Post-Quantum-Kryptografie
Abkürzung: PQC
Der Name ist irreführend: Es geht nicht um Kryptografie mit Quantenrechnern, sondern um klassische Verfahren, die gegen Angriffe durch Quantenrechner bestehen. Sie laufen auf gewöhnlichen Prozessoren.
**Stand: Oktober 2026.** Das Gebiet bewegt sich schnell — Empfehlungen und Parametersätze ändern sich, zuletzt Anfang Oktober 2026 bei Classic McEliece. Angaben vor einer Entscheidung gegen die aktuelle Fassung der TR-02102-1 prüfen.
Was ein Quantenrechner bricht — und was nicht
Zwei Algorithmen sind entscheidend, und sie wirken völlig unterschiedlich.
Shors Algorithmus löst Faktorisierung und diskrete Logarithmen in handhabbarer Zeit. Damit fällt die gesamte heute eingesetzte asymmetrische Kryptografie: RSA, Diffie-Hellman und die Verfahren über elliptische Kurven. Nicht geschwächt — gebrochen. Längere Schlüssel helfen nicht, weil der Aufwand nicht exponentiell mitwächst.
Grovers Algorithmus beschleunigt die Suche im Schlüsselraum quadratisch. Eine symmetrische Verschlüsselung mit 128 Bit verliert damit rechnerisch die Hälfte ihrer Bits. Das ist unangenehm, aber kein Bruch: Verfahren mit 256 Bit Schlüssellänge bleiben auch danach weit außer Reichweite.
| Verfahrensklasse | Wirkung |
|---|---|
| RSA, DH, ECDH, ECDSA | gebrochen |
| AES mit 128 Bit | geschwächt, Reserve schrumpft |
| AES mit 256 Bit | unkritisch |
| SHA-256, HMAC | Kollisionssuche beschleunigt, unkritisch |
Praktisch heißt das: Der Umbau betrifft die Schlüsseleinigung und die Signaturen, nicht die Verschlüsselung der Nutzdaten.
Harvest now, decrypt later
Es existiert kein Quantenrechner, der diese Verfahren brechen könnte. Trotzdem ist der Angriff bereits heute wirksam, und zwar in einer Form, die den Namen „jetzt ernten, später entschlüsseln" trägt.
Wer verschlüsselten Verkehr heute mitschneidet und aufbewahrt, kann ihn entschlüsseln, sobald die Technik verfügbar ist. Die mitgeschnittene Schlüsseleinigung liefert dann den Sitzungsschlüssel, und der entschlüsselt die Nutzdaten.
Daraus folgt eine Asymmetrie, die über die Dringlichkeit entscheidet:
Vertraulichkeit ist schon jetzt betroffen. Alles, was heute übertragen wird und in zehn oder zwanzig Jahren noch schützenswert ist — Patientendaten, Konstruktionsunterlagen, Verschlusssachen —, braucht heute post-quantum-sichere Schlüsseleinigung.
Signaturen sind es nicht. Eine Signatur muss nur im Moment der Prüfung unfälschbar sein. Wer heute signiert und morgen prüft, hat kein Problem; wer Dokumente mit Jahrzehnten Haltbarkeit signiert, schon. Die Umstellung der Signaturen ist damit weniger eilig als die der Schlüsseleinigung.
Die drei NIST-Standards
Nach einem mehrjährigen internationalen Wettbewerb hat NIST im August 2024 drei Verfahren als Federal Information Processing Standards festgelegt:
| Norm | Verfahren | Zweck | Grundlage |
|---|---|---|---|
| FIPS 203 | ML-KEM | Schlüsselkapselung | Modulgitter |
| FIPS 204 | ML-DSA | Signatur | Modulgitter |
| FIPS 205 | SLH-DSA | Signatur | Hashfunktionen |
ML-KEM
ML-KEM ersetzt Diffie-Hellman und seine Varianten. Der Mechanismus unterscheidet sich jedoch: Es ist keine Schlüsseleinigung, bei der beide Seiten gemeinsam einen Wert erzeugen, sondern eine Kapselung. Eine Seite erzeugt ein Geheimnis, verpackt es mit dem öffentlichen Schlüssel der anderen und schickt es. Für Protokolle bedeutet das eine andere Nachrichtenfolge, nicht nur andere Algorithmen.
Der frühere Name des Verfahrens war Kyber, und er hält sich in Bibliotheken und Dokumentation. Wer heute Kyber liest, kann in der Regel ML-KEM annehmen — die standardisierte Fassung weicht in Details vom Wettbewerbsentwurf ab.
ML-DSA und SLH-DSA
Beide signieren, aber auf unterschiedlicher mathematischer Grundlage, und das ist Absicht.
ML-DSA, früher Dilithium, beruht wie ML-KEM auf Gittern. Es ist schnell und hat handliche Größen — und teilt damit die Annahmen von ML-KEM. Fiele die Gittermathematik, wären beide betroffen.
