Post-Quanten: was, wenn der Quantencomputer kommt
Alle paar Monate steht es wieder in den Nachrichten: Der Quantencomputer kommt, und dann ist jede Verschlüsselung wertlos. Das stimmt nicht. Ein Quantencomputer ist kein Zauberstab, der jedes Schloss öffnet — er ist sehr gut in einer ganz bestimmten Art von Rechnung, und zufällig ist das genau die Rechnung, auf der die Hälfte dieses Buches ruht. Die andere Hälfte rührt er nicht an. Dieses Kapitel sagt genau, welche Hälfte welche ist, und was dagegen getan wird.
Wörter, die du gleich brauchst
- Quantencomputer
- Eine Maschine, die nicht mit Bits rechnet (0 oder 1), sondern mit Qubits, die in einem Zwischenzustand sein können. Dadurch schafft sie ein paar ganz bestimmte Rechnungen viel schneller als ein normaler Computer. Nicht alle Rechnungen. Ein paar.
- Shors Algorithmus
- Das Rezept von Peter Shor aus dem Jahr 1994, mit dem ein Quantencomputer ausrechnet, aus welchen Primzahlen eine große Zahl besteht — und auch den diskreten Logarithmus aus Kapitel 5. Genau diese zwei.
- Grovers Algorithmus
- Das Rezept von Lov Grover aus dem Jahr 1996, mit dem ein Quantencomputer schneller in einem Berg von Möglichkeiten sucht. Schneller, nicht sofort: Er braucht die Wurzel aus der Anzahl der Versuche statt der Anzahl selbst.
- Post-Quanten (PQC)
- Verschlüsselung, die auf einem normalen Computer läuft, die ein Quantencomputer aber nicht brechen kann, weil sie auf einer anderen Art von Rechnung ruht. Nicht zu verwechseln mit Quantenverschlüsselung, die etwas ganz anderes ist und besondere Geräte braucht.
- Gitter (Lattice)
- Ein regelmäßiges Punktmuster, wie die Ecken eines unendlichen Karopapiers — nur in Hunderten Richtungen gleichzeitig. Darin rechnen die neuen Algorithmen. Mehr dazu im Kasten ganz unten.
Was bricht und was bleibt
Shors Algorithmus kann eine Art Versteck durchschauen: eine Rechnung, in der eine verborgene Regelmäßigkeit steckt, etwas, das sich alle paar Schritte wiederholt. Das Zerlegen in Primfaktoren hat diese Regelmäßigkeit, und der diskrete Logarithmus auch — dieses Uhrenrechnen aus Kapitel 5 läuft buchstäblich im Kreis. Ein Quantencomputer kann messen, wie lang so eine Runde ist, und aus dieser einen Länge purzelt die Antwort heraus.
Das ist zugleich die schlechte Nachricht, denn darauf steht alles, was mit zwei Schlüsseln arbeitet:
| Was | Jetzt | Mit einem Quantencomputer | Was du dagegen tust |
|---|---|---|---|
| RSA (Kapitel 6) | sicher, weil niemand große Zahlen zerlegen kann | gebrochen — Shor zerlegt sie sehr wohl | durch einen Post-Quanten-Algorithmus ersetzen |
| Diffie–Hellman (Kapitel 5) | sicher, weil der diskrete Logarithmus keinen Rückweg hat | gebrochen — Shor findet diesen Rückweg | ersetzen |
| Elliptische Kurven (Kapitel 6.2) | sicher aus demselben Grund, aber mit kürzeren Schlüsseln | gebrochen — und sogar etwas leichter als RSA, denn die Schlüssel sind kleiner | ersetzen |
| AES (Kapitel 4) | sicher, weil man alle Schlüssel durchprobieren muss | bleibt — Grover halbiert nur die Stärke | AES-256 statt AES-128 benutzen |
| Hashfunktionen (Kapitel 2) | sicher, weil man nicht zurückrechnen kann | bleibt — auch hier nur Grover | einen langen Hash nehmen, SHA-256 oder mehr |
Diese beiden untersten Zeilen brauchen eine Erklärung, denn „halbiert die Stärke“ klingt dramatischer, als es ist. Ein AES-Schlüssel mit 256 Bit hat 2256 Möglichkeiten — eine Zahl mit 78 Stellen. Grover muss davon nur die Wurzel durchprobieren: 2128, eine Zahl mit 39 Stellen. Das ist unsagbar viel weniger und immer noch unsagbar viel zu viel. Du ersetzt AES also nicht, du nimmst einfach die lange Version. Das ist die ganze Maßnahme.
