptanalyse publique avant la sélection des finalistes. L’ICCS avait lancé l’appel à propositions en octobre 2025, avec une échéance de dépôt fixée au 1er mai 2026 et une possibilité de mise à jour jusqu’au 30 juin, selon le cryptographe belge Bart Preneel, qui a suivi le dossier sur LinkedIn.
La différence tient à l’écosystème de validation. Alors que le NIST s’appuie sur des décennies de collaboration avec les universités occidentales, la Chine construit son propre réseau de vérification, piloté notamment par l’Institut de logiciel de l’Académie chinoise des sciences. Le site communautaire ngcc.dev, maintenu par le cryptographe finlandais Markku-Juhani O. Saarinen, s’est imposé en quelques jours comme le tableau de bord de référence pour suivre les signalements, un rôle que jouait auparavant le dépôt GitHub du NIST pour son propre concours.
119 candidats, quatre familles cryptographiques distinctes
Le lot publié le 20 septembre couvre l’ensemble des briques nécessaires à une infrastructure cryptographique moderne. On y trouve 34 schémas de signature numérique, 41 mécanismes d’encapsulation de clé (KEM), 9 protocoles d’échange de clé et 35 fonctions de hachage, soit 119 propositions au total. Ce périmètre dépasse largement celui du concours initial du NIST, qui s’était concentré sur les signatures et les KEM sans ouvrir de piste dédiée aux fonctions de hachage. Le seul précédent comparable sur ce terrain remonte au concours SHA-3, lancé par le NIST en 2007 et conclu en 2015 avec la sélection de Keccak, un processus qui avait lui aussi duré près de huit ans entre l’appel initial et la publication de la norme finale.
| Catégorie | Candidats déposés | Part du total |
|---|---|---|
| Signatures numériques | 34 | 28,6 % |
| Mécanismes d’encapsulation de clé (KEM) | 41 | 34,5 % |
| Protocoles d’échange de clé | 9 | 7,6 % |
| Fonctions de hachage | 35 | 29,4 % |
| Total | 119 | 100 % |
Cette ampleur illustre l’ambition du projet NGCC face au concours du NIST, aux algorithmes ML-KEM, ML-DSA et SLH-DSA déjà normalisés outre-Atlantique. Pékin ne cherche pas seulement un substitut post-quantique, mais une refonte complète de sa boîte à outils cryptographique commerciale, validée par le State Cryptography Administration sous la Loi chinoise sur la cryptographie.
104 failles publiées en trois jours : le détail des chiffres
Le choc est venu de la vitesse de la riposte. Selon les données consolidées par le site spécialisé postquantum.com, le 23 septembre 2026, soit trois jours après la publication, 104 signalements avaient déjà été déposés contre 65 des 119 candidats. La répartition par famille montre que personne n’a été épargné : 44 signalements sur les signatures (22 candidats sur 34 touchés), 29 sur les KEM (21 sur 41), 7 sur les échanges de clé (6 sur 9) et 24 sur les fonctions de hachage (16 sur 35).
| Famille | Candidats | Candidats signalés | Signalements |
|---|---|---|---|
| Signatures | 34 | 22 | 44 |
| KEM | 41 | 21 | 29 |
| Échange de clé | 9 | 6 | 7 |
| Hachage | 35 | 16 | 24 |
| Total | 119 | 65 | 104 |
Un chiffre brut de 104 failles ne dit pourtant pas tout. Il mélange des ruptures mathématiques sérieuses et de simples erreurs de spécification. C’est ce nuancier qui distingue vraiment un concours ouvert robuste d’un simple concours raté.
Les algorithmes nommément touchés par des ruptures de conception
Parmi les cas les plus sérieux, deux signatures ont subi ce que les chercheurs qualifient de rupture pratique : Tins et Facto-DSA. Du côté des fonctions de hachage, des chercheurs de l’Institut de logiciel de l’Académie chinoise des sciences ont publié un article sur IACR ePrint documentant des collisions explicites pour toutes les variantes à sortie fixe de MoFang, ainsi que pour les trois variantes de Neulaser. Cinq autres propositions de hachage présenteraient des faiblesses structurelles, sans que leurs noms complets soient encore tous rendus publics.
