Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Hybride Kryptografie für den Übergang zu CNSA 2.0

Hybride Kryptografie für den Übergang zu CNSA 2.0

Quantencomputer entwickeln sich rasant, und ihre Fähigkeit, die Verschlüsselungssysteme zum Schutz unserer Online-Transaktionen, digitalen Signaturen und privaten Kommunikation zu knacken, bereitet zunehmend Sorgen. Diese leistungsstarken Maschinen könnten traditionelle Sicherheitsmethoden schwächen und kritische Daten gefährden. Um dem entgegenzuwirken, führte die National Security Agency (NSA) im September 2022 die Commercial National Security Algorithm Suite 2.0 (CNSA 2.0) ein, die fortlaufend aktualisiert wird, um Organisationen bei der Entwicklung quantenresistenter Sicherheitslösungen zu unterstützen.

Dieser tiefgreifende Übergang, der bis 2035 abgeschlossen sein soll, erfordert die Aktualisierung von Systemen auf neue Standards, die Quantenangriffen standhalten. Hybride Kryptografie, die traditionelle und quantensichere Methoden kombiniert, ist ein wichtiges Instrument für diesen Prozess. Sie schützt vor potenziellen Schwachstellen quantensicherer Algorithmen, hält Systeme mit älteren kompatibel und ermöglicht bei Problemen den Rückgriff auf bewährte traditionelle Methoden. Hybride Kryptografie ist jedoch kein Grund, System-Upgrades zu überspringen; sie ist eine temporäre Strategie zur Unterstützung der Umstellung auf die quantensicheren Standards von CNSA 2.0. 

Hybride Kryptographie, definiert als: Signatur- oder Schlüsselaustauschvorgänge, bei denen ein klassischer Algorithmus (RSA/ECDSA, ECDH) und ein quantensicherer CNSA 2.0-Algorithmus (LMS/XMSS/ML-DSA für die Signatur, ML-KEM für den Schlüsselaustausch) parallel auf denselben Vorgang angewendet werden, sodass eine vertrauende Partei mit beiden verifizieren kann. Dies schützt vor einer unentdeckten Schwäche des neuen Algorithmus, während der klassische Fallback weiterhin zur Verfügung steht. Es handelt sich dabei ausschließlich um eine Übergangsmaßnahme, die deutlich vor 2035 endet.

Wichtige Erkenntnisse

  • Hybride Signaturverfahren kombinieren einen klassischen Signaturalgorithmus mit LMS, XMSS oder ML-DSA; hybride Schlüsselaustauschverfahren kombinieren klassische Schlüsselvereinbarung (ECDH) mit ML-KEM. Es handelt sich um separate Mechanismen zur Lösung unterschiedlicher Probleme, die niemals gegeneinander ausgetauscht werden können.
  • Speziell für nationale Sicherheitssysteme bevorzugt die NSA einzelne quantensichere Algorithmen gegenüber Hybriden; Hybride benötigen eine ausdrückliche Genehmigung der NSA und sind hauptsächlich dort zulässig, wo ein Ansatz mit einem einzelnen Algorithmus noch nicht durchführbar ist, wie z. B. bei Protokollen mit festen Obergrenzen für die Schlüssellänge.
  • Diese Seite konzentriert sich darauf, wo und wie hybride/duale Signaturmuster in verschiedenen Anwendungsfällen zum Einsatz kommen. Die vollständige, veraltete CNSA 2.0-Migrationsarchitektur finden Sie hier: Gestaltung der CNSA 2.0-ÜbergangsstrategienDie allgemeine Algorithmusreferenz finden Sie unter Erkundung von CNSA 2.0: Die Kernalgorithmen.

Was ist CNSA 2.0?

CNSA 2.0 ist der Plan der NSA zum Schutz kritischer Systeme, insbesondere nationaler Sicherheitssysteme (NSS), vor Quantencomputern, die herkömmliche Verschlüsselungsmethoden wie RSA oder elliptische Kurvenkryptographie (ECC) mithilfe von Techniken wie dem Shor-Algorithmus knacken könnten. Es ersetzt CNSA 1.0, das nicht für Quantenbedrohungen ausgelegt war, und verwendet Post-Quanten-Kryptographie (PQC) mit mathematischen Problemen, die sowohl herkömmlichen als auch Quantenangriffen widerstehen. Die Suite umfasst:

