Die Quantenkryptografie (insbesondere die Quanten-Schlüsselverteilung bzw. Quantum Key Distribution, QKD) nutzt fundamentale Gesetze der Quantenmechanik, um kryptografische Schlüssel nachweisbar abhörsicher zu übertragen. Im Gegensatz zu herkömmlichen asymmetrischen Verfahren beruht der Schutz nicht auf unbewiesenen mathematischen Rechenproblemen, sondern auf den Grundgesetzen der Physik.
Die Sicherheit der heutigen digitalen Infrastruktur basiert weitgehend auf Public-Key-Kryptografie wie RSA, Diffie–Hellman und elliptischen Kurven (ECC). Diese Verfahren sind jedoch durch künftige, fehlertolerante Quantencomputer verwundbar: Der Shor-Algorithmus bricht RSA und diskrete Logarithmen in polynomieller Zeit, während Grovers Algorithmus symmetrische Schlüssellängen effektiv halbiert. Wer sich gegen diese Bedrohung absichern will, muss zwischen zwei grundlegenden Wegen unterscheiden: der softwarebasierten Post-Quantum-Kryptografie (PQC) und der physikalisch gesicherten Quantenkryptografie. Einen umfassenden Gesamtüberblick bietet auch unser Leitfaden Start hier: Einstieg in Quantencomputer sowie das Glossar Quantencomputing.
Quantenkryptografie in drei Punkten
- Physikalische Sicherheit statt mathematischer Härte: Quantenkryptografie ist kein Verschlüsselungsalgorithmus für Nutzdaten, sondern ein Verfahren zur Schlüsselverteilung (QKD). Die Sicherheit beruht direkt auf Naturgesetzen wie dem No-Cloning-Theorem und der quantenmechanischen Messungsstörung.
- Unbemerkbares Abhören ist unmöglich: Jeder Versuch eines Lauschers (Eve), Quantenzustände abzugreifen oder zu kopieren, verändert diese unausweichlich. Die entstehende Quantenbit-Fehlerrate (QBER) warnt Sender und Empfänger sofort, woraufhin der kompromittierte Schlüssel verworfen wird.
- QKD schützt den Schlüssel, das One-Time-Pad die Daten: Mit QKD erzeugen Alice und Bob einen gemeinsamen, absolut zufälligen Schlüssel. In Kombination mit dem klassischen One-Time-Pad (oder AES-256) entsteht ein nachweisbar informationstheoretisch sicheres Kommunikationssystem.
Prinzipien der Quantenkryptografie: Warum die Physik Lauschangriffe verhindert
Klassische Datenübertragung lässt sich im Prinzip unbemerkt kopieren: Ein Abhörer kann das elektrische Signal in einem Kupferkabel oder den Lichtpuls in einer Glasfaser anzapfen und duplizieren, ohne dass Sender oder Empfänger dies zwingend bemerken. In der Quantenwelt ist das fundamental ausgeschlossen:
- Das No-Cloning-Theorem: Es ist mathematisch und physikalisch unmöglich, einen unbekannten, beliebigen Quantenzustand perfekt zu kopieren. Ein Lauscher kann einzelne Photonen nicht duplizieren, um eine Kopie zu behalten und das Original weiterzusenden.
- Zustandskollaps durch Messung: Wird ein Quantenzustand gemessen, kollabiert seine Wellenfunktion in einen Eigenzustand des Messoperators. Ein Lauscher, der den Zustand eines Photons abfängt und misst, hinterlässt unauslöschliche Spuren im Signal.
- Quantenverschränkung und Nichtlokalität: Werden verschränkte Photonenpaare genutzt (wie im E91-Protokoll), zeigen die Messergebnisse perfekte Korrelationen. Diese lassen sich über die Verletzung der Bell’schen Ungleichung überprüfen. Dadurch wird Device-Independent QKD (DI-QKD) möglich, bei dem selbst manipulierte Geräte die Sicherheit nicht brechen können. Wer das Phänomen im Detail verstehen möchte, liest unseren Beitrag zur Quantenverschränkung.
Wichtig für das Verständnis: Quantenkryptografie überträgt keine geheimen Nachrichten im Quantenkanal, sondern einen zufälligen symmetrischen Schlüssel. Die eigentliche Nachricht wird anschließend verschlüsselt über herkömmliche Kanäle (Internet, Funk) übertragen.
