Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Symmetrische vs. asymmetrische Verschlüsselung: Welche ist sicherer?

Asymmetrische und symmetrische Verschlüsselungen sind die in der Kryptographie verwendeten Verschlüsselungsarten. Bei der symmetrischen Verschlüsselung gibt es nur einen Schlüssel, der sowohl für die Ver- als auch für die Entschlüsselung verwendet wird. Der Schlüssel muss zwischen den Beteiligten geteilt werden, die Daten ver- und entschlüsseln möchten.

Symmetrische Verschlüsselung verwendet denselben Schlüssel für Ver- und Entschlüsselung; asymmetrische Verschlüsselung nutzt ein mathematisch verknüpftes Schlüsselpaar. Die Frage nach der höheren Sicherheit greift zu kurz: Beide Verfahren lösen unterschiedliche Sicherheitsprobleme und werden fast immer gemeinsam eingesetzt. Die empfohlene Architektur: Verwenden Sie asymmetrische Kryptografie (ECDHE) zur Erzeugung eines symmetrischen Sitzungsschlüssels und anschließend symmetrische Verschlüsselung (AES-256-GCM) für große Datenmengen. Dieses Design liegt TLS 1.3, SSH und Ende-zu-Ende-verschlüsselten Nachrichten zugrunde.

Kurzantwort: Symmetrische vs. asymmetrische Verschlüsselung

Symmetrische Verschlüsselung (ein gemeinsamer Schlüssel) ist schnell und effizient für große Datenmengen, erfordert jedoch einen sicheren Kanal zur Schlüsselverteilung. Asymmetrische Verschlüsselung (öffentliches/privates Schlüsselpaar) löst das Problem der Schlüsselverteilung ohne vorab vereinbartes Geheimnis, ist aber langsamer und für große Datenmengen unpraktisch. Die Standardlösung lautet: beide Verfahren kombinieren. Asymmetrische Verschlüsselung etabliert oder überträgt sicher einen symmetrischen Sitzungsschlüssel; symmetrische Verschlüsselung verwendet diesen Schlüssel zum Schutz großer Datenmengen. Bei korrekter Konfiguration bieten beide Verfahren eine gleichwertige Sicherheitsstärke: AES-256 und RSA-3072 bieten gemäß NIST SP 800-57 jeweils eine Sicherheitsstärke von ca. 128 Bit.

Symmetrische vs. asymmetrische Verschlüsselung: Ein direkter Vergleich

EigenschaftSymmetrischAsymmetrisch
TastenEin gemeinsamer Schlüssel für Ver- und EntschlüsselungÖffentlicher Schlüssel (frei verfügbar) + privater Schlüssel (geheim)
SchlüsselverteilungDer gemeinsame Schlüssel muss sicher vorab verteilt werden.Kein vorher vereinbartes Geheimnis erforderlich
SchnelligkeitSchnell; Gigabytes/Sekunde mit AES-NILangsam im Verhältnis zu vergleichbaren Datenmengen
DatenvolumenGeeignet für große DatenmengenGeeignet für kleine Datenmengen (Sitzungsschlüssel, Signaturen)
128-Bit-Sicherheitsschlüsselgröße128-Bit (AES-128)3072-Bit-Modul (RSA); 256-Bit-Kurve (ECDSA P-256)
AlgorithmsAES-256-GCM, ChaCha20-Poly1305RSA-3072, ECDSA P-256, Ed25519, ECDH X25519
QuantensicherheitAES-256 ~128-Bit Post-Quantum (Grover's)RSA und ECC werden durch Shors Algorithmus geknackt
Rolle in TLS 1.3AES-256-GCM / ChaCha20 für SitzungsdatenECDHE-Schlüsselaustausch + ECDSA-Zertifikatsauthentifizierung

Symmetrische Verschlüsselung

Die symmetrische Verschlüsselung verwendet einen einzigen geheimen Schlüssel sowohl für die Ver- als auch für die Entschlüsselung. Sender und Empfänger müssen denselben Schlüssel kennen, bevor sie miteinander kommunizieren können. Die Schlüsselverteilung ist die größte Herausforderung und gleichzeitig ihre größte Einschränkung: Wie können zwei Parteien, die noch nie miteinander kommuniziert haben, sicher einen Schlüssel austauschen? Aus diesem Grund wird die symmetrische Verschlüsselung mit asymmetrischer Verschlüsselung kombiniert: Die asymmetrische Kryptografie etabliert den symmetrischen Schlüssel sicher, während die symmetrische Verschlüsselung große Datenmengen verarbeitet.