  • Symmetrische Schlüsselalgorithmen

    Der Advanced Encryption Standard (AES) mit 256-Bit-Schlüsseln bietet eine Verschlüsselung mit mindestens 128 Bit Post-Quanten-Sicherheit. Diese ist stark genug, um Grovers Algorithmus zu widerstehen, der die effektive Stärke symmetrischer Verschlüsselungsverfahren reduziert. Der Secure Hash Algorithm (SHA) mit SHA-384 (192-Bit-quantenresistente Sicherheit) oder SHA-512 (256-Bit-Sicherheit) gewährleistet die Datenintegrität beim Hashing und schützt so vor Quantenangriffen. Diese Algorithmen, die von CNSA 1.0 übernommen wurden, sind bei korrekter Anwendung quantensicher.

  • Software- und Firmware-Signierung

    Die in NIST SP 800-208 beschriebenen Verfahren Leighton-Micali Signature (LMS) und eXtended Merkle Signature Scheme (XMSS) dienen der Authentifizierung von Software und Firmware. LMS mit SHA-256/192 (192-Bit-Post-Quanten-Sicherheit) erzeugt eine Hash-basierte Struktur mit 2^20 Signaturen, die jeweils einen 192-Bit-Hash verwenden, um Effizienz und Sicherheit zu gewährleisten. LMS wird für alle Sicherheitsstufen empfohlen. XMSS verwendet einen ähnlichen Hash-basierten Ansatz mit vergleichbarer Sicherheit.

  • Public-Key-Algorithmen

    Der Module-Lattice-based Key Encapsulation Mechanism (ML-KEM, basierend auf CRYSTALS-Kyber-1024) unterstützt die sichere Schlüsselfreigabe und bietet 256 Bit Post-Quanten-Sicherheit gegen fortgeschrittene mathematische Angriffe. Er verwendet einen öffentlichen Schlüssel von etwa 1,568 Byte und eine Chiffretextgröße von 1,568 Byte. Der Module-Lattice-based Digital Signature Algorithm (ML-DSA, basierend auf CRYSTALS-Dilithium-8) übernimmt die Datensignatur und bietet ebenfalls 256-Bit-Sicherheit mit einem öffentlichen Schlüssel von 2,592 Byte und einer Signaturgröße von 4,595 Byte. Beide arbeiten auf Sicherheitsstufe V, der höchsten vom NIST definierten Stufe, für maximalen Schutz.

Diese Algorithmen wurden im August 2024 vom NIST durch FIPS 203 (ML-KEM) und FIPS 204 (ML-DSA) standardisiert, nach einem umfassenden globalen Evaluierungsprozess, der ihre Widerstandsfähigkeit gegen Quantenangriffe testete. CNSA 2.0 konzentriert sich auf NSS, bietet aber auch einen Fahrplan für die Wirtschaft zur Einführung quantensicherer Verfahren für sensible Daten.

Warum ist Hybrid-Kryptografie wichtig?

Als Organisation möchten Sie Ihre Daten schützen und sich gleichzeitig auf eine Zukunft mit Quantencomputern vorbereiten. Hybride Kryptografie ist hierbei Ihr Verbündeter. Sie kombiniert bewährte traditionelle Methoden wie RSA-2048 (2048-Bit-Modulus, ca. 256 Byte großer öffentlicher Schlüssel) oder ECDSA mit NIST P-384 (384-Bit-Kurve, ca. 48 Byte großer öffentlicher Schlüssel) mit quantensicheren Verfahren wie ML-KEM oder ML-DSA. Diese Kombination gewährleistet, dass Ihre Daten auch dann geschützt sind, wenn ein quantensicherer Algorithmus unerwartete Schwächen aufweist, beispielsweise durch einen neuen Angriff auf seine mathematische Struktur. Zudem ermöglicht sie die Kompatibilität Ihrer Systeme mit anderen Systemen, die noch keine quantensicheren Standards implementiert haben, und gewährleistet so einen reibungslosen Übergang.

