PFS – Perfect Forward Secrecy

Abkürzung: PFS

Perfect Forward Secrecy ist die Eigenschaft eines Verschlüsselungsverfahrens, dass ein später bekannt gewordener Langzeitschlüssel die vergangenen Verbindungen nicht entschlüsselbar macht. Wer heute aufgezeichneten Verkehr sammelt und in fünf Jahren den privaten Schlüssel des Servers erbeutet, kann damit nichts anfangen.

Im Deutschen wird es als folgenlose Geheimhaltung oder vorwärtsgerichtete Geheimhaltung bezeichnet; durchgesetzt hat sich der englische Begriff, oft verkürzt zu Forward Secrecy.

Was PFS technisch leistet

Ohne PFS läuft ein Schlüsselaustausch so, dass der Sitzungsschlüssel mit dem öffentlichen Schlüssel des Servers übertragen oder daraus abgeleitet wird. Der private Schlüssel des Servers kann ihn also wiederherstellen — und zwar jederzeit, auch Jahre später, aus einem Mitschnitt.

PFS ersetzt diesen Weg durch einen Diffie-Hellman-Austausch mit kurzlebigen Schlüsseln. Beide Seiten erzeugen für jede Sitzung ein neues, nur für diese Sitzung gültiges Schlüsselpaar, tauschen die öffentlichen Teile aus und berechnen daraus ein gemeinsames Geheimnis. Der Langzeitschlüssel wird nur noch zum Nachweis der Identität verwendet — er signiert den Austausch, geht aber nicht in das Ergebnis ein.

Daraus folgt das Entscheidende: Der Sitzungsschlüssel existiert nur im Arbeitsspeicher der beiden Teilnehmer und wird nach dem Ende verworfen. Es gibt kein Material, aus dem er sich später rekonstruieren ließe.

Der Begriff ephemeral in Verfahrensnamen bezeichnet genau diese Kurzlebigkeit:

VerfahrenBedeutung
DHEDiffie-Hellman Ephemeral, klassische Variante
ECDHEdasselbe auf elliptischen Kurven, schneller und mit kürzeren Schlüsseln
DH oder RSA ohne Zusatzstatisch, kein PFS

Das zweite Wort im Namen ist also kein Beiwerk, sondern die ganze Eigenschaft.

PFS bei IPsec-VPN

In der IPsec-Welt ist PFS ein ausdrücklich zu setzender Schalter, und er wirkt an zwei Stellen:

In Phase 1 (IKE-Aushandlung) wird der Diffie-Hellman-Austausch ohnehin durchgeführt. Die gewählte DH-Gruppe bestimmt die Stärke — die Gruppen mit kleinen Nummern gelten als zu kurz und sollten nicht mehr verwendet werden; üblich sind heute Gruppen mit 2048 Bit und mehr oder solche auf elliptischen Kurven.

In Phase 2 entscheidet die Einstellung, ob für die eigentlichen Nutzdatenschlüssel ein neuer Austausch stattfindet oder ob sie aus dem Material der Phase 1 abgeleitet werden. Nur die erste Variante liefert PFS für die Nutzdaten.

Bei der Einrichtung eines Tunnels zwischen Geräten verschiedener Hersteller ist das eine der klassischen Fehlerquellen: Phase 1 kommt zustande, Phase 2 nicht — weil eine Seite PFS verlangt und die andere es nicht anbietet, oder weil beide es verlangen, aber unterschiedliche DH-Gruppen eingestellt haben. Die Protokollmeldungen nennen das selten deutlich; der Abgleich der Phase-2-Parameter auf beiden Seiten ist der kürzeste Weg.

IKEv2 hat die Handhabung vereinfacht, die Fragestellung aber nicht beseitigt.

PFS bei TLS und darüber hinaus

TLS 1.2 kennt sowohl Verfahren mit als auch ohne PFS. Eine Konfiguration, die noch statisches RSA für den Schlüsselaustausch zulässt, liefert für diese Verbindungen keine Forward Secrecy.

TLS 1.3 hat die Frage entschieden: Verfahren ohne PFS sind nicht mehr vorgesehen. Jede TLS-1.3-Verbindung hat Forward Secrecy, ohne dass etwas eingestellt werden müsste.

WireGuard erneuert die Schlüssel in festen Abständen und bringt die Eigenschaft von Haus aus mit.

Messenger-Protokolle wie das Signal-Protokoll gehen weiter und wechseln den Schlüssel fortlaufend innerhalb einer Unterhaltung.

Eine Einordnung gehört dazu: PFS schützt vergangenen Verkehr vor einem später kompromittierten Langzeitschlüssel. Es schützt nicht vor einem Angreifer, der jetzt mitliest, nicht vor einem übernommenen Endgerät, und nicht vor Metadaten. Das Wort perfect im Namen ist historisch gewachsen und verspricht mehr, als die Eigenschaft hält — weshalb in neueren Texten meist nur noch von Forward Secrecy die Rede ist.

Abgrenzung

Diffie-Hellman ist das Verfahren, auf dem PFS beruht. Es liefert die Eigenschaft nur mit kurzlebigen Schlüsseln; statisch eingesetzt nicht.

Ephemeral Ports haben mit dem Begriff nichts zu tun, auch wenn dasselbe Wort auftaucht — dort geht es um kurzlebige Portnummern.

Schlüsselwechsel (Rekeying) erneuert die Schlüssel einer laufenden Verbindung in Abständen. Das begrenzt den Schaden eines einzelnen gebrochenen Sitzungsschlüssels und ist eine Ergänzung zu PFS, kein Ersatz.

HSTS, Zertifikate und Authentifizierung betreffen die Frage, mit wem man spricht. PFS betrifft, wie lange das Gespräch geheim bleibt.

Quellen

  • BSI TR-02102-1: Kryptographische Verfahren — Empfehlungen und Schlüssellängen

Erstellt: · Überarbeitet: