Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Post-Quanten-Codesignierung: Warum Softwareteams sich jetzt vorbereiten müssen

Warum ist PQC die Zukunft?

Post-Quanten-Codesignierung bedeutet, RSA- und ECDSA-Signaturen durch NIST-standardisierte, quantenresistente Algorithmen, vorwiegend ML-DSA (FIPS 204) und SLH-DSA (FIPS 205), zu ersetzen, bevor großskalige Quantencomputer nachträglich Vertrauen in bereits ausgelieferte Software herstellen können. Die Signaturalgorithmen sind finalisiert und produktionsreif; die breite Unterstützung durch Verifizierer und Plattformen über verschiedene Betriebssysteme und Codesignierungswerkzeuge hinweg hinkt jedoch noch hinterher und stellt für die meisten Teams den eigentlichen Engpass dar.

Wichtiger Unterschied: ML-KEM (FIPS 203) und HQC sind Schlüsselkapselungsmechanismen für Verschlüsselung und Schlüsselaustausch. Sie sind keine Signaturalgorithmen und können nicht für die Codesignierung verwendet werden. Nur ML-DSA (FIPS 204), SLH-DSA (FIPS 205) und das noch in Entwicklung befindliche FN-DSA sind für die Softwaresignierung relevant. Die Vermischung dieser beiden Kategorien ist einer der häufigsten Fehler bei der Planung der PQC-Migration.

Wichtige Erkenntnisse

  • ML-DSA und SLH-DSA sind finalisierte NIST-Standards (August 2024), die bereits heute für den Produktiveinsatz verfügbar sind; FN-DSA befindet sich noch in der Evaluierungsphase und ist noch kein endgültiger Standard, daher sollte man ihn eher als Roadmap denn als aktuelle Infrastruktur betrachten.
  • Die realistische Einschränkung ist nicht der Signaturalgorithmus selbst, sondern die Kompatibilität mit den Prüfprogrammen: Eine PQC-signierte Binärdatei ist nur so nützlich wie die Betriebssysteme, Paketmanager und Toolchains, die diese Signatur heute tatsächlich validieren können.
  • Die hybride Signatur (Anwendung sowohl einer klassischen als auch einer Post-Quanten-Signatur auf dasselbe Artefakt) ist das praktische Migrationsmuster, da sie die Kompatibilität mit Verifizierern bewahrt, die PQC-Signaturen noch nicht verstehen, und gleichzeitig Quantenresistenz für diejenigen etabliert, die dies tun.

Signaturalgorithmen: Standardstatus vs. Produktionsreife

AlgorithmusStandardstatusSignaturgrößeVerifizierer-/WerkzeugunterstützungHeute für die Codesignierung verwenden?
ML-DSA (FIPS 204)Finale, August 20242.4-4.8 KBUnterstützt von CodeSign Secure v3.02, OpenSSL 3.x mit Providerunterstützung, ausgewählten HSMs (z. B. nCipher nShield Connect)Ja, als Hybridsignatur neben RSA/ECDSA
SLH-DSA (FIPS 205)Finale, August 20248-16 KBÄhnliche Werkzeugunterstützung wie bei ML-DSA; größere Signaturen schränken die Nutzung in bandbreitenbeschränkten Umgebungen ein.Ja, insbesondere dort, wo langfristiges Vertrauen wichtiger ist als die Größe der Unterschrift.
LMS (NIST SP 800-208)Endgültig (zustandsbehaftetes Schema)1-3 KBErfordert HSM-basierte Statusverfolgung, um die Wiederverwendung von Signaturen zu verhindernJa, für Firmware und eingebettete Anwendungsfälle mit geeignetem Zustandsmanagement.
FN-DSA (FALCON-basiert)Entwurf, noch nicht finalisiert0.6-1.3 KBEingeschränkt; die Werkzeuge werden voraussichtlich hinter dem endgültigen Standard zurückbleiben.Noch nicht für die Produktion geeignet; vorgesehen für zukünftige IoT-/Geräte mit eingeschränkten Ressourcen.
ML-KEM (FIPS 203) / HQCFinale, August 2024 / März 2025Nicht zutreffend (Schlüsselkapselung, nicht Signierung)Nicht zutreffend für die CodesignierungNein, es handelt sich um Verschlüsselungs-/Schlüsselaustauschmechanismen, nicht um Signaturalgorithmen.