Das BB84-Protokoll: Der Standard der Quanten-Schlüsselverteilung
Das erste und bis heute grundlegende Protokoll für Quantum Key Distribution wurde 1984 von Charles H. Bennett und Gilles Brassard vorgestellt. BB84 nutzt die Polarisation von einzelnen Photonen in zwei zueinander komplementären Basen (Mutually Unbiased Bases, MUBs):
- Geradlinige (rektilineare) Basis (+): Horizontale Polarisation (0°) repräsentiert das Bit
0, vertikale Polarisation (90°) repräsentiert das Bit1. - Diagonale Basis (×): Polarisation bei 45° repräsentiert das Bit
0, Polarisation bei 135° repräsentiert das Bit1.
Misst der Empfänger ein Photon in der gleichen Basis, in der es gesendet wurde, erhält er das Bit mit 100 %iger Sicherheit korrekt. Misst er jedoch in der falschen Basis, ist das Messergebnis rein zufällig (50 % Wahrscheinlichkeit für 0 oder 1).
Der Ablauf einer BB84-Übertragung gliedert sich in fünf präzise Phasen:
- Quantenübertragung: Alice erzeugt eine zufällige Bitfolge und wählt für jedes Bit zufällig eine der beiden Basen (+ oder ×). Sie sendet die polarisierten Einzelphotonen über einen Quantenkanal (z. B. Glasfaser) an Bob.
- Messung: Bob wählt für jedes eintreffende Photon unabhängig und zufällig ebenfalls eine Basis (+ oder ×) und führt die Messung durch.
- Basenabgleich (Sifting): Über einen öffentlichen, authentifizierten klassischen Kanal teilen Alice und Bob mit, welche Basen sie gewählt haben – ohne die gemessenen Bitwerte zu verraten. Alle Bits, bei denen die Basen nicht übereinstimmten, werden verworfen (ca. 50 % der Rohdaten). Die verbleibende Sequenz heißt gesiebter Schlüssel (Sifted Key).
- Fehlerratenschätzung (QBER): Alice und Bob vergleichen öffentlich eine zufällig ausgewählte Teilmenge ihrer Bits, um die Quantum Bit Error Rate (QBER) zu berechnen. Liegt die QBER unter dem theoretischen Grenzwert von etwa 11 %, ist bewiesen, dass kein massiver Lauschangriff stattfand. Die verglichenen Testbits werden anschließend vernichtet.
- Fehlerkorrektur und Privatsphärenverstärkung (Privacy Amplification): Über klassische Algorithmen (wie Cascade oder LDPC) werden verbleibende Übertragungsfehler korrigiert. Anschließend verkürzen Alice und Bob den Schlüssel mathematisch über kryptografische Hashfunktionen so stark, dass ein eventuell vorhandenes Restwissen eines Lauschers auf infinitesimal kleine Werte absinkt.
Entanglement-basierte Protokolle: E91 und BBM92
Neben dem Einzelphotonen-Verfahren von BB84 existieren Protokolle, die auf verschränkten Photonenpaaren aufbauen. Das bedeutendste ist das E91-Protokoll, das Artur Ekert 1991 entwickelte:
Hier sendet eine zentrale Quelle je ein Photon eines verschränkten Bell-Zustands an Alice und an Bob. Beide messen ihre Photonen in zufällig gewählten Orientierungen. Die Besonderheit: Aus einem Teil der Messungen bilden Alice und Bob den Schlüssel; mit dem anderen Teil prüfen sie die Gültigkeit der Clauser-Horne-Shimony-Holt-Ungleichung (CHSH), einer Form der Bell’schen Ungleichung.
Wird die Bell’sche Ungleichung maximal verletzt, garantiert die Quantenphysik, dass die Photonen mit keinem dritten System im Universum korreliert sind. Selbst wenn der Angreifer die Photonenquelle selbst gebaut und kontrolliert hat, kann er den Schlüssel nicht kennen. Dies bildet das Fundament für gerätediagonostizierte (Device-Independent) QKD.
