Post-Quantum-Kryptografie: Standards und Migration erklärt
Post-Quantum-Kryptografie (PQC) bezeichnet klassische kryptografische Verfahren, die auch Angriffen mit leistungsfähigen Quantencomputern standhalten sollen. Sie laufen auf heutigen Computern und ersetzen schrittweise Verfahren wie RSA und elliptische Kurvenkryptografie, die ein ausreichend großer, fehlertoleranter Quantencomputer mit dem Shor-Algorithmus gefährden würde.
Ein solcher Quantencomputer existiert heute nicht. Die Umstellung beginnt trotzdem bereits, weil langlebige Daten schon jetzt gespeichert und später entschlüsselt werden könnten („Harvest now, decrypt later“) und weil der Austausch von Protokollen, Zertifikaten, Geräten und Schlüsseln Jahre dauert. Wie die Quantenbedrohung mathematisch entsteht, erklärt der Beitrag zum Shor-Algorithmus.
Was schützt Post-Quantum-Kryptografie?
PQC soll vor allem zwei Aufgaben der Public-Key-Kryptografie quantensicher neu lösen:
- Schlüssel etablieren: Zwei Kommunikationspartner erzeugen ein gemeinsames Geheimnis, ohne es offen zu übertragen. Dafür werden heute häufig RSA oder Verfahren auf elliptischen Kurven verwendet.
- Digital signieren: Signaturen bestätigen Herkunft und Unverändertheit von Software, Dokumenten, Zertifikaten oder Nachrichten.
Symmetrische Verschlüsselung und Hashfunktionen sind nicht auf dieselbe Weise durch Shors Algorithmus bedroht. Der Grover-Algorithmus liefert theoretisch nur eine quadratische Beschleunigung für unstrukturierte Suche. Deshalb werden bei symmetrischen Verfahren vor allem Sicherheitsparameter und Schlüssellängen überprüft, statt die gesamte Verfahrensklasse zu ersetzen.
Welche NIST-Standards gelten?
Das US-amerikanische National Institute of Standards and Technology (NIST) hat im August 2024 die ersten drei PQC-Standards final veröffentlicht. Die neuen Standardnamen unterscheiden sich von den geläufigen Namen der zugrunde liegenden Einreichungen:
| Standard | Grundlage | Aufgabe |
|---|---|---|
| ML-KEM (FIPS 203) | CRYSTALS-Kyber | Schlüsselverkapselung für den Aufbau gemeinsamer Geheimnisse |
| ML-DSA (FIPS 204) | CRYSTALS-Dilithium | Digitale Signaturen |
| SLH-DSA (FIPS 205) | SPHINCS+ | Hashbasierte digitale Signaturen |
„Standardisiert“ bedeutet nicht, dass jedes System automatisch umgestellt ist. Protokolle, Bibliotheken, Hardware, Zertifikatsketten und betriebliche Prozesse müssen die Verfahren korrekt integrieren. Den offiziellen Stand dokumentieren die Seiten zu den finalisierten NIST-PQC-Standards.
Wie funktionieren die neuen Verfahren?
Die standardisierten Verfahren nutzen mathematische Probleme, für die nach heutigem Kenntnisstand weder effiziente klassische noch effiziente Quantenangriffe bekannt sind:
- Gitterbasierte Kryptografie: ML-KEM und ML-DSA basieren auf strukturierten Gitterproblemen mit gezielt eingebautem Rauschen. Sie bieten gute Leistung, benötigen aber größere Schlüssel, Chiffrate oder Signaturen als viele bisherige Elliptic-Curve-Verfahren.
- Hashbasierte Signaturen: SLH-DSA baut seine Sicherheit im Wesentlichen auf kryptografischen Hashfunktionen auf. Das ergibt eine andersartige Sicherheitsgrundlage, geht jedoch mit vergleichsweise großen Signaturen einher.
„Quantensicher“ ist dabei keine Garantie für alle Zukunft. Neue kryptanalytische Erkenntnisse, Implementierungsfehler und Seitenkanäle können weiterhin Risiken schaffen. Deshalb bleibt Krypto-Agilität wichtig: Systeme sollten Algorithmen und Parameter austauschen können, ohne vollständig neu gebaut zu werden.
