Postquantenkryptografie: CRYSTALS-Kyber und Dilithium
Verschaffen Sie sich einen Überblick über die von NIST ausgewählten Postquantenalgorithmen, verstehen Sie die zugrunde liegenden Gitterprobleme und bewerten Sie die Migrationsherausforderungen für bestehende PKI-Infrastrukturen.
Postquantenkryptografie: CRYSTALS-Kyber und Dilithium ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Bedrohung durch Quantencomputer
Die derzeitige Kryptografie mit öffentlichen Schlüsseln – RSA, ECC und Diffie-Hellman – beruht auf mathematischen Problemen, die für klassische Computer praktisch nicht lösbar sind. Die Sicherheit von RSA beruht auf der Schwierigkeit, große Ganzzahlen zu faktorisieren; die Sicherheit von ECC beruht auf dem diskreten Logarithmusproblem elliptischer Kurven. Ein ausreichend leistungsfähiger Quantencomputer, auf dem Shors Algorithmus ausgeführt wird, kann beide Probleme in polynomieller Zeit lösen und damit die gesamte weit verbreitete Kryptografie mit öffentlichen Schlüsseln effektiv brechen. Ein solcher Quantencomputer existiert heute zwar noch nicht, die Bedrohung wird jedoch so ernst genommen, dass NIST bereits 2016 mit der Standardisierung quantenresistenter Alternativen begann.
Harvest-Now-Decrypt-Later-Angriffe
Staatliche Akteure sammeln möglicherweise schon heute verschlüsselten Internetverkehr, um ihn zu entschlüsseln, sobald Quantencomputer verfügbar sind – eine Strategie, die als „harvest now, decrypt later“ oder SNDL (Store Now, Decrypt Later) bezeichnet wird. Daten mit langfristiger Schutzbedürftigkeit (geheime Regierungsinformationen, Finanzunterlagen, medizinische Daten) sind besonders gefährdet, da sie beim Eintreffen von Quantencomputern möglicherweise noch sensibel sind. Deshalb wird Organisationen empfohlen, bereits vor der Verfügbarkeit von Quantencomputern auf Post-Quanten-Kryptografie (PQC) umzustellen und nicht erst danach, da die Umstellung komplex und zeitaufwendig ist.
Grovers Algorithmus und symmetrische Kryptografie
Es ist wichtig, die Bedrohung durch Quantencomputer für die verschiedenen Algorithmusklassen zu unterscheiden. Shors Algorithmus bricht die asymmetrische Kryptografie von RSA und ECC. Grovers Algorithmus ermöglicht eine quadratische Beschleunigung bei der Suche, wodurch sich die effektive Schlüssellänge symmetrischer Verschlüsselungsverfahren und Hashfunktionen halbiert. Das bedeutet, dass AES-128 gegenüber einem Quantenangreifer nur 64 Bit Sicherheit bietet – und damit unzureichend ist –, während AES-256 eine Post-Quanten-Sicherheit von 128 Bit beibehält, was akzeptabel ist. Auch bei SHA-256 halbiert sich die Sicherheitsstärke, SHA-256 ist jedoch weiterhin ausreichend; für eine längerfristige Sicherheit werden SHA-384 und SHA-512 empfohlen.
NIST-Standardisierungsprozess für PQC
2016 startete NIST einen Wettbewerb zur Auswahl postquantenkryptografischer Algorithmen und erhielt 82 Einreichungen. Nach mehreren Bewertungsrunden stellte NIST 2024 seine ersten PQC-Standards fertig: FIPS 203 (ML-KEM aus CRYSTALS-Kyber) für die Kapselung von Schlüsseln, FIPS 204 (ML-DSA aus CRYSTALS-Dilithium) für digitale Signaturen und FIPS 205 (SLH-DSA aus SPHINCS+) als hashbasierte Alternative für Signaturen. Diese Algorithmen sind gegen Angriffe sowohl klassischer Computer als auch Quantencomputer resistent und sollen RSA und ECDSA in PKI-Systemen ersetzen.