Fortgeschrittene QKD-Technologien: CV-QKD und Twin-Field-QKD
Um die Reichweite und die Übertragungsraten von QKD-Systemen zu steigern, wurden in den letzten Jahren bedeutende methodische Fortschritte erzielt:
- Continuous-Variable QKD (CV-QKD): Statt einzelner Photonen nutzt CV-QKD kontinuierliche Eigenschaften von Laserlicht wie Amplitude und Phasenquadraturen. Der große Vorteil: Zum Empfang genügen Standard-Homodyn-Detektoren aus der optischen Telekommunikation statt aufwendiger Einzelphotonen-Detektoren. CV-QKD lässt sich hervorragend in bestehende Glasfasernetze integrieren, hat jedoch bei sehr langen Strecken höhere Rechenanforderungen an die Fehlerkorrektur.
- Twin-Field-QKD (TF-QKD): Ein fundamentales Problem herkömmlicher QKD-Systeme ist die sogenannte PLOB-Grenze (Pirandola-Laurenza-Ottaviani-Banchi), die besagt, dass die Schlüsselrate ohne Verstärker exponentiell mit der Faserlänge abnimmt. Twin-Field-QKD überwindet diese Grenze, indem Alice und Bob optische Felder an einen zentralen, ungesicherten Relaisknoten senden, wo eine Einzelphotonen-Interferenz gemessen wird. Damit lassen sich Reichweiten von über 500 bis 800 Kilometern in Standard-Glasfasern erzielen – ein entscheidender Schritt für kontinentale Netze.
Praxis und reale Implementierungen: Wo Quantenkryptografie heute im Einsatz ist
Quantenschlüsselverteilung hat das Forschungslabor längst verlassen und wird weltweit in hochsensiblen Bereichen erprobt und produktiv genutzt:
- Terrestrische Glasfasernetze: Kommerzielle QKD-Systeme von Anbietern wie ID Quantique, Toshiba und QTI sichern Standleitungen für Banken, Rechenzentren und Regierungsstellen ab. In China verbindet ein über 2.000 Kilometer langer QKD-Backbone die Metropolen Peking und Shanghai über 32 Trusted-Nodes. In Europa entsteht mit der EuroQCI-Initiative eine pan-europäische Quantenkommunikationsinfrastruktur.
- Satelliten-QKD: Da Glasfasern bei Strecken über 100–200 km ohne Trusted Nodes stark dämpfen, bietet der Weltraum ideale Bedingungen für globale Distanzen. Der chinesische Quantensatellit Micius demonstrierte 2017 erfolgreich QKD über 1.200 Kilometer zwischen Bodenstationen sowie interkontinentale Videokonferenzen zwischen Peking und Wien. Europäische Missionen (wie Eagle-1 der ESA) bereiten den Regelbetrieb orbitaler Schlüsselverteilung vor.
- Metropolitane Testbetten: Städte wie London, Genf, Tokio und Berlin betreiben städtische Quantenringe, um die Koexistenz von QKD-Signalen mit normalem Datenverkehr (WDM, Wavelength Division Multiplexing) auf derselben Faser zu validieren.
Herausforderungen und Grenzen: Warum QKD kein Allheilmittel ist
Trotz der unbestreitbaren physikalischen Eleganz steht die Quantenkryptografie vor handfesten technischen, wirtschaftlichen und infrastrukturellen Hürden:
- Faserdämpfung und Reichweitengrenze: Lichtsignale in Standard-Quarzglasfasern (bei 1.550 nm) verlieren nach ca. 100 km rund 99 % ihrer Intensität. Da Quantenzustände aufgrund des No-Cloning-Theorems nicht durch klassische optische Verstärker (EDFAs) verstärkt werden können, braucht es für weite Strecken entweder Trusted Nodes (die Zwischenpunkte müssen physisch absolut abhörsicher sein) oder echte Quantenrepeater auf Basis von Quantenspeichern und Quantenfehlerkorrektur, die sich noch im Entwicklungsstadium befinden.
