Post-Quanten: was, wenn der Quantencomputer kommt

Ein Schlüssel, der nach rechts in eine Wolke aus Punkten zerfällt, während ein zweiter Schlüssel von anderer Form daneben heil bleibt.

Alle paar Monate steht es wieder in den Nachrichten: Der Quantencomputer kommt, und dann ist jede Verschlüsselung wertlos. Das stimmt nicht. Ein Quantencomputer ist kein Zauberstab, der jedes Schloss öffnet — er ist sehr gut in einer ganz bestimmten Art von Rechnung, und zufällig ist das genau die Rechnung, auf der die Hälfte dieses Buches ruht. Die andere Hälfte rührt er nicht an. Dieses Kapitel sagt genau, welche Hälfte welche ist, und was dagegen getan wird.

Wörter, die du gleich brauchst

Quantencomputer
Eine Maschine, die nicht mit Bits rechnet (0 oder 1), sondern mit Qubits, die in einem Zwischenzustand sein können. Dadurch schafft sie ein paar ganz bestimmte Rechnungen viel schneller als ein normaler Computer. Nicht alle Rechnungen. Ein paar.
Shors Algorithmus
Das Rezept von Peter Shor aus dem Jahr 1994, mit dem ein Quantencomputer ausrechnet, aus welchen Primzahlen eine große Zahl besteht — und auch den diskreten Logarithmus aus Kapitel 5. Genau diese zwei.
Grovers Algorithmus
Das Rezept von Lov Grover aus dem Jahr 1996, mit dem ein Quantencomputer schneller in einem Berg von Möglichkeiten sucht. Schneller, nicht sofort: Er braucht die Wurzel aus der Anzahl der Versuche statt der Anzahl selbst.
Post-Quanten (PQC)
Verschlüsselung, die auf einem normalen Computer läuft, die ein Quantencomputer aber nicht brechen kann, weil sie auf einer anderen Art von Rechnung ruht. Nicht zu verwechseln mit Quantenverschlüsselung, die etwas ganz anderes ist und besondere Geräte braucht.
Gitter (Lattice)
Ein regelmäßiges Punktmuster, wie die Ecken eines unendlichen Karopapiers — nur in Hunderten Richtungen gleichzeitig. Darin rechnen die neuen Algorithmen. Mehr dazu im Kasten ganz unten.

Was bricht und was bleibt

Shors Algorithmus kann eine Art Versteck durchschauen: eine Rechnung, in der eine verborgene Regelmäßigkeit steckt, etwas, das sich alle paar Schritte wiederholt. Das Zerlegen in Primfaktoren hat diese Regelmäßigkeit, und der diskrete Logarithmus auch — dieses Uhrenrechnen aus Kapitel 5 läuft buchstäblich im Kreis. Ein Quantencomputer kann messen, wie lang so eine Runde ist, und aus dieser einen Länge purzelt die Antwort heraus.

Das ist zugleich die schlechte Nachricht, denn darauf steht alles, was mit zwei Schlüsseln arbeitet:

WasJetztMit einem QuantencomputerWas du dagegen tust
RSA (Kapitel 6) sicher, weil niemand große Zahlen zerlegen kann gebrochen — Shor zerlegt sie sehr wohl durch einen Post-Quanten-Algorithmus ersetzen
Diffie–Hellman (Kapitel 5) sicher, weil der diskrete Logarithmus keinen Rückweg hat gebrochen — Shor findet diesen Rückweg ersetzen
Elliptische Kurven (Kapitel 6.2) sicher aus demselben Grund, aber mit kürzeren Schlüsseln gebrochen — und sogar etwas leichter als RSA, denn die Schlüssel sind kleiner ersetzen
AES (Kapitel 4) sicher, weil man alle Schlüssel durchprobieren muss bleibt — Grover halbiert nur die Stärke AES-256 statt AES-128 benutzen
Hashfunktionen (Kapitel 2) sicher, weil man nicht zurückrechnen kann bleibt — auch hier nur Grover einen langen Hash nehmen, SHA-256 oder mehr

Diese beiden untersten Zeilen brauchen eine Erklärung, denn „halbiert die Stärke“ klingt dramatischer, als es ist. Ein AES-Schlüssel mit 256 Bit hat 2256 Möglichkeiten — eine Zahl mit 78 Stellen. Grover muss davon nur die Wurzel durchprobieren: 2128, eine Zahl mit 39 Stellen. Das ist unsagbar viel weniger und immer noch unsagbar viel zu viel. Du ersetzt AES also nicht, du nimmst einfach die lange Version. Das ist die ganze Maßnahme.