Stellen Sie sich eine Welt vor, in der ein einziger Quantencomputer jede verschlüsselte Datei – von Banktransaktionen bis hin zu Staatsgeheimnissen – innerhalb von Minuten entschlüsseln könnte. Mit der Weiterentwicklung des Quantencomputings drohen die kryptografischen Systeme, die unser digitales Leben schützen, zu knacken. Obwohl aktuelle Quantencomputer diese Größenordnung noch nicht erreichen, erfordert ihre rasante Entwicklung proaktive Maßnahmen.

Um solchen Quantenangriffen entgegenzuwirken, benötigen wir eine neue Generation der Verschlüsselung zum Schutz unserer persönlichen Daten. Hier kommt die Post-Quanten-Kryptographie (PQC) ins Spiel. Im Jahr 2025 wird PQC, angetrieben durch Branchenentwicklungen und -richtlinien, die Grundlage zukünftiger digitaler Sicherheit bilden.

In diesem Blog erfahren Sie, warum PQC notwendig ist. Er befasst sich mit der Quantenbedrohung, standardisierten Algorithmen, realen Anwendungen und der PQC-Einführung in der Industrie. So werden alle Ihre Zweifel darüber ausgeräumt, warum PQC die Zukunft ist. Außerdem erhalten Sie ein umfassendes Verständnis, um sich auf den bevorstehenden kryptografischen Wandel vorzubereiten. 

Warum brauchen wir PQC?

Unsere digitale Infrastruktur ist auf kryptografische Systeme wie RSA und Elliptische-Kurven-Kryptographie (ECC) angewiesen , um alles von Online-Transaktionen bis hin zu Software-Updates zu sichern. Diese Systeme basieren auf mathematischen Problemen – wie der Faktorisierung großer Zahlen oder der Lösung diskreter Logarithmen –, die für klassische Computer rechnerisch nicht zu lösen sind. Quantencomputer hingegen funktionieren anders als klassische Computer. Während klassische Computer mit Bits (0 oder 1) arbeiten, verwenden Quantencomputer Qubits, die aufgrund der Quantenüberlagerung gleichzeitig mehrere Zustände annehmen können. Durch die Verwendung von Qubits, die aufgrund der Quantenüberlagerung mehrere Zustände gleichzeitig einnehmen können, lösen sie bestimmte Probleme exponentiell schneller als klassische Systeme.

Die größte Bedrohung stellt Shors Algorithmus dar , der 1994 von Peter Shor entwickelt wurde. Er kann große Zahlen faktorisieren und diskrete Logarithmen in Polynomialzeit auf einem Quantencomputer berechnen. Das bedeutet, dass die Lösungszeit im Verhältnis zur Größe der Eingabe nur langsam ansteigt, wodurch selbst sehr große Probleme handhabbar werden. Mit dieser Fähigkeit ließe sich ein 2048-Bit -RSA- Schlüssel in Minuten knacken – eine Aufgabe, für die klassische Computer Milliarden von Jahren bräuchten.