PQC, Quantenkryptografie und QKD: der Unterschied
Post-Quantum-Kryptografie ist normale Software-Kryptografie mit neuen mathematischen Verfahren. Sie benötigt weder Qubits noch eine Quantenleitung. Quantenkryptografie beziehungsweise Quantum Key Distribution (QKD) nutzt dagegen quantenphysikalische Zustände zur Schlüsselverteilung und erfordert spezielle Infrastruktur.
Beide Ansätze lösen daher nicht dieselbe praktische Aufgabe. PQC lässt sich in bestehende Internet-, Software- und Gerätesysteme integrieren; QKD ist auf passende Kommunikationsstrecken und Hardware angewiesen. Eine ausführlichere Abgrenzung bietet der Beitrag Quantenkryptografie: Sicherheit der Zukunft. Begriffe wie Qubit, Messung und Verschränkung stehen im Quantencomputing-Glossar.
Wann muss die Migration beginnen?
Organisationen sollten heute mit Bestandsaufnahme und Planung beginnen, nicht auf einen kryptografisch relevanten Quantencomputer warten. Die Dringlichkeit hängt von der Schutzdauer der Daten, der Lebensdauer eingesetzter Systeme und der benötigten Umstellungszeit ab. Langfristig vertrauliche Gesundheits-, Behörden-, Forschungs- oder Unternehmensdaten haben meist höhere Priorität als kurzlebige Informationen.
- Kryptografie inventarisieren: Wo werden RSA, Diffie-Hellman oder elliptische Kurven für Schlüsselaufbau und Signaturen verwendet? Auch Zertifikate, Firmware, Backups, Hardwaremodule und externe Dienste einbeziehen.
- Daten und Systeme priorisieren: Schutzdauer, Austauschbarkeit und Folgen eines späteren Bruchs bewerten.
- Abhängigkeiten prüfen: Unterstützen Betriebssysteme, Bibliotheken, Browser, Netzwerkgeräte, Cloud-Dienste und Lieferanten die vorgesehenen Standards?
- Kontrolliert testen: Größere Schlüssel, Chiffrate und Signaturen können Speicher, Bandbreite, Handshakes und Zertifikatsketten beeinflussen.
- Krypto-Agilität aufbauen: Verfahren, Parameter und Schlüsselverwaltung austauschbar halten und einen Rückfallplan vorsehen.
Sind hybride Verfahren sinnvoll?
Während der Übergangszeit können Protokolle einen klassischen und einen post-quantenkryptografischen Schlüsselaustausch kombinieren. Das gemeinsame Ergebnis bleibt geschützt, solange mindestens eine korrekt kombinierte Komponente sicher ist. Solche hybriden Ansätze reduzieren das Risiko einer frühen Festlegung, erhöhen aber Komplexität und Datenmenge. Sie sollten deshalb über etablierte Protokoll- und Bibliotheksunterstützung umgesetzt werden, nicht als selbst entworfene Kryptografie.
Kann ein Quantencomputer RSA heute knacken?
Nein, heutige Quantencomputer können praxisübliche RSA-Schlüssel nicht mit Shors Algorithmus brechen. Es fehlen ausreichend viele zuverlässige logische Qubits, leistungsfähige Fehlerkorrektur und eine sehr große Zahl präziser Quantengatter. Die Migration ist Vorsorge gegen ein langfristiges Risiko und gegen das nachträgliche Entschlüsseln heute abgefangener, langlebiger Daten. Hardwarestand und Skalierungsprobleme ordnet der Hub Technologie & Hardware ein.
Fazit
Post-Quantum-Kryptografie ist keine ferne Spezialtechnik, sondern eine laufende Modernisierung digitaler Sicherheit. Mit ML-KEM, ML-DSA und SLH-DSA stehen die ersten finalen NIST-Standards bereit. Der vernünftige nächste Schritt ist nicht Panik, sondern ein belastbares Inventar: schützenswerte Daten, verwendete Kryptografie, technische Abhängigkeiten und Migrationsfristen erfassen, anschließend standardisierte Verfahren kontrolliert testen und einführen.