Hybride Kryptographie begegnet der Bedrohung durch das sogenannte „ Erfassen und spätere Entschlüsseln “, bei der Angreifer verschlüsselte Daten sammeln, um sie später mit Quantencomputern zu entschlüsseln. Durch die frühzeitige Implementierung quantensicherer Methoden lässt sich dieses Risiko deutlich reduzieren. Hybride Kryptographie ersetzt jedoch keine Systemaktualisierungen. Sie ist ein temporärer Ansatz, um den Übergang zu den quantensicheren Standards von CNSA 2.0 bis 2035 zu unterstützen. Sollten quantensichere Algorithmen Kompatibilitätsprobleme oder neue Schwachstellen aufweisen, können Sie auf traditionelle Methoden zurückgreifen und so während dieser mehrjährigen Übergangsphase Flexibilität und Sicherheit gewährleisten.

Wo wirkt sich Hybridkryptografie aus?

Hybride Kryptografie unterstützt die Einführung quantensicherer Sicherheit und hält gleichzeitig bestehende Systeme betriebsbereit. Sie ist ein Übergangstool, keine dauerhafte Lösung. Sie gewährleistet Schutz und Kompatibilität mit der Möglichkeit, bei Bedarf auf traditionelle Methoden zurückzugreifen. Die folgende Tabelle beschreibt die wichtigsten Anwendungen und beschreibt detailliert den hybriden Ansatz, die technischen Besonderheiten und die Rolle bei der Umstellung auf CNSA 2.0. 

AnwendungsbereichKryptographie-AnsatzRolle im Übergang
Software-Updates und Signierung Kombiniert traditionelle Signaturen (RSA-2048, ECDSA mit NIST P-384) mit quantensicheren Signaturen (LMS mit SHA-256/192, XMSS). Gewährleistet systemübergreifende Authentizität. Bei LMS/XMSS-Fehlern oder Kompatibilitätsproblemen wird auf herkömmliche Signaturen zurückgegriffen. Unterstützt vollständig quantensichere Signaturen bis 2030. 
Websites und sichere Verbindungen Ermöglicht quantensicheres Schlüssel-Sharing (ML-KEM-1024) neben herkömmlichen Methoden (ECDH mit NIST P-384). Hält sichere Verbindungen aufrecht und greift bei Problemen mit ML-KEM auf ECDH zurück. Ermöglicht Upgrades auf quantensichere Protokolle. 
Virtuelle private Netzwerke (VPNs) Kombiniert traditionelles Key-Sharing (256-Bit ECDH) mit quantensicheren Methoden (ML-KEM-1024). Sichert VPN-Tunnel mit Fallback auf ECDH, falls ML-KEM ausfällt. Unterstützt quantensichere Schlüsselfreigabe bis 2033. 
Betriebssysteme Integriert quantensichere Sicherheit (ML-KEM, ML-DSA) mit traditionellen Methoden (RSA-2048, ECDSA) für APIs. Bietet sofortige Sicherheit mit der Möglichkeit, bei Bedarf auf herkömmliche Methoden zurückzugreifen. Unterstützt die vollständige quantensichere Integration. 
Cloud- und IoT-Umgebungen Kombiniert traditionelle Verschlüsselung (AES-256) mit quantensicheren Methoden (ML-KEM-1024). Sichert Daten mit Fallback auf AES, wenn ML-KEM nicht die gewünschte Leistung bringt, und unterstützt so eine schrittweise quantensichere Einführung. 
Sichere Kommunikationsprotokolle Verbessert Protokolle mit quantensicheren Signaturen (ML-DSA-8) und traditionellen Signaturen (ECDSA). Gewährleistet zuverlässige Kommunikation mit Fallback auf ECDSA, falls ML-DSA ausfällt. Unterstützt quantensichere Protokolle. 
Supply Chain Sicherheit Verwendet doppelte Signaturen (RSA-2048, ECDSA mit LMS/XMSS), um die Authentizität der Komponente zu überprüfen. Bewahrt das Vertrauen durch Rückgriff auf herkömmliche Signaturen, wenn LMS/XMSS Probleme hat. Unterstützt die quantensichere Einführung. 