- Seitenkanalangriffe auf reale Hardware: Während das theoretische Protokoll absolut sicher ist, weisen reale Laser, Strahlteiler und Einzelphotonendetektoren fertigungsbedingte Imperfektionen auf. Forscher haben gezeigt, dass Angreifer Detektoren mit starken Laserpulsen „blenden“ können (Detector Blinding), sodass sie wie klassische Schalter reagieren, ohne Fehler im Protokoll auszulösen. Moderne MDI-QKD- und DI-QKD-Systeme schließen diese Lücken zwar schrittweise, erhöhen aber die Systemkomplexität.
- Hohe Hardwarekosten und proprietäre Infrastruktur: Ein QKD-Link erfordert spezialisierte Laser, kryogen oder thermoelektrisch gekühlte Einzelphotonen-Detektoren (SNSPDs oder APDs) sowie dedizierte dunkle Fasern oder hochpräzise Filter. Im Vergleich dazu lässt sich Software-Verschlüsselung mit wenigen Klicks auf vorhandenen Servern ausrollen.
- Authentifizierungsproblem: QKD löst das Problem des sicheren Schlüsselaustauschs, erfordert für den klassischen Kanal aber zwingend eine vorab eingerichtete Authentifizierung (z. B. via Wegman-Carter), um Man-in-the-Middle-Angriffe zu verhindern. Man benötigt also bereits ein bestehendes Vertrauensverhältnis, um den ersten Quantenschlüssel sicher abzustimmen.
Quantenkryptografie (QKD) versus Post-Quantum-Kryptografie (PQC)
In der Sicherheitsdiskussion werden Quantenkryptografie und Post-Quantum-Kryptografie oft verwechselt, obwohl sie völlig unterschiedliche Ansätze verfolgen:
| Kriterium | Quantenkryptografie (QKD) | Post-Quantum-Kryptografie (PQC) |
|---|---|---|
| Sicherheitsgrundlage | Physikalische Naturgesetze (Quantenmechanik) | Schwere mathematische Gitter- und Code-Probleme |
| Benötigte Hardware | Spezielle Quantenoptik (Laser, SPDs, Glasfaser/Satellit) | Normale klassische PCs, Smartphones und Server |
| Skalierbarkeit | Punkt-zu-Punkt, aufwendig über Netze zu skalieren | Sofort weltweit über das bestehende Internet ausrollbar |
| Zukunftssicherheit | Informationstheoretisch unbegrenzt sicher | Sicher gegen bekannte Algorithmen; mathematische Restrisiken |
| Haupteinsatz | Kritische Infrastrukturen, Regierungsnetze, Backbone | Breite Masse: Browser (TLS), VPNs, Signaturen, Apps |
Die Experten sind sich einig: PQC und QKD schließen sich nicht aus, sondern ergänzen sich im Sinne einer mehrschichtigen Verteidigung (Defense-in-Depth). Während PQC die globale IT-Infrastruktur schnell und kosteneffizient vor Quantenangriffen schützt, bietet QKD für hochsensible Regierungs-, Militär- und Finanzdaten eine zusätzliche physische Barriere, die selbst theoretischen mathematischen Durchbrüchen für immer standhält. Ausführliche Details zu den standardisierten Algorithmen wie ML-KEM und ML-DSA findest du in unserem Fachbeitrag zur Post-Quantum-Kryptografie.
Ausblick: Vom Einzellink zum weltweiten Quanten-Internet
Die Schlüsselverteilung ist nur der erste praktische Schritt. Die langfristige Vision ist der Aufbau eines echten Quanten-Internets, das beliebige Quantenknoten über verschränkte Zustände miteinander vernetzt. Damit werden revolutionäre Anwendungen möglich:
- Verteiltes Quantencomputing (Distributed Quantum Computing): Mehrere kleinere Quantenprozessoren werden über Quantennetzwerke zu einem virtuellen Großrechner zusammengeschaltet. Wie Hardware-Plattformen heute skaliert werden, beleuchtet unser Technologie & Hardware Hub.
- Blind Quantum Computing: Ein Nutzer kann Rechenoperationen auf einem Cloud-Quantencomputer ausführen, ohne dass der Betreiber des Quantenrechners erfährt, welche Daten verarbeitet oder welcher Algorithmus berechnet wird.
- Global vernetzte Quantensensoren: Verschränkte Sensornetzwerke ermöglichen astronomische Messungen und Erdschwerefeld-Kartierungen mit bisher unerreichter Präzision.