AES mit Hardwarebeschleunigung (AES-NI) kann Daten mit Gigabytes pro Sekunde verschlüsseln. RSA-Verschlüsselung ist um Größenordnungen langsamer. Empfohlene Algorithmen: AES-256-GCM (authentifizierte Verschlüsselung; NIST FIPS 197; Standard für ruhende Daten und TLS-Sitzungen) und ChaCha20-Poly1305 (TLS-1.3-Alternative; bevorzugt auf Mobilgeräten/IoT ohne AES-NI).

Asymmetrische Verschlüsselung

Asymmetrische Verschlüsselung verwendet ein mathematisch verknüpftes Schlüsselpaar. Daten, die mit dem öffentlichen Schlüssel verschlüsselt wurden, können nur mit dem privaten Schlüssel entschlüsselt werden. Eine mit dem privaten Schlüssel signierte Nachricht kann von jedem, der den öffentlichen Schlüssel besitzt, verifiziert werden. Das Schlüsselpaar basiert auf sogenannten Falltürfunktionen: RSA nutzt die Faktorisierung ganzer Zahlen; ECC verwendet den diskreten Logarithmus auf elliptischen Kurven. Beide sind in einer Richtung einfach, in der anderen Richtung jedoch rechnerisch nicht durchführbar.

Private Schlüssel für asymmetrische Verschlüsselung sollten in einem FIPS-validierten Hardware-Sicherheitsmodul (HSM) gespeichert werden, um sicherzustellen, dass der Schlüssel niemals in den Anwendungsspeicher eines potenziell kompromittierten Systems gelangt. Asymmetrische Verschlüsselung wird für den Sitzungsschlüsselaustausch (ECDH), digitale Signaturen (ECDSA, Ed25519, RSA), die TLS-Zertifikatsauthentifizierung und die Codesignierung verwendet.

Maßgeschneiderte Verschlüsselungsdienste

Wir bewerten, entwickeln Strategien und implementieren Verschlüsselungsstrategien und -lösungen.

Algorithmenauswahl nach Anwendungsfall

AnwendungsfallTypEmpfohlenVermeiden
Massendatenverschlüsselung (Dateien, Datenbanken)SymmetrischAES-256-GCMDES, 3DES, AES-ECB
Datenübertragung (TLS)Beide (Hybrid)ECDHE + AES-256-GCM oder ChaCha20-Poly1305RSA-Schlüsselaustausch (ohne Vorwärtsgeheimhaltung), RC4
digitale SignaturenAsymmetrischECDSA P-256 oder Ed25519; RSA-3072 (ältere Version)RSA-1024, DSA
SchlüsselaustauschAsymmetrischECDHE X25519 oder P-256 (ephemer)Statische DH-, RSA-Schlüsselübertragung
Full Disk EncryptionSymmetrischAES-256-XTSAES-ECB, DES
Post-Quanten-SchlüsselaustauschAsymmetrisch (PQC)ML-KEM (FIPS 203)RSA/ECC allein für langlebige Infrastruktur
Post-Quanten-SignaturenAsymmetrisch (PQC)ML-DSA (FIPS 204)RSA/ECDSA allein für langlebige Infrastruktur

Wie sie zusammenarbeiten: TLS und Messaging

TLS 1.3 (HTTPS): Der TLS-Handshake verwendet ECDHE, um einen gemeinsamen Sitzungsschlüssel mit Vorwärtsgeheimhaltung abzuleiten. Der Server authentifiziert sich mit seinem TLS-Zertifikat (asymmetrische Signatur). Nach dem Handshake werden alle Anwendungsdaten mit AES-256-GCM oder ChaCha20-Poly1305 unter Verwendung des abgeleiteten Sitzungsschlüssels verschlüsselt. Sitzungsschlüssel werden nach Beendigung der Sitzung verworfen: Selbst wenn der langfristige private Schlüssel des Servers später kompromittiert wird, können vergangene Sitzungen nicht entschlüsselt werden.