Grovers Algorithmus beschleunigt zudem Brute-Force-Angriffe auf symmetrische Kryptographie, halbiert effektiv die Schlüsselstärke und erfordert längere Schlüssel für die Sicherheit. Beide Algorithmen stellen unterschiedliche, aber gleichermaßen bedeutende Bedrohungen für die grundlegende Sicherheit unserer digitalen Kommunikation dar. Experten, darunter Gartner, warnen davor, dass Quantencomputer bis 2029 in der Lage sein werden, die meisten asymmetrischen Kryptographieverfahren zu knacken. ( Gartner-Bericht )

Ein Quantenangriff auf US-Finanzsysteme könnte indirekte BIP-Verluste in Höhe von 2 bis 3.3 Billionen US-Dollar verursachen, während ein Bruch der Bitcoin-Verschlüsselung zu Verlusten in Höhe von 3 Billionen US-Dollar führen könnte ( Bericht des Hudson Institute ). Diese Risiken verdeutlichen, warum PQC nicht nur eine zukünftige Überlegung, sondern eine dringende Priorität für die Sicherung digitaler Wirtschaftssysteme und der nationalen Sicherheit darstellt.

CBOM Secure

Erhalten Sie vollständige Transparenz durch kontinuierliche kryptografische Erkennung, automatisierte Inventarisierung und datengesteuerte PQC-Sanierung.

Standardisierung von PQC-Algorithmen

Um der Bedrohung durch Quantencomputer zu begegnen, arbeitet die kryptografische Gemeinschaft unermüdlich an der Entwicklung von PQC-Algorithmen, die sowohl klassischen als auch Quantenangriffen widerstehen. Das Nationale Institut für Standards und Technologie (NIST) hat diese Bemühungen maßgeblich vorangetrieben und seit 2016 82 Algorithmen aus 25 Ländern evaluiert. Im August 2024 finalisierte das NIST drei PQC-Standards und markierte damit einen wichtigen Meilenstein ( NIST-Bericht ).

  • FIPS 203 (ML-KEM): Dieser Standard, der früher CRYSTALS-Kyber hieß, unterstützt allgemeine Verschlüsselung und Schlüsselkapselung und bietet kompakte Schlüssel und schnelle Leistung für eine sichere Datenübertragung. 
  • FIPS 204 (ML-DSA): Es basiert auf CRYSTALS-Dilithium und ist auf digitale Signaturen zugeschnitten, die für Anwendungen wie die Code-Signierung zur Gewährleistung der Softwareauthentizität von entscheidender Bedeutung sind. 
  • FIPS 205 (SLH-DSA): Dieses auf SPHINCS+ basierende zustandslose, hashbasierte Signaturschema bietet eine einfachere Alternative für digitale Signaturen. 

Im März 2025 nahm das NIST den Hamming Quasi-Cyclic (HQC) -Algorithmus, einen codebasierten Algorithmus, als Backup-Schlüsselkapselungsmechanismus in seine Standards auf ( NIST HQC Selection ). HQC bietet im Vergleich zu Kyber eine andere mathematische Grundlage und sorgt so für kryptografische Diversität und damit für eine Alternative, falls in anderen gitterbasierten Verfahren unvorhergesehene Schwachstellen auftreten. Das NIST evaluiert außerdem 15 weitere Algorithmen; ein Entwurf für einen FN-DSA -Standard (basierend auf FALCON) wird in Kürze erwartet. Diese Standards sind sofort einsatzbereit, und das NIST empfiehlt Organisationen dringend, jetzt mit der Umstellung zu beginnen, da die Aktualisierung von Systemen Jahre dauern kann.

Außerhalb der USA treibt das Europäische Institut für Telekommunikationsnormen (ETSI) die Entwicklung quantensicherer Standards voran, während die britische Nationale Quantenstrategie die Einführung von PQC (Process Quantum Control) neben der Quantenschlüsselverteilung (QKD) betont ( Bericht ). Diese regionalen Bemühungen ergänzen die Arbeit des NIST (National Institute of Standards and Technology), indem sie globale Interoperabilität gewährleisten und einen einheitlichen Ansatz für die PQC-Implementierung entwickeln. Diese globale Zusammenarbeit stellt sicher, dass PQC-Algorithmen streng geprüft und allgemein akzeptiert werden und bildet somit eine solide Grundlage für eine quantensichere Zukunft.