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

Herausforderungen der Hybrid-Kryptographie

Die Verwendung hybrider Kryptografie bringt Herausforderungen mit sich, die sorgfältig gehandhabt werden müssen: 

  • Komplexität: Die Verwaltung zweier Verschlüsselungsmethoden erfordert Fachwissen in traditionellen Systemen (RSA-zahlenbasierte Berechnungen, ECC-kurvenbasierte Berechnungen) und quantensicheren Systemen (ML-KEM-fortgeschrittene mathematische Operationen). Fehler beim Einrichten von Schlüsseln, Überprüfen von Signaturen oder Fallback-Prozessen können Sicherheitslücken verursachen, daher ist eine gründliche Planung unerlässlich. 
  • Testanforderungen: Jede Methode muss einzeln und in Kombination getestet werden. Dabei muss die Sicherheit gegen indirekte Angriffe (wie Timing- oder Leistungsanalyse) und quantenbasierte Angriffe, die Leistung (zusätzlicher Verarbeitungsaufwand durch doppelte Berechnungen, z. B. ~2 ms für ML-DSA gegenüber ~0.2 ms für ECDSA), die Kompatibilität mit vorhandenen Systemen und die Fallback-Zuverlässigkeit geprüft werden. Dies erfordert erheblichen Zeit- und Arbeitsaufwand. 
  • Probleme mit der Schlüsselgröße: Quantensichere Methoden wie ML-KEM-1024 (1,568 Byte öffentlicher Schlüssel, 1,568 Byte Geheimtext) und ML-DSA-8 (2,592 Byte öffentlicher Schlüssel, 4,595 Byte Signatur) verwenden größere Schlüssel als herkömmliche Methoden (RSA-2048: 256 Byte öffentlicher Schlüssel; ECDSA P-384: 48 Byte öffentlicher Schlüssel). Diese können mit Systemgrenzen wie dem TLS-Handshake-Maximum von 16 KB in Konflikt geraten und erfordern daher sorgfältige Anpassungen. 
  • Ressourcenbedarf: Die Einrichtung hybrider Systeme erfordert viel Zeit, qualifiziertes Personal und Rechenleistung für die Schlüsselerstellung (mathematische Operationen von ML-KEM, ~1 ms), Überprüfung und Wartung, was die Kosten im Vergleich zu Systemen mit einer einzigen Methode potenziell um 20–30 % erhöht. 
  • Auswirkungen auf die Leistung: Die Verwendung von zwei Methoden erhöht den Verarbeitungsaufwand, wobei ML-KEM/ML-DSA ca. 1–2 ms pro Vorgang hinzufügt, verglichen mit ca. 0.1–0.3 ms bei RSA/ECDSA, was die Systeme verlangsamt, insbesondere auf Geräten mit begrenzten Ressourcen, sodass eine Optimierung wie vorberechnete Schlüssel erforderlich ist. 

Empfehlungen der NSA zur Hybrid-Kryptografie

Die NSA betrachtet hybride Kryptografie als kurzfristiges Instrument. Die vollständige Einführung von CNSA 2.0 ist bis 2035 geplant. Zu den wichtigsten Zielen gehören die quantensichere Softwaresignatur bis 2025 mittels LMS/XMSS und die Schlüsselfreigabe bis 2033 mittels ML-KEM. Für NSS werden einzelne quantensichere Methoden aufgrund ihrer Zuverlässigkeit bevorzugt. Hybride Ansätze benötigen die ausdrückliche Genehmigung der NSA und sind nur zulässig, wenn einzelne Methoden nicht möglich sind, beispielsweise in Systemen mit Schlüsselgrößenbeschränkungen (IKEv2 gemäß RFC 8784, Kombination von 256-Bit-ECDH mit ML-KEM-1024).

RFC 8773 unterstützt Secure Layering für TLS und ermöglicht hybrides Schlüssel-Sharing mit Pre-Shared Keys. Die NSA verlangt, dass Hybride auf ihre Widerstandsfähigkeit gegen Quanten- und traditionelle Angriffe getestet werden, um Schwachstellen auszuschließen. Hybride werden bis 2035 auslaufen. Die Systeme werden auf einzelne quantensichere Methoden umgestellt, unterstützt durch regelmäßige NIST/NSA-Updates zur Berücksichtigung neuer Angriffsmethoden auf die Verschlüsselung. 