Die Maschine gibt es noch nicht. Die Quantencomputer, die heute laufen, haben zu wenige und zu instabile Qubits, um einen echten RSA-Schlüssel zu knacken; die größten Zahlen, die je damit zerlegt wurden, schaffst du auch im Kopf. Niemand weiß, ob es in zehn Jahren klappt oder in vierzig, oder überhaupt nicht. Aber der nächste Abschnitt erklärt, warum das nicht heißt, dass du warten kannst.

Jetzt speichern, später lesen

Wer heute deinen verschlüsselten Verkehr abfängt, kann ihn nicht lesen. Aufheben kann er ihn aber. Festplatten sind billig, und in zwanzig Jahren gibt es diese Maschine vielleicht wirklich. Dann holt er die Kiste vom Dachboden und liest doch noch alles, was du 2026 verschickt hast. Dieser Angriff hat einen Namen: harvest now, decrypt later — jetzt ernten, später entschlüsseln. Daran ist nichts Futuristisches; speichern kann heute schon jeder.

Ob das schlimm ist, hängt ganz davon ab, wie lange dein Geheimnis geheim bleiben muss. Die Nachricht, in der du dich um sechs Uhr verabredest, ist morgen nichts mehr wert — wenn jemand die 2046 liest, hast du kein Problem. Eine Krankenakte, eine Adresse, die verborgen bleiben muss, die Pläne einer Firma, ein Staatsgeheimnis: Die müssen 2046 immer noch standhalten. Für solche Daten ist der Quantencomputer kein Problem von später, sondern von jetzt.

Was bereitsteht

Das amerikanische Normungsinstitut NIST schrieb 2016 einen Wettbewerb aus: Wer hat Verschlüsselung, die einem Quantencomputer gewachsen ist? Acht Jahre, Dutzende Einsendungen und etliche gescheiterte Kandidaten später kamen am 13. August 2024 die ersten drei Standards heraus.

StandardNameBeruht aufWofür
FIPS 203 ML-KEM CRYSTALS-Kyber einen Schlüssel verabreden — der Ersatz für Diffie–Hellman
FIPS 204 ML-DSA CRYSTALS-Dilithium Signaturen — der Ersatz für RSA und die Kurven
FIPS 205 SLH-DSA SPHINCS+ Signaturen, aber auf einer ganz anderen Mathematik

Der letzte ist mit Absicht dabei. ML-KEM und ML-DSA ruhen beide auf Gittern; wird darin je ein Loch gefunden, fallen sie zusammen um. SLH-DSA benutzt nur Hashfunktionen — denselben Baustein aus Kapitel 2, den wir schon dreißig Jahre kennen und den der Quantencomputer nicht kaputt bekommt. Langsamer und mit viel größeren Signaturen, aber es ist ein Ersatzrad, das auf eine andere Art gebaut ist.

Aus demselben Grund wählte NIST am 11. März 2025 noch einen zweiten Weg, einen Schlüssel zu verabreden: HQC, das nicht auf Gittern ruht, sondern auf fehlerkorrigierenden Codes — der Mathematik, die dafür sorgt, dass ein Kratzer auf einer CD die Musik nicht kaputt macht. HQC braucht mehr Rechenarbeit als ML-KEM und ist deshalb kein Ersatz, sondern ein Ausweg für den Fall, dass Gitter enttäuschen. Den Standard selbst gibt es noch nicht: NIST peilt 2027 an. Ein vierter Signaturstandard, FIPS 206 (FN-DSA, aus der Einsendung Falcon), ist noch in Arbeit.

Hybrid: beides gleichzeitig

Es gibt ein ehrliches Problem mit diesen neuen Algorithmen: Sie sind jung. RSA gibt es seit 1977 und den diskreten Logarithmus seit 1976, und die ganze Zeit hat jeder, der etwas davon versteht, versucht, sie zu brechen. Gitter haben dieses halbe Jahrhundert nicht hinter sich. Die Chance, dass darin noch ein Fehler gefunden wird, ist klein, aber nicht null — und 2022 wurde einer der Finalisten des Wettbewerbs (SIKE) an einem einzigen Wochenende auf einem normalen Laptop geknackt, was genau zeigt, wie so etwas läuft.