PQC-Algorithmen für die Code-Signierung

Die Codesignierung nutzt digitale Signaturen, um die Authentizität und Integrität von Software zu überprüfen. Da Quantencomputer traditionelle Signaturen (RSA, ECDSA ) bedrohen, sind PQC-Algorithmen für die sichere Codesignierung unerlässlich. Diese Algorithmen, die in gitterbasierte (ML-DSA, FN-DSA) und hashbasierte (SLH-DSA, LMS) Verfahren unterteilt werden, bieten Quantenresistenz und erfüllen die Anforderungen des CA/Browser Forums an hardwarebasierte Schlüsselspeicherung (HSM) . Zahlreiche Tools, wie OpenSSL und verschiedene SPHINCS+-Testkits, stehen Entwicklern zur Verfügung, um mit diesen neuen kryptografischen Standards zu experimentieren und sie zu integrieren.

Gitterbasierte Algorithmen

Gitterbasierte Algorithmen basieren auf komplexen mathematischen Problemen in hochdimensionalen Gittern, die Quantenangriffen widerstehen sollen. Ihre Effizienz macht sie ideal für die Code-Signierung in Umgebungen mit hohem Durchsatz wie DevSecOps-Pipelines. 

  1. ML-DSA, abgeleitet von CRYSTALS-Dilithium, ist der primäre Signaturalgorithmus von NIST (FIPS204). Es bietet schnelle Signaturgenerierung und -verifizierung mit Signaturgrößen von 2.4 bis 4.8 KB und bietet so ein ausgewogenes Verhältnis zwischen Sicherheit und Leistung. ML-DSA ist ein probabilistisches Signaturschema, d. h. jede Signatur derselben Nachricht ist anders. ML-DSA lässt sich mit Tools wie CodeSign Secure v3.02 und ist kompatibel mit HSMs wie nCipher nShield Connect. Aufgrund seines moderaten Ressourcenbedarfs eignet es sich außerdem für Unternehmens-Workflows, obwohl größere Signaturen für eingeschränkte Geräte eine Herausforderung darstellen können. 
  2. FN-DSA, basierend auf FALCON, wird vom NIST für die Standardisierung im Jahr 2025 evaluiert. Es erzeugt kleinere Signaturen (0.6-1.3 KB) als ML-DSA, was ideal für ressourcenbeschränkte Umgebungen ist, wie IoT-Firmware-SignierungFN-DSA ist ein deterministisches Signaturverfahren, d. h. dieselbe Nachricht erzeugt immer dieselbe Signatur. Aufgrund der komplexen Schlüsselgenerierung und der langsameren Verifizierung ist FN-DSA jedoch weniger für die Signierung großer Mengen von Code geeignet. Die mögliche Einbindung von FN-DSA in PKI Systeme gewährleisten die Einhaltung der Hardware-Schlüsselspeichermandate und stärken so ihre zukünftige Rolle in Codesignatur

Hash-basierte Algorithmen

Hash-basierte Algorithmen basieren auf der Sicherheit von Einweg-Hash-Funktionen und bieten Einfachheit und hohe Sicherheit.  

  1. Das Leighton-Micali-Signatur (LMS) Algorithmus, ein zustandsbehaftetes Hash-basiertes Schema (NIST-SP 800-208), bietet kleinere Signaturen (1-3 KB) und eine schnellere Verifizierung als SLH-DSA und eignet sich daher für IoT- oder Embedded-Geräte-Firmware. Seine zustandsorientierte Natur erfordert ein sicheres Zustandsmanagement, um die Wiederverwendung von Signaturen zu verhindern, was die betriebliche Komplexität erhöht und die Nutzung von HSMs zur sicheren Speicherung privater Schlüssel und zur Verfolgung der Anzahl verbleibender Signaturen erfordert. Es ist ideal für langfristige Sicherheit, da sein hash-basierter Ansatz Quantenangriffen widersteht und sicherstellt, dass signierte Software über Jahrzehnte hinweg vertrauenswürdig bleibt. 
  2. SLH-DSA, basierend auf SPHINCS+ (FIPS 205), ist ein zustandsloses Hash-basiertes Schema, das die Verfolgung von Signaturzuständen überflüssig macht. Diese Einfachheit macht es attraktiv für Open-Source-Projekte oder Firmware-Updates, bei denen die Zustandsverwaltung eine Herausforderung darstellt. Die großen Signaturen (8–16 KB) und die langsamere Verifizierung von SLH-DSA können jedoch ressourcenbeschränkte Systeme belasten.