Wer wissen will, wie weit die Vernetzung über Glasfaser und Satelliten bereits fortgeschritten ist, findet alle Details im Grundlagenartikel Das Quanten-Internet: Grundlagen, Funktionsweise & Grenzen.
Häufige Fragen zur Quantenkryptografie (FAQ)
Was ist der Unterschied zwischen Quantenkryptografie und Post-Quantum-Kryptografie?
Quantenkryptografie (wie QKD) schützt die Schlüsselübertragung durch physikalische Naturgesetze der Quantenmechanik und benötigt spezielle Hardware wie Laser, Glasfasern und Einzelphotonendetektoren. Post-Quantum-Kryptografie (PQC) ist reine Software: Sie nutzt neuartige, komplexe mathematische Probleme (z. B. gitterbasierte Kryptografie wie ML-KEM), die auch auf normalen Computern und Handys laufen und von Quantencomputern nicht geknackt werden können.
Was versteht man unter Quantum Key Distribution (QKD) und dem BB84-Protokoll?
QKD ist ein Verfahren, bei dem zwei Parteien über einzelne Quantenzustände (Photonen) einen geheimen, identischen Zufallsschlüssel erzeugen. Das BB84-Protokoll von 1984 codiert Bits in zwei nicht-orthogonalen Polarisationsbasen (+ und ×). Versucht ein Lauscher das Photon abzufangen, stört er unweigerlich den Zustand. Sender und Empfänger bemerken dies an einer erhöhten Fehlerrate (QBER) und brechen den Schlüsselaustausch ab.
Ist Quantenkryptografie absolut unhackbar?
Auf der Ebene der reinen Physik ist die Theorie mathematisch unknackbar (No-Cloning-Theorem). In der Praxis bestehen reale Systeme jedoch aus Hardware (Detektoren, Laser), die Schwachstellen aufweisen können – sogenannte Seitenkanalangriffe wie Detector Blinding. Moderne Protokolle wie geräteunabhängiges QKD (DI-QKD) und verbesserte Hardware schließen diese Angriffsvektoren jedoch zunehmend ab.
Warum ersetzt Quantenkryptografie herkömmliche Verschlüsselung noch nicht überall?
Die Verbreitung wird durch drei Faktoren gebremst: Hohe Kosten für Spezialhardware, Reichweitenbegrenzung auf ca. 100–200 km in Standardglasfasern (mangels serienreifer Quantenrepeater) sowie die Tatsache, dass QKD nur den Schlüsselaustausch zwischen zwei Punkten schützt, aber keine Daten verschlüsselt oder digitale Signaturen ersetzt. Daher setzt die weltweite IT vorerst vorrangig auf PQC-Software.
Fazit & Weiterführende Themen
Quantenkryptografie revolutioniert die Sicherheitstheorie: Statt darauf zu vertrauen, dass ein mathematisches Rätsel für einen Angreifer schwer genug bleibt, garantiert die Natur selbst die Unverletzlichkeit des Schlüssels. Auch wenn praktische Hürden wie Reichweite und Kosten den breiten Masseneinsatz noch verzögern, bildet QKD zusammen mit PQC das Fundament für die digitale Souveränität des 21. Jahrhunderts.
Weiterlesen und vertiefen:
- Einen fundierten Einstieg in die mathematische Bedrohung für heutige Verschlüsselung bietet der Beitrag zum Shor-Algorithmus: Wie Quantencomputer Primfaktoren zerlegen.
- Wie heutige, noch rauschanfällige Prozessoren arbeiten, erfährst du im Leitfaden zur NISQ-Ära: Herausforderungen & Chancen.
- Die physikalische Grundlage verschränkter Kommunikationskanäle erklärt unser Leitartikel zur Quantenverschränkung.
- Wie aus einzelnen Quanten-Links ein globales Kommunikationsnetz entsteht, liest du in Das Quanten-Internet: Grundlagen & Grenzen.
- Weitere praktische Einsatzfelder von Quantenrechnern in Industrie, Chemie und Logistik erschließt der zentrale Anwendungs-Hub.
- Eine sachliche Einordnung der wirtschaftlichen Entwicklung und der beteiligten Hardware-Pioniere findest du im Überblick zu Quantencomputer Aktien & Investments.