Côté mécanismes d’encapsulation de clé, le tableau de bord ngcc.dev liste plusieurs cas documentés. Aigis-Enc+ souffrirait d’un traitement défaillant des textes chiffrés invalides, ce qui compromettrait sa sécurité IND-CCA. CheetahKEM laisserait fuiter une partie du secret partagé dans des conditions similaires. Pour HEP-QC, la clé privée serait reconstructible à partir de l’implémentation publique, un défaut aussi grave que rare à ce stade d’un concours. LoongKEM et Polar-KEM présenteraient des fuites comparables du secret partagé. Sur le volet échange de clé, AFS-KEX réutiliserait des clés de session éphémères comme état permanent, tandis que CreTAKE aurait réduit, par une erreur de conversion entre bits et octets, son matériel secret éphémère à seulement 64 bits. Le candidat de hachage Eijen génèrerait, lui, des collisions avec une facilité jugée anormale sur plusieurs jeux de paramètres.
Des signalements supplémentaires ont visé, un peu plus tard dans le mois, les candidats COMPASS-KEMPDF, Rudraksh2PDF et ADKEX, mais ces découvertes sont intervenues après la fenêtre initiale des trois jours et ne doivent pas être confondues avec le décompte des 104 premiers signalements.
Des bugs d’implémentation plus que des ruptures mathématiques pures
Il serait trompeur de présenter les 104 signalements comme 104 algorithmes brisés par cryptanalyse pure. Une partie significative provient, selon les comptes-rendus relayés par postquantum.com, d’un balayage assisté par intelligence artificielle qui a mis au jour des défauts d’implémentation, des incohérences de spécification et des lacunes de preuve plutôt que des failles de conception fondamentales. Cette distinction compte énormément pour la suite du concours : un bug de code se corrige en quelques semaines, une faiblesse structurelle de type collision explicite disqualifie définitivement un candidat.
Le classement de sévérité publié sur ngcc.dev distingue justement les statuts Confirmed, Probable, Lead et Proof gap. Sur un premier échantillon de 48 signalements touchant 34 candidats, 44 étaient classés Confirmed, 2 Probable, 1 Lead et 1 Proof gap, un niveau de rigueur qui tranche avec la panique initiale suscitée par le chiffre brut de 104.
Pourquoi Pékin refuse de s’aligner sur les normes du NIST
La dimension technique du dossier NGCC ne doit pas masquer son enjeu géopolitique. Les États-Unis, le Royaume-Uni, l’Union européenne et l’Australie se sont alignés sur les trois normes publiées par le NIST (ML-KEM, ML-DSA et SLH-DSA), avec des échéances de migration fixées entre 2030 et 2035. La Chine, elle, n’a encore adopté aucun algorithme post-quantique national : ni le registre GM/T ni le registre GB/T ne comportent à ce jour d’entrée post-quantique, selon le suivi indépendant publié sur pqc-security.org.
Les raisons avancées dans la presse spécialisée tiennent à la souveraineté technologique. CSO Online rapporte que Pékin veut éviter de dépendre d’une norme américaine, par crainte d’un blocage futur comparable aux restrictions imposées sur l’exportation des puces Nvidia avancées vers la Chine. Les régulateurs chinois gèrent la cryptographie commerciale via une certification propre délivrée par le State Cryptography Administration, ce qui rend la validation d’algorithmes domestiques directement liée aux enjeux d’approvisionnement et de certification des produits vendus sur le marché chinois.
Cette logique de souveraineté n’est pas nouvelle pour Pékin. La Chine dispose déjà de ses propres algorithmes classiques, SM2 pour la signature à courbe elliptique, SM3 pour le hachage et SM4 pour le chiffrement symétrique, utilisés dans les produits certifiés depuis plus d’une décennie. NGCC prolonge cette logique à l’ère post-quantique : plutôt que d’importer ML-KEM et ML-DSA, l’ICCS préfère financer un concours domestique, quitte à payer le prix d’un premier tour marqué par des dizaines de signalements.
Le précédent du NIST : les leçons de SIKE et de Rainbow
L’épisode NGCC rejoue, presque scène pour scène, un scénario déjà vécu par le NIST. En 2022, le candidat SIKE, pourtant parvenu au quatrième tour du concours américain après des années d’examen, s’est effondré en quelques jours face à une attaque classique, sans ordinateur quantique, exploitant sa structure d’isogénies supersingulières. Rainbow, retenu comme finaliste, a lui aussi subi une attaque pratique de récupération de clé qui l’a définitivement écarté. Ces deux cas ont démontré qu’un algorithme peut survivre à plusieurs années d’examen académique avant qu’une faille fondamentale ne soit découverte.