Migrationsansatz: Hybride Signatur, HSM-Bereitschaft und Rollback

Die Wahl des Algorithmus ist der einfache Teil. Schwieriger ist es, ihn so einzusetzen, dass die Verifizierung für Systeme, die PQC-Signaturen noch nicht unterstützen, nicht beeinträchtigt wird. Die folgenden Entscheidungspunkte gelten unabhängig vom gewählten Algorithmus.

Hybrid- und Parallelsignatur

Die hybride Signatur verwendet sowohl eine klassische Signatur (RSA oder ECDSA) als auch eine Post-Quanten-Signatur (typischerweise ML-DSA) für dasselbe Artefakt. Herkömmliche Verifizierer, die nur die klassische Signatur prüfen, funktionieren weiterhin unverändert; Verifizierer, die auf die Prüfung der PQC-Signatur aktualisiert werden, sind sofort quantenresistent. Dies ist der praktikable Migrationspfad für die meisten Organisationen, da er eine abrupte Umstellung vermeidet, die bestehende Installationen mit älterer Verifizierungslogik beeinträchtigen könnte.

Überprüfung der Kompatibilität

Bevor Sie PQC-Signaturen einsetzen, prüfen Sie, welche Verifizierer in Ihrer tatsächlichen Einsatzumgebung (Betriebssystem-Paketmanager, Update-Clients, Container-Laufzeitumgebungen) ML-DSA- oder SLH-DSA-Signaturen aktuell validieren können. Die Signierung mit einem gültigen Algorithmus, der von keinem nachgelagerten Verifizierer erkannt wird, erhöht die Sicherheit nicht, sondern fügt lediglich eine ungenutzte Signatur hinzu. Daher ist die hybride Signierung, und nicht die vollständige Umstellung auf PQC, derzeit die Standardempfehlung.

HSM-Bereitschaft

Vergewissern Sie sich, dass Ihr HSM-Anbieter und Ihre Firmware-Version die Schlüsselerzeugung und -signierung für den von Ihnen geplanten PQC-Algorithmus explizit unterstützen, nicht nur PQC im Allgemeinen. Insbesondere LMS erfordert, dass das HSM den Signaturstatus verfolgt, um die Wiederverwendung von Signaturen zu verhindern – eine Funktion, die nicht von jedem HSM einheitlich implementiert wird. Testen Sie dies in einer Testumgebung, bevor Sie die Signaturschlüssel für den Produktivbetrieb auf einen neuen Algorithmus übertragen.

Testen und Rollback

Validieren Sie den gesamten Signier- und Verifizierungszyklus in einer Testumgebung mit allen nachgelagerten Verifizierern, bevor Sie Produktionsartefakte mit einem neuen PQC-Algorithmus signieren. Da die hybride Signatur die klassische Signatur beibehält, ist ein Rollback im Notfall unkompliziert: Verifizierer können weiterhin der klassischen Signatur vertrauen, bis ein Problem mit der PQC-Signatur behoben ist – vorausgesetzt, die klassische Signatur wurde nie verworfen.