Schritte zur Implementierung hybrider Kryptografie

Um die Hybridkryptografie effektiv als temporäres Tool zu verwenden, befolgen Sie diese praktischen Schritte: 

  • Arbeiten Sie mit Experten: Arbeiten Sie mit Cybersicherheitsexperten zusammen, die sowohl traditionelle als auch quantensichere Methoden beherrschen, um Hybridsysteme und zuverlässige Fallback-Prozesse einzurichten und so Risiken zu reduzieren. 
  • Sorgfältig testen: Testen Sie jede Verschlüsselungsmethode (zahlenbasierte Berechnungen von RSA, mathematikbasierte Signierung von ML-DSA) und ihre Interaktionen und überprüfen Sie die Sicherheit gegen Quanten- und herkömmliche Angriffe, die Leistung wie Verarbeitungsgeschwindigkeit, die Kompatibilität mit aktuellen Systemen und die Fallback-Zuverlässigkeit. 
  • Befolgen Sie die Ratschläge der NSAHalten Sie sich an die Empfehlungen der NSA, holen Sie Genehmigungen für kritische Systemhybride ein und richten Sie sich nach den Zielen der CNSA 2.0 für Sicherheit und Compliance. 
  • Bleiben Sie auf dem Laufenden: Verfolgen Sie die Updates von NIST und NSA zu Änderungen der quantensicheren Standards oder neuen Angriffsmethoden, um die Sicherheit Ihrer Systeme zu gewährleisten. 
  • Trainieren Sie Ihr Team: Bringen Sie Ihren Mitarbeitern traditionelle Verschlüsselung (kurvenbasierte Berechnungen von ECC) und quantensichere Methoden (fortgeschrittene Mathematik von ML-KEM) bei, um mit Hybridsystemen und Fallback-Prozessen gut umgehen zu können. 
  • Plan für quantensichere Systeme: Bauen Sie Systeme, die bis 2035 problemlos auf einzelne quantensichere Methoden umgestellt werden können, und verwenden Sie flexible Designs, um traditionelle Methoden schrittweise abzuschaffen. 
  • Überprüfen Sie die Leistung: Überwachen Sie, wie sich größere quantensichere Schlüssel (4,595-Byte-Signaturen von ML-DSA) und die doppelte Verarbeitung auf die Systemgeschwindigkeit auswirken, und optimieren Sie mit Techniken wie vorberechneten Schlüsseln für begrenzte Geräte. 

Verifizierungskompatibilität und Rollback

Bevor Sie in der Produktion auf eine hybride Signatur setzen, vergewissern Sie sich, dass jeder Verifizierer im tatsächlichen Bereitstellungspfad, nicht nur die Referenzimplementierung, das von Ihnen verwendete Dual-Signatur-Format erkennt. Ein Bootloader, Paketmanager oder Update-Client, der auf der Annahme einer Einzelsignatur basiert, kann die zweite Signatur ablehnen oder stillschweigend ignorieren, anstatt auf die klassische Signatur zurückzugreifen. Dies muss mit den spezifischen Verifiziererversionen in Ihrer Umgebung getestet werden und darf nicht allein aus der Spezifikation des Standards abgeleitet werden.

Die Rollback-Planung ist die andere Hälfte: Vor der Bereitstellung muss definiert werden, was passiert, wenn die Post-Quanten-Signatur oder ihre Verifizierungsbibliothek nach der Veröffentlichung einen Fehler aufweist. Solange die klassische Signatur noch vorhanden ist und die Verifizierer ihr weiterhin unabhängig vertrauen, ist ein Rollback lediglich eine Konfigurationsänderung. Wurde die Pipeline von vornherein unter der Annahme der hybriden Signatur entwickelt, ist die nachträgliche Integration eines Rollback-Pfads deutlich schwieriger. Daher sollte der Fallback-Pfad von Anfang an berücksichtigt und nicht als hypothetische Option behandelt werden.

Die Straße entlang

Hybride Kryptografie unterstützt einen sicheren und kompatiblen Übergang zu CNSA 2.0. Sie schützt vor potenziellen Schwachstellen quantensicherer Methoden und sorgt für die Zusammenarbeit der Systeme, mit der Möglichkeit, auf traditionelle Methoden zurückzugreifen. Dies ist keine langfristige Lösung; Unternehmen müssen bis 2035 auf einheitliche quantensichere Standards umsteigen. Durch die Zusammenarbeit mit Experten, sorgfältige Tests und die Befolgung der NSA-Empfehlungen können Sie diesen Übergang souverän meistern. Dieser Übergang stärkt die Cybersicherheit und bereitet Ihr Unternehmen auf die Quantenzukunft vor, während Vertrauen und Konnektivität erhalten bleiben.

Wie kann Verschlüsselungsberatung helfen?

