0Pricing
Cryptology Academy · Lektion

AEAD für Produktionssysteme auswählen

Wenden Sie ein Entscheidungsmodell an, um anhand des Bedrohungsmodells und der Performanceanforderungen das passende AEAD-Verfahren auszuwählen.

AEAD für Produktionssysteme auswählen ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

AES-GCM: Die Standardwahl

AES-GCM ist der richtige Standard-AEAD-Modus für die meisten Produktivsysteme. Der Modus wird auf praktisch allen modernen x86- und ARM64-Prozessoren durch AES-NI hardwarebeschleunigt, umfassend von TLS-Stacks und kryptografischen Bibliotheken unterstützt und profitiert von umfangreichen kryptanalytischen Untersuchungen sowie Erfahrungen aus dem praktischen Einsatz.

Nonce-Grenzen bei AES-GCM

AES-GCM verwendet eine 96-Bit-Nonce. Bei zufällig erzeugten Nonces wird die Geburtstagsgrenze nach ungefähr 2^32 Nachrichten unter demselben Schlüssel erreicht. Ab diesem Punkt wird die Wahrscheinlichkeit einer Nonce-Kollision relevant. Für Systeme mit hohem Nachrichtenvolumen ist daher die Nonce-Verwaltung durch einen Zähler oder ein Schlüsselwechsel nach 2^32 Nachrichten unverzichtbar.

ChaCha20-Poly1305: Wenn AES-NI fehlt

ChaCha20-Poly1305 ist die richtige Wahl, wenn AES-NI nicht verfügbar ist oder die Erzeugung von Nonces unzuverlässig sein kann. Der Modus ist in Software schnell, konstruktionsbedingt konstantzeitlich und damit resistent gegen Timing-Seitenkanäle. In TLS 1.3 ist er für Umgebungen ohne Hardwareunterstützung für AES die verpflichtende Cipher-Suite.

AES-GCM-SIV für Nonce-Sicherheit

Wenn Nonces möglicherweise wiederverwendet werden oder deterministisch erzeugt werden müssen, etwa in zustandslosen Diensten oder beim Key-Wrapping, ist AES-GCM-SIV (RFC 8452) die richtige Wahl. Der Modus bietet Resistenz gegen Nonce-Missbrauch bei moderaten Leistungskosten im Vergleich zu gewöhnlichem AES-GCM.

AEGIS für maximalen Durchsatz

AEGIS-128L ist die richtige Wahl, wenn ein maximaler Verschlüsselungsdurchsatz erforderlich ist und AES-NI auf allen Zielumgebungen garantiert verfügbar ist. Netzwerkgeräte mit hoher Bandbreite, VPN-Konzentratoren und Systeme zur Speicherverschlüsselung sind besonders geeignete Einsatzbereiche, in denen AEGIS gegenüber AES-GCM deutliche Leistungsvorteile bietet.

Auswahl der Schlüsselgröße: 128 oder 256 Bit

AES-128 bietet 128-Bit-Sicherheit, die für alle aktuellen und absehbaren Bedrohungen durch klassische Computer als ausreichend gilt. AES-256 bietet zusätzliche Reserven gegen künftige Fortschritte und wird von einigen Compliance-Rahmenwerken gefordert, etwa für die Einstufung TOP SECRET gemäß NSA Suite B. Für die meisten Anwendungen ist AES-128 ausreichend und geringfügig schneller.

Überlegungen zur Nonce-Größe

AES-GCM verwendet 96-Bit-Nonces, während AES-GCM-SIV ebenfalls 96-Bit-Nonces verwendet. XSalsa20, das in libsodium secretbox verwendet wird, nutzt 192-Bit-Nonces, wodurch die zufällige Erzeugung von Nonces für deutlich mehr Nachrichten unter demselben Schlüssel sicher ist. Größere Nonces verringern in Systemen mit hohem Nachrichtenvolumen das Risiko einer versehentlichen Wiederverwendung.

Empfohlene Bibliotheken

Verwenden Sie etablierte AEAD-Bibliotheken, statt Primitive direkt zu implementieren. libsodium bietet eine einfache AEAD-API (crypto_aead_aes256gcm_encrypt, crypto_aead_chacha20poly1305_ietf_encrypt). Google Tink kapselt AEAD-Primitive mit Schlüsselrotation und Versionierung. Native TLS-Bibliotheken der jeweiligen Programmiersprache übernehmen AEAD automatisch für die Transportsicherheit.

Migration von AES-CBC

AES-CBC mit einem separaten HMAC-SHA256 in der EtM-Reihenfolge ist akzeptabel, aber veraltet. Die Migration zu AES-GCM vereinfacht die Implementierung, indem zwei Primitive durch eines ersetzt werden, und beseitigt das Risiko einer fehlerhaften Kombination. Im Ruhezustand mit CBC-HMAC verschlüsselte Daten sollten während eines geplanten Schlüsselwechsels erneut mit AES-GCM verschlüsselt werden.

Testen von AEAD-Implementierungen

AEAD-Implementierungen sollten anhand offizieller Testvektoren von NIST für AES-GCM und RFC 8439 für ChaCha20-Poly1305 getestet werden. Testen Sie immer, dass die Überprüfung eines ungültigen Authentifizierungs-Tags dazu führt, dass die Entschlüsselung einen Fehler zurückgibt und nicht teilweise Klartextdaten. Eine fehlerhafte Fehlerbehandlung ist ein häufiger Implementierungsfehler.

Entscheidungsablauf

Wählen Sie AES-GCM, wenn AES-NI vorhanden ist und die Nonces eindeutig sind. Wählen Sie ChaCha20-Poly1305, wenn AES-NI fehlt oder die Nonces weniger zuverlässig sind. Wählen Sie AES-GCM-SIV, wenn die Wiederverwendung von Nonces ein Problem darstellt. Wählen Sie AEGIS, wenn maximaler Durchsatz bei garantiert vorhandenem AES-NI Priorität hat. Wählen Sie für neue Systeme niemals Modi ohne AEAD.

Überprüfung der AEAD-Auswahl

Ein zustandsloser Microservice wird über mehrere Replikate hinweg bereitgestellt, muss Daten verschlüsseln und kann keinen gemeinsam genutzten Nonce-Zähler koordinieren. Welcher AEAD-Modus ist am besten geeignet?

Lektionsrückblick: Den richtigen AEAD-Modus auswählen

AES-GCM ist die Standardwahl. ChaCha20-Poly1305 deckt Umgebungen ohne AES-NI ab. AES-GCM-SIV eignet sich für Umgebungen, in denen Nonces nicht zuverlässig verwaltet werden können. AEGIS maximiert den Durchsatz, wenn AES-NI garantiert verfügbar ist. Verwenden Sie Bibliotheken wie libsodium oder Tink, statt Primitive manuell zu kombinieren. Testen Sie immer anhand offizieller Testvektoren und stellen Sie sicher, dass Authentifizierungsfehler korrekt behandelt werden.

Häufig gestellte Fragen

Ist die Lektion „AEAD für Produktionssysteme auswählen“ kostenlos?

Ja — der vollständige Text von „AEAD für Produktionssysteme auswählen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „AEAD für Produktionssysteme auswählen“?

Wenden Sie ein Entscheidungsmodell an, um anhand des Bedrohungsmodells und der Performanceanforderungen das passende AEAD-Verfahren auszuwählen. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „AEAD für Produktionssysteme auswählen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Encrypt-Then-MAC besser ist als MAC-Then-Encrypt
  2. SIV-Modus: AEAD mit Schutz vor Noncen-Fehlverwendung
  3. AEGIS: Hochperformante authentifizierte Verschlüsselung
  4. AEAD für Produktionssysteme auswählen
← Zurück zu Cryptology Academy