Die Maschine gibt es noch nicht. Die Quantencomputer, die heute laufen, haben zu wenige und zu instabile Qubits, um einen echten RSA-Schlüssel zu knacken; die größten Zahlen, die je damit zerlegt wurden, schaffst du auch im Kopf. Niemand weiß, ob es in zehn Jahren klappt oder in vierzig, oder überhaupt nicht. Aber der nächste Abschnitt erklärt, warum das nicht heißt, dass du warten kannst.
Jetzt speichern, später lesen
Wer heute deinen verschlüsselten Verkehr abfängt, kann ihn nicht lesen. Aufheben kann er ihn aber. Festplatten sind billig, und in zwanzig Jahren gibt es diese Maschine vielleicht wirklich. Dann holt er die Kiste vom Dachboden und liest doch noch alles, was du 2026 verschickt hast. Dieser Angriff hat einen Namen: harvest now, decrypt later — jetzt ernten, später entschlüsseln. Daran ist nichts Futuristisches; speichern kann heute schon jeder.
Ob das schlimm ist, hängt ganz davon ab, wie lange dein Geheimnis geheim bleiben muss. Die Nachricht, in der du dich um sechs Uhr verabredest, ist morgen nichts mehr wert — wenn jemand die 2046 liest, hast du kein Problem. Eine Krankenakte, eine Adresse, die verborgen bleiben muss, die Pläne einer Firma, ein Staatsgeheimnis: Die müssen 2046 immer noch standhalten. Für solche Daten ist der Quantencomputer kein Problem von später, sondern von jetzt.
Was bereitsteht
Das amerikanische Normungsinstitut NIST schrieb 2016 einen Wettbewerb aus: Wer hat Verschlüsselung, die einem Quantencomputer gewachsen ist? Acht Jahre, Dutzende Einsendungen und etliche gescheiterte Kandidaten später kamen am 13. August 2024 die ersten drei Standards heraus.
| Standard | Name | Beruht auf | Wofür |
|---|---|---|---|
| FIPS 203 | ML-KEM | CRYSTALS-Kyber | einen Schlüssel verabreden — der Ersatz für Diffie–Hellman |
| FIPS 204 | ML-DSA | CRYSTALS-Dilithium | Signaturen — der Ersatz für RSA und die Kurven |
| FIPS 205 | SLH-DSA | SPHINCS+ | Signaturen, aber auf einer ganz anderen Mathematik |
Der letzte ist mit Absicht dabei. ML-KEM und ML-DSA ruhen beide auf Gittern; wird darin je ein Loch gefunden, fallen sie zusammen um. SLH-DSA benutzt nur Hashfunktionen — denselben Baustein aus Kapitel 2, den wir schon dreißig Jahre kennen und den der Quantencomputer nicht kaputt bekommt. Langsamer und mit viel größeren Signaturen, aber es ist ein Ersatzrad, das auf eine andere Art gebaut ist.
Aus demselben Grund wählte NIST am 11. März 2025 noch einen zweiten Weg, einen Schlüssel zu verabreden: HQC, das nicht auf Gittern ruht, sondern auf fehlerkorrigierenden Codes — der Mathematik, die dafür sorgt, dass ein Kratzer auf einer CD die Musik nicht kaputt macht. HQC braucht mehr Rechenarbeit als ML-KEM und ist deshalb kein Ersatz, sondern ein Ausweg für den Fall, dass Gitter enttäuschen. Den Standard selbst gibt es noch nicht: NIST peilt 2027 an. Ein vierter Signaturstandard, FIPS 206 (FN-DSA, aus der Einsendung Falcon), ist noch in Arbeit.
Hybrid: beides gleichzeitig
Es gibt ein ehrliches Problem mit diesen neuen Algorithmen: Sie sind jung. RSA gibt es seit 1977 und den diskreten Logarithmus seit 1976, und die ganze Zeit hat jeder, der etwas davon versteht, versucht, sie zu brechen. Gitter haben dieses halbe Jahrhundert nicht hinter sich. Die Chance, dass darin noch ein Fehler gefunden wird, ist klein, aber nicht null — und 2022 wurde einer der Finalisten des Wettbewerbs (SIKE) an einem einzigen Wochenende auf einem normalen Laptop geknackt, was genau zeigt, wie so etwas läuft.
Deshalb macht niemand den Umstieg auf einen Schlag. Die Lösung heißt hybrid, und sie funktioniert so, wie der Name sagt:
- Du machst den alten Schlüsselaustausch auf einer elliptischen Kurve. Du bekommst Geheimnis A.