Checkliste für die Migration

  1. Prüfen Sie, welche PQC-Signaturalgorithmen Ihr HSM und Ihre Signaturplattform aktuell tatsächlich unterstützen, und nicht anhand einer Hersteller-Roadmap.
  2. Erstellen Sie eine Liste der nachgelagerten Prüfer in Ihrer Bereitstellungsumgebung, die PQC-Signaturen jetzt validieren können.
  3. Setzen Sie hybride (klassische + PQC) Signaturen anstelle einer vollständigen Umstellung ein, es sei denn, jeder Verifizierer ist nachweislich PQC-fähig.
  4. Testen Sie den gesamten Signatur- und Verifizierungszyklus in der Staging-Umgebung, bevor Sie Produktionsversionen signieren.
  5. Bestätigen Sie, dass ein Rollback-Pfad existiert, der nicht von der Gültigkeit der neuen PQC-Signatur abhängt.

Enterprise Code-Signing-Lösung

Holen Sie sich mit unserer Code-Signing-Lösung eine Lösung für alle Ihre kryptografischen Software-Code-Signing-Anforderungen.

PQC-Einführung

Die frühzeitige Einführung von PQC bietet strategische Vorteile und ermöglicht es Unternehmen, das Vertrauen ihrer Kunden zu erhalten, regulatorische Vorgaben einzuhalten und im Bereich Cybersicherheit führend zu sein. Entscheidend ist, dass die frühzeitige Einführung von PQC digitale Zertifikate mit langer Lebensdauer, wie beispielsweise TLS-Zertifikate , zukunftssicher macht. Diese können zwar heute ausgestellt werden, bleiben aber 5–10 Jahre gültig und gewährleisten so ihre Sicherheit auch gegen zukünftige Quantenbedrohungen. Branchen wie Finanzen, Gesundheitswesen und Telekommunikation profitieren von einem sicheren Datenaustausch, während die Technologiebranche PQC in ihre realen Anwendungen integriert, um die Sicherheit der Nutzer zu verbessern. Beispiele hierfür sind Googles Implementierung von hybridem PQC in Chrome 116 (August 2023) für sicheres Surfen im Web oder die Einrichtung einer quantenresistenten Satellitenverbindung durch QuSecure über Starlink im März 2023, die Daten über verschiedene Umlaufbahnen hinweg sichert.

Neben der Einführung in der Industrie priorisieren auch Regierungen die Umstellung auf PQC, um kritische Infrastrukturen und die nationale Sicherheit zu schützen. Gemäß dem National Security Memorandum ( NSM-10 ) müssen alle Systeme bis zum Stichtag 2035 umgestellt sein , wodurch ein klarer Zeitplan für die Bundesbehörden festgelegt wird. Das Weiße Haus schätzt die Kosten für die Umstellung der Bundessysteme auf PQC zwischen 2025 und 2035 auf 7.1 Milliarden US-Dollar.

PQC-Beratungsdienste

Erreichen Sie die Post-Quanten-Bereitschaft mit einer von Experten geleiteten kryptografischen Bewertung, einer Migrationsstrategie und einer praktischen Implementierung gemäß den NIST-Standards.

Wie kann Verschlüsselungsberatung helfen?

CodeSign Secure v3.02 von Encryption Consulting ermöglicht Unternehmen den nahtlosen Übergang zu Post-Quanten-Kryptographie (PQC) und gewährleistet so quantenresistente Codesignierung für Software auf Plattformen wie Windows, Linux und macOS. Durch die Integration von NIST-standardisierten Algorithmen wie ML-DSA und LMS können Entwickler mit CodeSign Secure Artefakte mit quantensicheren Signaturen signieren und sich so vor zukünftigen Quantenbedrohungen schützen.

CodeSign Secure bietet mit seinem clientseitigen Hashing und dem PKCS#11 -Wrapper verbesserte Sicherheit und Effizienz. Die Skalierbarkeit ermöglicht automatisiertes, richtlinienbasiertes Signieren und die nahtlose Integration mit gängigen CI/CD-Tools wie Jenkins, Bamboo, GitLab und Azure DevOps. So können Unternehmen ihre Software-Lieferketten zukunftssicher gestalten und Compliance erreichen, indem sie für Quantencomputer gerüstet sind.