SLH-DSA, früher SPHINCS+, kommt mit nichts weiter aus als Hashfunktionen. Es ist langsamer, die Signaturen sind erheblich größer, dafür beruht seine Sicherheit auf Annahmen, die seit Jahrzehnten Bestand haben. Es ist die bewusst konservative Reserve.
Was noch kommt
NIST standardisiert weiter: Das Signaturverfahren Falcon und der Schlüsselkapselungsmechanismus HQC wurden für die Fortsetzung ausgewählt, die Verfahren laufen. HQC beruht auf Codes und damit auf anderer Mathematik als die Gitterverfahren — derselbe Gedanke wie bei SLH-DSA.
Hybride Verfahren
Die neuen Verfahren sind jung, und ihre Sicherheit beruht auf Annahmen, die weniger lange geprüft sind als die über Faktorisierung. Die Antwort darauf ist, nicht zu wählen: Ein hybrides Verfahren führt ein klassisches und ein post-quantum-sicheres Verfahren zusammen und leitet den Schlüssel aus beiden ab.
Das Ergebnis ist sicher, solange eines der beiden hält. Bricht jemand das Gitterverfahren mit klassischer Mathematik, schützt der klassische Anteil; kommt der Quantenrechner, schützt der post-quantum-sichere.
In TLS 1.3 ist das als eigene Gruppe für die Schlüsseleinigung umgesetzt, die X25519 und ML-KEM-768 verbindet. Sie ist in aktuellen Browsern und Servern verfügbar und inzwischen weit verbreitet — der sichtbarste Teil der Umstellung läuft also bereits.
Die deutsche Sicht
Für Deutschland gibt Teil 1 der Technischen Richtlinie BSI TR-02102 die Empfehlungen vor, und sie weichen in einem wichtigen Punkt von der internationalen Praxis ab: Das BSI verlangt für alle post-quantum-sicheren Schlüsseleinigungsverfahren die hybride Anwendung. Ein reines ML-KEM ohne klassischen Anteil entspricht der Richtlinie nicht.
Empfohlen werden FrodoKEM und ML-KEM. Für Teil 2 der Richtlinie, der sich mit TLS befasst, ist eine Empfehlung hybrider Schlüsseleinigung für TLS 1.3 angekündigt.
Classic McEliece
Hier hat sich die Lage gerade geändert. Das codebasierte Verfahren Classic McEliece galt lange als besonders konservative Wahl, weil sein Grundprinzip seit den siebziger Jahren bekannt ist.
Am 1. Oktober 2026 hat das BSI mitgeteilt, dass die strukturellen Angriffe darauf in den vorangegangenen Monaten deutlich besser geworden sind und auf ein wesentlich geringeres Sicherheitsniveau hindeuten als angenommen. Weitere Verbesserungen hält die Behörde für denkbar. Die Empfehlung lautet daher, Classic McEliece derzeit nicht für Neuentwicklungen zu verwenden und es auch nicht für neue Anwendungen einzuplanen.
Für bestehende Anwendungen ist die Lage weniger scharf: Mit den in der Richtlinie empfohlenen Parametersätzen ist nach Einschätzung des BSI noch kein praktischer Angriff möglich, und die vorgeschriebene hybride Anwendung sichert mindestens das Niveau des klassischen Verfahrens ab.
FrodoKEM und ML-KEM sind nicht betroffen und sollen vorgezogen werden. HQC ist ebenfalls nicht betroffen und wird empfohlen, sobald der Standard vorliegt. Die Aussagen zu Classic McEliece werden in der nächsten Fassung der TR-02102-1 überarbeitet, deren Veröffentlichung für Anfang 2027 geplant ist.
An der Dringlichkeit der Umstellung ändert das nach Einschätzung des BSI nichts — es verschiebt nur die Wahl des Verfahrens.
Krypto-Agilität und die Größenfrage
Die eigentliche Lehre aus dem Vorstehenden ist nicht, welches Verfahren man heute wählt, sondern dass die Wahl revidierbar sein muss. Krypto-Agilität bezeichnet die Fähigkeit eines Systems, Verfahren auszutauschen, ohne es neu zu bauen: Algorithmen als Konfiguration statt als festverdrahtete Annahme, und Schnittstellen, die nicht von einer bestimmten Schlüssellänge ausgehen.
Genau Letzteres wird zum praktischen Problem. Post-quantum-sichere Schlüssel und Signaturen sind erheblich größer als die klassischen — bei SLH-DSA um Größenordnungen. Das stößt an Grenzen, die niemand als Grenze entworfen hat: Zertifikate passen nicht mehr in einen Handshake ohne Fragmentierung, DNS-Antworten überschreiten die Paketgröße, Firmware-Signaturen passen nicht in den vorgesehenen Speicherbereich, und eingebettete Geräte haben den Arbeitsspeicher nicht.
Zeitplan
NIST hat den Übergang in der Veröffentlichung IR 8547 abgesteckt: Die quantengefährdeten Verfahren sollen bis 2035 aus den Normen entfernt werden, Systeme mit hohem Schutzbedarf deutlich früher umstellen.