- Daneben machst du den neuen mit ML-KEM. Du bekommst Geheimnis B.
- Du wirfst A und B zusammen durch eine Hashfunktion. Was herauskommt, ist der Schlüssel, den du wirklich benutzt.
Ein Angreifer muss jetzt beides brechen. Steckt in den Gittern doch ein Loch, dann hält ihn die Kurve auf; kommt der Quantencomputer, dann hält ihn ML-KEM auf. Du bezahlst dafür ein paar zusätzliche Bytes in jeder Verbindung, und das war's. Verwechsle das nicht mit dem Hybriden aus Kapitel 7.3: Dort kombinierst du ein asymmetrisches mit einem symmetrischen Schloss, weil sie verschiedene Arbeit erledigen, hier stellst du zwei Schlüsselaustausche nebeneinander, weil du keinem von beiden allein traust.
Es läuft schon — auch bei dir
Das ist kein Plan für später. Der hybride Schlüsselaustausch steckt in dem
Browser, mit dem du das hier liest. Er heißt X25519MLKEM768:
X25519 ist die elliptische Kurve, ML-KEM-768 die neue Hälfte, und das
Schloss-Symbol aus Kapitel 7.4 benutzt sie, ohne dass du
irgendetwas dafür tun musst.
| Wo | Seit |
|---|---|
| Chrome | Version 131, November 2024 — davor schon ein Jahr lang mit einem Vorläufer auf Kyber |
| Firefox | Version 132, Ende 2024 |
| Safari, iOS und macOS | Version 26, Herbst 2025 |
Und es wird wirklich benutzt. Cloudflare, das einen großen Teil des weltweiten Webverkehrs abwickelt, meldete 2026, dass mehr als zwei Drittel des Browserverkehrs zu ihrem Netz schon mit einem Post-Quanten-Schlüsselaustausch geschützt ist. Das ist kein Versuchsaufbau mehr; das ist zum Normalweg geworden, während es niemand gemerkt hat.
Was noch nicht umgestiegen ist, sind die Signaturen. Die Zertifikate, mit denen eine Website beweist, wer sie ist, stehen fast überall noch auf RSA oder auf einer Kurve. Das ist weniger dringend — eine Signatur, die du heute fälschst, nachdem du sie zwanzig Jahre aufgehoben hast, überzeugt niemanden mehr — aber es ist ein viel größerer Umzug, denn jedes Zertifikat der Welt muss mit.
Dieses Kapitel hat als einziges keine Schaltfläche. Die Demos auf dieser Seite laufen alle auf WebCrypto, der Verschlüsselung, die dein Browser an JavaScript ausleiht — und die kannte diese Algorithmen lange Zeit nicht. Das fängt gerade erst an, sich zu ändern: Chrome bietet ML-KEM und ML-DSA darin seit dem Sommer 2026 an, und Firefox schaltet sie in Version 157 ein. Aber es steckt noch nicht überall drin, und etwas in reinem JavaScript nachzubauen würde dir eine Spielzeugversion zeigen, die so tut, als wäre sie echt. Lieber ein Kapitel ohne Schaltfläche.
Das ist Mathematik: der kürzeste Vektor in einem Gitter
Zeichne ein Karopapier und setze auf jede Ecke einen Punkt. Wähle nun zwei beliebige Pfeile vom Ursprung aus und bilde alle Punkte, die du erreichen kannst, indem du diese zwei Pfeile eine ganze Anzahl Mal hintereinander legst, vorwärts oder rückwärts. Was du bekommst, ist wieder ein regelmäßiges Punktmuster, nur schief gezogen. Das heißt ein Gitter.
Die Frage ist einfach: Welcher Punkt liegt dem Ursprung am nächsten, außer dem Ursprung selbst? Auf einem Blatt Papier zeigst du darauf. Aber die Gitter von ML-KEM stehen nicht in zwei Richtungen, sondern in Hunderten, und dann kann niemand mehr darauf zeigen — auch ein Quantencomputer nicht, denn es steckt keine Runde darin, die man ausmessen könnte. Es gibt keine verborgene Regelmäßigkeit, und genau deshalb kann Shors Algorithmus damit nichts anfangen. Dieses Fachgebiet heißt die Geometrie der Zahlen: Geometrie auf Punkten mit ganzzahligen Koordinaten betreiben. Es gibt sie seit dem Ende des neunzehnten Jahrhunderts, sie war hundert Jahre lang reine Mathematik ohne Anwendung, und jetzt hängt das Schloss-Symbol in deinem Browser daran.