La comparaison a toutefois ses limites. Les ruptures de SIKE et de Rainbow concernaient des candidats uniques, étudiés pendant des années. Les 104 signalements NGCC, eux, s’étalent sur trois jours et mêlent défauts d’implémentation mineurs et ruptures de conception sérieuses. Un décompte brut de signalements n’équivaut donc pas à un décompte d’algorithmes réellement cassés, même si la proportion de candidats touchés (65 sur 119, soit 54,6 %) reste frappante pour un premier tour.
NGCC face à ML-KEM et ML-DSA : un panorama comparatif
Le contraste avec le calendrier occidental est net. ML-KEM et ML-DSA ont été normalisés par le NIST en août 2024, après huit ans de concours structuré en plusieurs tours. NGCC n’en est qu’au premier tour de ce qui doit en compter au moins deux, chacun d’une durée de 9 à 12 mois, avec des finalistes espérés autour de 2029 selon les projections rapportées par postquantum.com. L’Union européenne, de son côté, a publié sa feuille de route coordonnée pour la transition post-quantique, avec un objectif de migration engagée d’ici fin 2026 et les cas à haut risque couverts d’ici 2030.
| Critère | NGCC (Chine) | ML-KEM / ML-DSA (NIST) |
|---|---|---|
| Organisme pilote | ICCS (Institut chinois des normes de cryptographie commerciale) | NIST (États-Unis) |
| Candidats premier tour | 119 | 69 (concours initial 2017) |
| Durée estimée du concours | Au moins 2 tours, finalistes visés vers 2029 | 8 ans (2016-2024) |
| Normes publiées à ce jour | Aucune | ML-KEM, ML-DSA, SLH-DSA (août 2024) |
| Échéance de migration | Non définie | 2030-2035 selon les pays |
Cette asymétrie de calendrier crée, pour les entreprises actives en Chine et en Europe, un vrai casse-tête de conformité. Elles devront potentiellement gérer deux jeux d’algorithmes post-quantiques distincts selon le marché visé, une fragmentation que les analystes de pqshield.com pointent déjà comme un risque pour les multinationales.
Le silence prudent des agences occidentales
À ce stade, ni le NIST, ni l’ANSSI en France, ni le BSI allemand n’ont publié de réaction officielle sur les résultats du premier tour NGCC. Ce silence n’est pas surprenant : les agences occidentales se concentrent sur leur propre calendrier de migration, avec l’appel du G7 à l’action publié le 3 septembre 2026 sous présidence française, et la feuille de route européenne qui demande aux États membres d’engager leur transition d’ici la fin de l’année. Le dossier NGCC reste, pour l’instant, suivi par la communauté académique internationale plutôt que par les agences gouvernementales occidentales, qui n’ont pas de produits certifiés chinois à évaluer dans l’immédiat.
Ce que cela change pour les entreprises européennes
Pour une entreprise française ou européenne qui vend des produits ou des services en Chine, le dossier NGCC n’est pas une curiosité académique lointaine. Toute solution cryptographique destinée au marché chinois devra, à terme, obtenir une certification auprès du State Cryptography Administration sur la base d’un algorithme NGCC retenu, en plus, ou à la place, d’une conformité ML-KEM et ML-DSA exigée côté européen. Les éditeurs de bibliothèques cryptographiques comme OpenSSL, wolfSSL ou Bouncy Castle devront, eux, suivre deux feuilles de route d’implémentation en parallèle une fois les finalistes NGCC connus.
Les équipes sécurité devraient, dès maintenant, cartographier leurs dépendances cryptographiques exposées au marché chinois et surveiller les publications du tracker ngcc.dev au même titre qu’elles suivent les avis CVE classiques. Un algorithme mal choisi en phase pilote, puis abandonné après une rupture de conception, coûte cher à retirer d’un produit déjà déployé. Les équipementiers de modules de sécurité matériels (HSM) devront eux aussi suivre ce dossier avec attention, car leurs clients chinois exigeront tôt ou tard une compatibilité NGCC, en parallèle du support ML-KEM et ML-DSA déjà intégré pour les marchés occidentaux. Cette double contrainte rallonge mécaniquement les cycles de certification et pèsera sur les budgets d’ingénierie cryptographique des fournisseurs qui vendent sur les deux continents.
Le calendrier à venir : second tour et horizon 2029
Le programme NGCC prévoit au minimum deux tours d’évaluation, chacun d’une durée estimée entre 9 et 12 mois, avant la désignation de finalistes autour de 2029. Suivront ensuite une phase d’optimisation des paramètres et la normalisation formelle, un processus qui pourrait s’étirer jusqu’au début des années 2030. L’ICCS n’a pas encore communiqué de date précise pour l’annonce du second tour, ni le nombre de finalistes retenus par catégorie, ni si les quatre familles (signatures, KEM, échange de clé, hachage) suivront des calendriers distincts.
Cette incertitude de calendrier contraste avec la rigueur du calendrier européen, où la feuille de route coordonnée de la Commission européenne fixe des jalons précis jusqu’en 2030 pour les cas à haut risque.
Cinq prédictions pour les douze prochains mois
Premièrement, le nombre de candidats survivants au premier tour devrait continuer de baisser dans les semaines qui suivent la publication initiale, à mesure que les équipes académiques chinoises et internationales approfondissent leur analyse des 119 propositions. Deuxièmement, au moins un candidat jugé solide à ce stade subira probablement une rupture tardive comparable à celle de SIKE en 2022, découverte après plusieurs mois d’examen plutôt que lors du sprint initial de trois jours.
Troisièmement, l’écart entre le calendrier chinois (finalistes vers 2029) et le calendrier occidental (migration dès 2030) va forcer les grands éditeurs de bibliothèques cryptographiques à gérer une double implémentation pendant plusieurs années, avec un surcoût d’ingénierie et de certification pour les entreprises présentes sur les deux marchés. Quatrièmement, les agences occidentales, pour l’instant silencieuses, devraient publier une première analyse officielle du dossier NGCC d’ici la fin 2026 ou début 2027, ne serait-ce que pour cadrer les attentes des entreprises multinationales. Cinquièmement, la fragmentation des normes post-quantiques entre blocs géopolitiques (NIST, NGCC chinois, et d’éventuelles initiatives russes ou indiennes) devrait devenir un sujet récurrent des conférences de cryptographie en 2027, au même titre que l’était la course au concours NIST entre 2017 et 2022.
Questions fréquentes sur le programme NGCC chinois
Qu’est-ce que le programme NGCC ?
NGCC signifie Next-generation Commercial Cryptographic Algorithms. C’est le concours ouvert lancé par l’Institut chinois des normes de cryptographie commerciale (ICCS) pour sélectionner les futurs algorithmes cryptographiques commerciaux chinois, y compris des alternatives post-quantiques aux normes ML-KEM et ML-DSA du NIST.
Combien d’algorithmes ont été soumis au premier tour ?
119 candidats au total : 34 schémas de signature numérique, 41 mécanismes d’encapsulation de clé, 9 protocoles d’échange de clé et 35 fonctions de hachage, publiés le 20 septembre 2026.
Combien de candidats ont été touchés par une faille ?
Dans les trois jours suivant la publication, 104 signalements ont été déposés contre 65 des 119 candidats, soit un peu plus de la moitié du lot initial. Tous les signalements ne correspondent pas à des ruptures mathématiques sérieuses, certains sont de simples défauts d’implémentation.
NGCC remplace-t-il ML-KEM et ML-DSA en Chine ?
La Chine n’a pour l’instant adopté aucune norme post-quantique nationale. NGCC vise précisément à en produire une, indépendante des normes américaines ML-KEM, ML-DSA et SLH-DSA, pour un usage dans la cryptographie commerciale certifiée par le State Cryptography Administration.
Quand les finalistes NGCC seront-ils connus ?
Le processus prévoit au moins deux tours d’évaluation de 9 à 12 mois chacun, avec des finalistes espérés autour de 2029, suivis d’une phase d’optimisation avant la normalisation formelle. L’ICCS n’a pas publié de date exacte pour le second tour.
Cet épisode ressemble-t-il à un précédent concours de cryptographie ?
Oui, il rappelle les débuts du concours post-quantique du NIST, où le candidat SIKE s’est effondré en 2022 après plusieurs années d’examen, et où Rainbow a subi une attaque pratique de récupération de clé. La différence est la vitesse : les signalements NGCC sont arrivés en trois jours, contre plusieurs années pour les ruptures NIST.
Les entreprises européennes doivent-elles s’inquiéter dès maintenant ?
Pas dans l’urgence, mais la vigilance s’impose pour les entreprises actives sur le marché chinois. Aucun algorithme NGCC n’est encore sélectionné ni certifié. Les équipes sécurité ont néanmoins intérêt à suivre le dossier dès maintenant plutôt que d’attendre la désignation des finalistes vers 2029.
Où suivre l’avancement du concours NGCC ?
Le site communautaire ngcc.dev, maintenu par le cryptographe Markku-Juhani O. Saarinen, centralise les signalements de failles. L’IACR et des sites spécialisés comme postquantum.com publient des synthèses régulières.