Deshalb macht niemand den Umstieg auf einen Schlag. Die Lösung heißt hybrid, und sie funktioniert so, wie der Name sagt:

  1. Du machst den alten Schlüsselaustausch auf einer elliptischen Kurve. Du bekommst Geheimnis A.
  2. Daneben machst du den neuen mit ML-KEM. Du bekommst Geheimnis B.
  3. Du wirfst A und B zusammen durch eine Hashfunktion. Was herauskommt, ist der Schlüssel, den du wirklich benutzt.

Ein Angreifer muss jetzt beides brechen. Steckt in den Gittern doch ein Loch, dann hält ihn die Kurve auf; kommt der Quantencomputer, dann hält ihn ML-KEM auf. Du bezahlst dafür ein paar zusätzliche Bytes in jeder Verbindung, und das war's. Verwechsle das nicht mit dem Hybriden aus Kapitel 7.3: Dort kombinierst du ein asymmetrisches mit einem symmetrischen Schloss, weil sie verschiedene Arbeit erledigen, hier stellst du zwei Schlüsselaustausche nebeneinander, weil du keinem von beiden allein traust.

Es läuft schon — auch bei dir

Das ist kein Plan für später. Der hybride Schlüsselaustausch steckt in dem Browser, mit dem du das hier liest. Er heißt X25519MLKEM768: X25519 ist die elliptische Kurve, ML-KEM-768 die neue Hälfte, und das Schloss-Symbol aus Kapitel 7.4 benutzt sie, ohne dass du irgendetwas dafür tun musst.

WoSeit
ChromeVersion 131, November 2024 — davor schon ein Jahr lang mit einem Vorläufer auf Kyber
FirefoxVersion 132, Ende 2024
Safari, iOS und macOSVersion 26, Herbst 2025

Und es wird wirklich benutzt. Cloudflare, das einen großen Teil des weltweiten Webverkehrs abwickelt, meldete 2026, dass mehr als zwei Drittel des Browserverkehrs zu ihrem Netz schon mit einem Post-Quanten-Schlüsselaustausch geschützt ist. Das ist kein Versuchsaufbau mehr; das ist zum Normalweg geworden, während es niemand gemerkt hat.

Was noch nicht umgestiegen ist, sind die Signaturen. Die Zertifikate, mit denen eine Website beweist, wer sie ist, stehen fast überall noch auf RSA oder auf einer Kurve. Das ist weniger dringend — eine Signatur, die du heute fälschst, nachdem du sie zwanzig Jahre aufgehoben hast, überzeugt niemanden mehr — aber es ist ein viel größerer Umzug, denn jedes Zertifikat der Welt muss mit.

Dieses Kapitel hat als einziges keine Schaltfläche. Die Demos auf dieser Seite laufen alle auf WebCrypto, der Verschlüsselung, die dein Browser an JavaScript ausleiht — und die kannte diese Algorithmen lange Zeit nicht. Das fängt gerade erst an, sich zu ändern: Chrome bietet ML-KEM und ML-DSA darin seit dem Sommer 2026 an, und Firefox schaltet sie in Version 157 ein. Aber es steckt noch nicht überall drin, und etwas in reinem JavaScript nachzubauen würde dir eine Spielzeugversion zeigen, die so tut, als wäre sie echt. Lieber ein Kapitel ohne Schaltfläche.

Das ist Mathematik: der kürzeste Vektor in einem Gitter

Zeichne ein Karopapier und setze auf jede Ecke einen Punkt. Wähle nun zwei beliebige Pfeile vom Ursprung aus und bilde alle Punkte, die du erreichen kannst, indem du diese zwei Pfeile eine ganze Anzahl Mal hintereinander legst, vorwärts oder rückwärts. Was du bekommst, ist wieder ein regelmäßiges Punktmuster, nur schief gezogen. Das heißt ein Gitter.

Die Frage ist einfach: Welcher Punkt liegt dem Ursprung am nächsten, außer dem Ursprung selbst? Auf einem Blatt Papier zeigst du darauf. Aber die Gitter von ML-KEM stehen nicht in zwei Richtungen, sondern in Hunderten, und dann kann niemand mehr darauf zeigen — auch ein Quantencomputer nicht, denn es steckt keine Runde darin, die man ausmessen könnte. Es gibt keine verborgene Regelmäßigkeit, und genau deshalb kann Shors Algorithmus damit nichts anfangen. Dieses Fachgebiet heißt die Geometrie der Zahlen: Geometrie auf Punkten mit ganzzahligen Koordinaten betreiben. Es gibt sie seit dem Ende des neunzehnten Jahrhunderts, sie war hundert Jahre lang reine Mathematik ohne Anwendung, und jetzt hängt das Schloss-Symbol in deinem Browser daran.