Ergänzend dazu bietet Encryption Consulting maßgeschneiderte Beratungsleistungen zur Vorbereitung auf die Einführung von PQC an und führt kryptografische Audits durch, um quantensichere Systeme zu identifizieren. Diese Leistungen umfassen Risikobewertungen, Compliance-Strategien und Schulungen für Teams zur Implementierung hybrider Kryptografie und zur Aktualisierung von HSMs für die PQC-Codesignierung.

Fazit

PQC ist die Zukunft, da es der drohenden Quantenbedrohung begegnet und durch robuste Standards, staatliche Auflagen und Brancheninnovationen unterstützt wird. Mit den finalisierten Algorithmen des NIST prägt PQC bereits unser digitales Leben. Organisationen und Regierungen werden nicht nur empfohlen, sondern aktiv dazu angehalten, jetzt mit der Migration auf PQC zu beginnen, um erhebliche Sicherheitslücken zu vermeiden und die Integrität und Vertraulichkeit von Informationen im Quantenzeitalter zu gewährleisten. Dieser Übergang unterstreicht auch die Bedeutung von Krypto-Agilität, d. h. der Entwicklung von Systemen, die kryptografische Algorithmen schnell und effizient austauschen können, wenn neue Bedrohungen auftreten oder bessere Lösungen verfügbar werden. 

Durch die Integration von CodeSign Secure in Ihr Unternehmen können Sie PQC-fähige Signaturen einführen und so eine sichere, quantenresistente Codesignierung gewährleisten. Dies schützt Ihre Software plattformübergreifend und erfüllt gleichzeitig alle regulatorischen Anforderungen. Wir unterstützen Sie und Ihr Unternehmen mit strategischer Beratung – von kryptografischen Audits bis hin zu Compliance-Roadmaps – und sorgen für einen reibungslosen Übergang zu PQC, damit Ihre Daten geschützt sind und Ihre Sicherheit gewährleistet bleibt.

Häufig gestellte Fragen

Kann ML-KEM zum Signieren von Code verwendet werden?

Nein. ML-KEM (FIPS 203) ist ein Schlüsselkapselungsmechanismus für Verschlüsselung und Schlüsselaustausch, kein Signaturalgorithmus. Es führt keine Signaturoperation durch. Für die Codesignierung sind die relevanten, vom NIST standardisierten Algorithmen ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) relevant.

Ist FN-DSA heute schon für die produktive Codesignierung bereit?

Noch nicht. FN-DSA, basierend auf FALCON, ist weiterhin ein Entwurf unter der Bewertung durch das NIST und kein endgültiger Standard. Für die Produktiv-Codesignierung sollte heute ML-DSA oder SLH-DSA verwendet werden, die beide im August 2024 finalisiert werden. FN-DSA sollte als zukünftige Option betrachtet werden, nicht als aktuelle Implementierungsmöglichkeit.

Sollten Organisationen direkt auf reine PQC-Signaturen umsteigen oder eine hybride Signaturmethode verwenden?

Die hybride Signierung ist derzeit der praktische Standard. Dabei werden sowohl eine klassische als auch eine PQC-Signatur auf dasselbe Artefakt angewendet, sodass Verifizierer, die PQC-Signaturen noch nicht verstehen, weiterhin unverändert funktionieren, während PQC-fähige Verifizierer sofort Quantenresistenz erlangen.

Was passiert, wenn ein nachgelagerter Prüfer eine PQC-Signatur nicht validieren kann?

Die PQC-Signatur wird nicht geprüft; sie führt allein nicht zu einem Fehler, sofern eine kompatible klassische Signatur vorhanden ist (hybride Signatur). Genau deshalb sollte die Kompatibilität der Verifizierer vor dem breiten Einsatz von PQC-Signaturen bestätigt und nicht einfach vorausgesetzt werden.