Ende-zu-Ende-verschlüsselte Nachrichtenübermittlung: Bei der Installation der App wird ein asymmetrisches Schlüsselpaar generiert. Der öffentliche Schlüssel wird auf dem Server registriert, der private Schlüssel verbleibt auf dem Gerät. Um eine Sitzung zu starten, ruft der Sender den öffentlichen Schlüssel des Empfängers ab und verwendet asymmetrische Verschlüsselung, um einen symmetrischen Sitzungsschlüssel zu erstellen. Alle Nachrichten werden anschließend mit einem symmetrischen Nachrichtenschlüssel (AES-256-GCM) verschlüsselt, wodurch Vertraulichkeit bei voller Geschwindigkeit gewährleistet wird. Frühere Sitzungsschlüssel sind ephemer: Selbst bei einem späteren Geräte-Missbrauch können alte Nachrichten nicht entschlüsselt werden.

Digitale Signaturen: Asymmetrische Verschlüsselung für Authentizität

Digitale Signaturen verwenden asymmetrische Verschlüsselung, um zu beweisen, dass Daten vom Inhaber eines bestimmten privaten Schlüssels erstellt wurden und seit der Signierung nicht verändert wurden. Der Signierungsprozess:

  1. Die zu signierenden Daten werden mithilfe einer kryptografischen Hash-Funktion (SHA-256) gehasht. Das Hashing erzeugt einen eindeutigen Hashwert fester Länge, der nur für die Eingabedaten gilt; jede Änderung verändert den Hashwert.
  2. Der Hashwert wird mit dem privaten Schlüssel des Unterzeichners verschlüsselt (signiert), wodurch die digitale Signatur entsteht.
  3. Die Signatur wird den Daten beigefügt und verteilt.
  4. Der Empfänger entschlüsselt die Signatur mithilfe des öffentlichen Schlüssels des Unterzeichners, um den Hashwert wiederherzustellen.
  5. Der Empfänger berechnet den Hash der empfangenen Daten unabhängig.
  6. Stimmen beide Hashwerte überein, ist die Signatur gültig: Die Daten wurden vom Inhaber des privaten Schlüssels signiert und nicht verändert. Weichen sie voneinander ab, wurden die Daten manipuliert oder die Signatur gefälscht.

Wichtige Managementabhängigkeiten

  • Symmetrische Tonarten: Die Schlüssel müssen über einen sicheren Kanal verteilt, getrennt von den verschlüsselten Daten gespeichert, regelmäßig (NIST SP 800-57: zwei bis drei Jahre für Inhaltsverschlüsselungsschlüssel) rotiert und in einem FIPS-validierten KMS verwaltet werden. Siehe Schlüsselmanagement in der Kryptographie.
  • Asymmetrische private Schlüssel: Die Daten dürfen den sicheren Speicher niemals verlassen. Für TLS-Zertifikate, Codesignaturen und CA-Privatschlüssel ist ein HSM-Speicher gemäß FIPS 140-2 Level 2+ erforderlich. Siehe HSM als Service.
  • Vertrauen in öffentliche Schlüssel: Asymmetrische Verschlüsselung basiert auf dem Vertrauen in den verwendeten öffentlichen Schlüssel. TLS löst dieses Problem durch Zertifizierungsstellen und Zertifikatsvalidierung. SSH verwendet autorisierte Schlüssel mit Host-Key-Fingerprint-Verifizierung (TOFU).

Einschränkungen und Kompromisse

  • Asymmetrische Algorithmen sind quantenanfällig: RSA, ECDSA und ECDH sind auf einem Quantencomputer mit Shors Algorithmus nicht zu knacken. AES-256 hingegen schon. Hybride Verschlüsselungsverfahren müssen ihre asymmetrische Komponente auf ML-KEM/ML-DSA umstellen, um dauerhafte Sicherheit zu gewährleisten.
  • Vergleiche der Schlüsselgrößen zwischen Familien sind irreführend: RSA-2048 bietet 112-Bit-Sicherheit; AES-128 bietet 128-Bit-Sicherheit. Die Bitanzahl hat in den beiden Algorithmenfamilien unterschiedliche Bedeutungen.
  • Die Betriebsweise ist genauso wichtig wie die Wahl des Algorithmus: AES-ECB ist selbst mit einem 256-Bit-Schlüssel unsicher. AES-CBC bietet ohne separaten MAC keinen Integritätsschutz. AES-GCM gewährleistet sowohl Vertraulichkeit als auch Integrität. Die Modusauswahl ist Teil der Algorithmusauswahl.
  • Leistungsasymmetrie: Die RSA-3072-Signatur ist deutlich langsamer als die AES-256-GCM-Verschlüsselung äquivalenter Daten. Für die Codesignierung oder Zertifikatsausstellung mit hohem Durchsatz ist ECDSA P-256 aufgrund der wesentlich schnelleren Signaturvorgänge gegenüber RSA vorzuziehen.