Grundlagen der gitterbasierten Kryptografie
Sowohl CRYSTALS-Kyber als auch CRYSTALS-Dilithium sind gitterbasierte kryptografische Verfahren. Ein Gitter ist ein regelmäßiges Punkteraster in einem höherdimensionalen Raum. Das zugrunde liegende schwierige Problem beider Algorithmen ist das Learning-With-Errors-Problem (LWE): Ausgehend von einer Menge linearer Gleichungen, denen kleine zufällige Fehler hinzugefügt wurden, soll das zugrunde liegende Geheimnis gefunden werden. Es ist kein Quantenalgorithmus bekannt, der LWE effizient löst. Die in CRYSTALS verwendete Variante Module-LWE (MLWE) bietet ein gutes Gleichgewicht zwischen Sicherheitsniveau sowie Schlüssel- und Chiffratgröße.
CRYSTALS-Kyber: Schlüsselkapselung
CRYSTALS-Kyber (jetzt ML-KEM) ist ein Key Encapsulation Mechanism (KEM) – damit können zwei Parteien über einen unsicheren Kanal ein gemeinsames Geheimnis vereinbaren und Diffie-Hellman sowie den RSA-Schlüsselaustausch ersetzen. Kyber erzeugt ein öffentliches/privates Schlüsselpaar; der Absender kapselt einen zufälligen Sitzungsschlüssel mithilfe des öffentlichen Schlüssels des Empfängers; der Empfänger entkapselt ihn mit seinem privaten Schlüssel. Kyber-768 (NIST-Sicherheitsstufe 3, ungefähr gleichwertig mit AES-192) verfügt über einen öffentlichen Schlüssel von etwa 1.184 Bytes und ein Chiffrat von etwa 1.088 Bytes – deutlich größer als ein 256 Byte großer RSA-2048-Schlüssel.
CRYSTALS-Dilithium: Digitale Signaturen
CRYSTALS-Dilithium (jetzt ML-DSA) ist ein Algorithmus für digitale Signaturen, der ECDSA- und RSA-Signaturen ersetzt. Er erzeugt Signaturen mithilfe der Gittermathematik, und die Verifizierung ist effizient. Dilithium3 (Sicherheitsstufe 3) erzeugt Signaturen von etwa 3.293 Bytes – deutlich größer als eine 64 Byte große ECDSA-Signatur. Diese Zunahme der Größe ist die größte Herausforderung bei der Migration von PKI-Systemen mit vielen Zertifikaten. Trotz ihrer Größe lassen sich Dilithium-Signaturen auf Standardhardware schnell erzeugen und verifizieren, und sie sind gegen alle bekannten Quantenangriffe resistent.
SPHINCS+: Hashbasierte Signaturen
SPHINCS+ (jetzt SLH-DSA) ist ein zustandsloses hashbasiertes Signaturverfahren, das von NIST als Alternative zu Dilithium ausgewählt wurde. Seine Sicherheit beruht ausschließlich auf der Sicherheit der zugrunde liegenden Hashfunktion (SHA-256 oder SHAKE), wodurch es äußerst konservativ ist: Sollte die Gittermathematik wider Erwarten gebrochen werden, bleibt SPHINCS+ sicher. Der Nachteil ist die Signaturgröße: SPHINCS+-Signaturen sind je nach Parametersatz zwischen 8 KB und 50 KB groß, wodurch sich das Verfahren für TLS-Zertifikate nicht eignet, aber hervorragend für das Signieren von Code, bei dem die Signaturgröße weniger kritisch ist.