Encryption Consulting unterstützt Unternehmen und Behörden bei der Implementierung von CNSA 2.0-konformen Signaturinfrastrukturen mit vollständiger PQC- und Hybrid-Kryptografie-Unterstützung. CodeSign Secure v3.02 unterstützt PQC standardmäßig und verschafft Organisationen damit einen Vorsprung bei der Anpassung an die nächste Ära der Kryptografie – ohne Kompromisse bei Benutzerfreundlichkeit oder Leistung. Ein kluger Schritt für die Gegenwart und eine notwendige Investition in die Zukunft.

Bei der Umstellung auf CNSA 2.0 geht es nicht nur um die Auswahl des richtigen Algorithmus. Es geht um die Entwicklung einer durchgängigen Code-Signatur-Strategie, die Schlüssel schützt, Workflows automatisiert, Richtlinien durchsetzt und Compliance gewährleistet. Genau dafür wurde CodeSign Secure entwickelt.   

So unterstützt CodeSign Secure CNSA 2.0: 

  • LMS- und XMSS-fähig: Unterstützt bereits die für die Signierung von Software und Firmware erforderlichen Post-Quantum-Signaturschemata. 
  • HSM-gestützter Schlüsselschutz: Ihre privaten Schlüssel bleiben im Inneren geschützt FIPS 140-2 HSMs der Stufe 3, die eine Gefährdung verhindern. 
  • Integrierte Statusverfolgung: Verwaltet automatisch den Status für LMS und XMSS, um sicherzustellen, dass jede Signatur konform ist. 
  • DevOps-freundlich: Lässt sich nativ in Jenkins, GitHub Actions, Azure DevOps und mehr integrieren. 
  • Richtliniengesteuerte Sicherheit: Verwenden Sie RBAC, Freigaben durch mehrere Genehmiger (M von N) und benutzerdefinierte Sicherheitsrichtlinien, um jeden Aspekt Ihrer Code-Signierung zu kontrollieren. 
  • Auditfähige Protokollierung: Erhalten Sie vollständige Transparenz über jeden Signaturvorgang für einfaches Reporting und Compliance. 

Egal, ob Sie Software für Windows, Linux, macOS, Docker, IoT-Geräte oder Cloud-Plattformen signieren, CodeSign Secure unterstützt Sie bei der sicheren und effizienten Umstellung.

Fazit

Der Übergang zu CNSA 2.0 ist ein wichtiger Schritt, um unsere digitale Welt vor Quantenbedrohungen zu schützen. Hybride Kryptografie bietet ein Sicherheitsnetz gegen Schwächen quantensicherer Methoden und gewährleistet Kompatibilität mit traditionellen Verfahren bei Systemaktualisierungen. Dank der klaren Zeitvorgaben der NSA und sorgfältiger Planung können Unternehmen die Voraussetzungen für Quantensicherheit schaffen. Es geht um mehr als nur Technologie; es geht darum, Ihre Daten und Abläufe in einer quantenbewussten Welt zu schützen. Beginnen Sie jetzt mit den Vorbereitungen für eine starke und sichere Zukunft.

Häufig gestellte Fragen

Kann ML-KEM für hybride Signaturen verwendet werden?

Nein. ML-KEM ist ein Schlüsselkapselungsmechanismus für den Schlüsselaustausch, kein Signaturalgorithmus. Hybride Signaturverfahren kombinieren einen klassischen Signaturalgorithmus mit LMS, XMSS oder ML-DSA; die hybride Rolle von ML-KEM liegt im Schlüsselaustausch (in Kombination mit ECDH), einem völlig anderen Anwendungsfall.

Benötigt die NSA für die Migration zu CNSA 2.0 hybride Kryptographie?

Nein, und bei National Security Systems ist es eher das Gegenteil: Die NSA bevorzugt einen einzigen quantensicheren Algorithmus und verlangt eine ausdrückliche Genehmigung für die Verwendung eines Hybridalgorithmus, der typischerweise Fällen vorbehalten ist, in denen ein Ansatz mit nur einem Algorithmus noch nicht praktikabel ist.

Wie lange wird hybride Kryptographie ein akzeptabler Ansatz sein?

Es handelt sich um eine Übergangsmaßnahme, nicht um ein endgültiges Ziel. Die vollständige Umstellung auf CNSA 2.0 ist für 2035 geplant, wobei Hybridalgorithmen voraussichtlich schon deutlich früher zugunsten einzelner quantensicherer Algorithmen schrittweise ersetzt werden, sobald die Unterstützung durch Verifizierer ausgereifter ist.