Fazit

Symmetrische und asymmetrische Verschlüsselung ergänzen sich. Symmetrische Verschlüsselung ist schnell und skaliert auch große Datenmengen; asymmetrische Verschlüsselung ermöglicht sichere Schlüsselverteilung und digitale Authentifizierung. Alle gängigen sicheren Kommunikationsprotokolle nutzen beide Verfahren: asymmetrisch für Handshake und Schlüsselaustausch mit Vorwärtsgeheimhaltung, symmetrisch für große Datenmengen. Die Quantendimension bringt eine wichtige Asymmetrie mit sich: AES-256 ist quantensicher; RSA und ECC hingegen nicht. Organisationen mit langfristigen Verschlüsselungsanforderungen sollten die Migration asymmetrischer Algorithmen auf die NIST-PQC-Standards planen und gleichzeitig AES-256 für die symmetrische Verschlüsselung beibehalten. Weiterführende Informationen finden Sie unter „ Vergleich von Verschlüsselungsalgorithmen“ und „Schlüsselmanagement in der Kryptographie“.

Häufig gestellte Fragen

Welche Verschlüsselung ist sicherer: symmetrische oder asymmetrische Verschlüsselung?

Keine der beiden Methoden ist generell sicherer. Beide können eine gleichwertige Sicherheitsstärke erreichen. Sie lösen unterschiedliche Probleme: Symmetrische Verschlüsselung ist schnell für große Datenmengen, erfordert aber eine sichere Schlüsselverteilung; asymmetrische Verschlüsselung löst das Problem der Schlüsselverteilung, ist aber langsam. Sie werden in allen wichtigen Sicherheitsprotokollen gemeinsam verwendet.

Was sind die wichtigsten symmetrischen Verschlüsselungsalgorithmen?

AES-256-GCM (empfohlener Standard; authentifizierte Verschlüsselung; NIST FIPS 197), AES-128-GCM (akzeptabel), ChaCha20-Poly1305 (TLS 1.3-Alternative für Hardware ohne AES-NI). Vermeiden Sie 3DES (NIST-Standard: veraltet), DES (fehlerhaft) und RC4 (veraltet).

Was sind die wichtigsten asymmetrischen Verschlüsselungsalgorithmen?

Signaturen: Bevorzugt ECDSA P-256 oder Ed25519; mindestens RSA-3072 für RSA. Schlüsselaustausch: ECDH X25519 oder P-256 (ephemer). Post-Quantum: ML-KEM (FIPS 203) für die Schlüsselkapselung; ML-DSA (FIPS 204) für Signaturen.

Was ist Vorwärtsgeheimhaltung und warum ist sie wichtig?

Eine Eigenschaft, bei der die Kompromittierung des langfristigen privaten Schlüssels die Entschlüsselung vergangener Sitzungen verhindert, da Sitzungsschlüssel nur temporär sind. TLS 1.3 fordert dies über ECDHE. Es schützt vor Harvest-Now-Decrypt-Later-Angriffen, bei denen Angreifer verschlüsselten Datenverkehr aufzeichnen, um ihn nach der Kompromittierung des Schlüssels zu entschlüsseln.

Wie wird symmetrische Verschlüsselung in TLS verwendet?

TLS verwendet asymmetrisches ECDHE zur Ableitung eines gemeinsamen Sitzungsschlüssels (Handshake) und anschließend symmetrisches AES-256-GCM oder ChaCha20-Poly1305 für alle Anwendungsdaten. Sitzungsschlüssel sind temporär; die asymmetrische Komponente authentifiziert den Server; die symmetrische Komponente verarbeitet große Datenmengen mit voller Geschwindigkeit.

Sind symmetrische und asymmetrische Verschlüsselung quantensicher?

AES-256 bietet weiterhin eine Sicherheit von ca. 128 Bit gegenüber Grovers Algorithmus (quantensicher). RSA, ECDSA und ECDH sind durch Shors Algorithmus angreifbar. Das NIST hat ML-KEM (FIPS 203) und ML-DSA (FIPS 204) als postquantensichere Alternativen standardisiert. Gemäß NIST IR 8547 wird die Abschaffung von RSA/ECC nach 2030 vorgeschlagen.