Hybride Kryptografie: Migrationsstrategie
Die empfohlene Migrationsstrategie ist hybride Kryptografie: Kombinieren Sie einen klassischen Algorithmus mit einem postquantenkryptografischen Algorithmus, sodass die Verbindung sicher bleibt, solange mindestens einer der beiden Algorithmen nicht gebrochen ist. Beispielsweise bedeutet X25519 + Kyber-768 für den Schlüsselaustausch, dass ein Angreifer sowohl ECDH als auch Kyber brechen müsste, um den Datenverkehr zu entschlüsseln. Diese Lösung wird bereits eingesetzt: Der Chrome-Browser von Google unterstützte 2023 erstmals den hybriden Schlüsselaustausch X25519Kyber768 für TLS 1.3, und Apple integrierte ihn in iMessage. Der hybride Ansatz ermöglicht einen schrittweisen Übergang ohne eine abrupte Umstellung zu einem festen Stichtag.
Herausforderungen bei der PKI-Migration
Die Migration einer PKI auf postquantenkryptografische Algorithmen ist äußerst komplex: Zertifikatsgrößen nehmen deutlich zu, was sich auf die Größe und Leistung des TLS-Handshakes auswirkt; Hardware-Sicherheitsmodule (HSMs) müssen aktualisiert oder ersetzt werden, um neue Algorithmen zu unterstützen; Infrastrukturen zum Signieren von Code und Zertifizierungsstellen benötigen Aktualisierungen; und IoT-Geräte mit begrenztem Speicher unterstützen möglicherweise keine größeren Post-Quanten-Schlüssel. Organisationen sollten als ersten Schritt ihres PQC-Migrationsplans mit einer kryptografischen Bestandsaufnahme beginnen und alle Stellen erfassen, an denen RSA und ECC verwendet werden.
Kryptoagilität: Systeme zukunftssicher machen
Kryptoagilität bezeichnet den Entwurf von Systemen, in denen kryptografische Algorithmen ausgetauscht werden können, ohne dass das gesamte System neu entworfen werden muss. Systeme mit Kryptoagilität speichern neben Schlüsseln und Chiffraten auch Algorithmenkennungen, sodass sich spätere Aktualisierungen durch Änderung eines Konfigurationsparameters durchführen lassen. TLS, SSH und moderne Zertifikatsstandards zeigen bereits Kryptoagilität. Organisationen sollten ihre eigenen Protokolle und Anwendungen auf fest codierte Algorithmusauswahlen prüfen – diese Systeme verursachen bei einer Migration die höchsten Kosten. Die Einführung einer Abstraktionsschicht für kryptografische Bibliotheken macht die PQC-Migration schon heute um Größenordnungen einfacher.
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Shors Algorithmus bedroht RSA und ECC, während Grovers Algorithmus lediglich die Sicherheit symmetrischer Schlüssel halbiert, sodass AES-256 und SHA-384 auch postquantenkryptografisch weiterhin geeignet sind, CRYSTALS-Kyber (ML-KEM) ersetzt den Schlüsselaustausch und CRYSTALS-Dilithium (ML-DSA) ersetzt digitale Signaturen als von NIST ausgewählte Post-Quanten-Standards, und hybride Kryptografie, die klassische und PQC-Algorithmen kombiniert, ist die empfohlene Migrationsstrategie für die Dauer des Übergangs. Als Nächstes befassen wir uns mit der Containersicherheit in Cloud-nativen Umgebungen.
Häufig gestellte Fragen
Ist die Lektion „Postquantenkryptografie: CRYSTALS-Kyber und Dilithium“ kostenlos?
Ja — der vollständige Text von „Postquantenkryptografie: CRYSTALS-Kyber und Dilithium“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Postquantenkryptografie: CRYSTALS-Kyber und Dilithium“?
Verschaffen Sie sich einen Überblick über die von NIST ausgewählten Postquantenalgorithmen, verstehen Sie die zugrunde liegenden Gitterprobleme und bewerten Sie die Migrationsherausforderungen für be… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.
Wie lange dauert die Lektion „Postquantenkryptografie: CRYSTALS-Kyber und Dilithium“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- TLS-1.3-Handshake und 0-RTT-Wiederaufnahme
- Authentifizierte Verschlüsselung: AES-GCM und ChaCha20-Poly1305
- Schlüsselableitungsfunktionen: PBKDF2, bcrypt und Argon2
- Postquantenkryptografie: CRYSTALS-Kyber und Dilithium