Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is FN-DSA (FALCON, FIPS 206)?

PQC

FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) is de naam die NIST gebruikt voor het post-kwantum digitale handtekeningsschema gebaseerd op FALCON, dat gestandaardiseerd zal worden als FIPS 206. Het is een op roosters gebaseerde handtekening die bekend staat om zeer compacte handtekeningen en publieke sleutels, en medio 2026 is het nog een conceptstandaard, die nog niet definitief is.

FN-DSA is het vierde post-kwantumalgoritme in de reeks van NIST voor digitale handtekeningen en sleuteluitwisseling, gebaseerd op de FALCON-inzending. Het produceert de kleinste digitale handtekeningen en publieke sleutels van alle post-kwantumalgoritmen van NIST, waardoor het aantrekkelijk is in situaties met beperkte bandbreedte. In tegenstelling tot ML-KEM, ML-DSA en SLH-DSA is FN-DSA nog niet definitief: NIST diende het concept in 2025 in, en de definitieve FIPS 206 wordt eind 2026 of begin 2027 verwacht.

Key Takeaways

  • FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) is de naam die NIST gebruikt voor het op FALCON gebaseerde post-kwantumondertekeningsschema, dat gestandaardiseerd zal worden als FIPS 206.
  • Het is nog geen definitieve standaard. NIST heeft het ontwerp op 28 augustus 2025 ter goedkeuring ingediend en de definitieve FIPS 206 wordt naar verwachting eind 2026 of begin 2027 gepubliceerd.
  • De grootste troef van FN-DSA is de compactheid: het produceert de kleinste digitale handtekeningen en publieke sleutels van alle post-kwantumstandaarden van NIST, wat ideaal is voor toepassingen met beperkte bandbreedte.
  • De grootste uitdaging is de implementatiemoeilijkheid. FN-DSA-ondertekening is gebaseerd op Gaussiaanse steekproeven met zwevende-kommagetallen, wat lastig veilig en in constante tijd te implementeren is. Dit is de belangrijkste reden waarom de standaardisatie ervan langer duurde dan die van de andere methoden.
  • Voorlopig is FN-DSA iets om te plannen en te testen, niet om in productie te implementeren. ML-DSA (FIPS 204) is de definitieve, ontwikkelbare standaard voor rastersignaturen die er momenteel bestaat.

Wat is FN-DSA?

FN-DSA is een digitaal handtekeningalgoritme dat is ontworpen om aanvallen van kwantumcomputers te weerstaan. Het is afkomstig van FALCON, een van de schema's die NIST selecteerde tijdens het post-kwantumstandaardisatieproces, samen met CRYSTALS-Dilithium (nu ML-DSA) en SPHINCS+ (nu SLH-DSA ).

NIST heeft FALCON de standaardnaam FN-DSA gegeven, wat staat voor FFT over NTRU-Lattice-Based Digital Signature Algorithm, en bereidt de publicatie ervan voor als FIPS 206.

Net als ML-DSA is FN-DSA gebaseerd op roosters, maar het gebruikt een andere constructie. Het is gebouwd op NTRU-roosters en volgt een hash-then-sign-ontwerp, waarbij een handtekening een roosterpunt is dat dicht bij een doel ligt, afgeleid van de hash van het bericht.

Het maakt gebruik van de snelle Fourier-transformatie en een structuur genaamd een FALCON-boom om de discrete Gaussische sampling uit te voeren die de kern vormt van gebarentaal. Deze wiskunde geeft FN-DSA zijn compactheid, maar maakt het tegelijkertijd ook lastig te implementeren.

Huidige status: Concept, nog niet definitief

Dit is het allerbelangrijkste om te begrijpen over FN-DSA in 2026, omdat het gemakkelijk is om aan te nemen dat alle vier de post-kwantumalgoritmes van NIST dan al afgerond zijn. Dat zijn ze niet.

AlgoritmeStandaardStatus (medio 2026)
ML-KEMFIPS203Definitief (augustus 2024)
ML-DSAFIPS204Definitief (augustus 2024)
SLH-DSAFIPS205Definitief (augustus 2024)
FN-DSAFIPS206Ontwerp. Ingediend ter goedkeuring op 28 augustus 2025; definitieve versie verwacht eind 2026 of begin 2027.

NIST heeft op 28 augustus 2025 het ontwerp van de FN-DSA-standaard ter goedkeuring ingediend en werkt sindsdien aan een eerste openbare versie voor publieke raadpleging. Op basis van de voortgang van de andere standaarden wordt verwacht dat de beoordelingsperiode ongeveer een jaar zal duren, waardoor de definitieve FIPS 206 eind 2026 of begin 2027 zal verschijnen.

Tot die tijd kan de specificatie nog veranderen en zijn details zoals parametercoderingen en objectidentificaties nog niet vastgelegd. Daarom hebben grote certificeringsinstanties aangegeven dat ze FN-DSA pas in productie zullen nemen als de standaard definitief is.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Waarom FN-DSA aantrekkelijk is: compactheid

Het belangrijkste voordeel van FN-DSA is de omvang. Van alle post-kwantumondertekeningsschema's van NIST produceert FALCON de kleinste combinatie van handtekening en publieke sleutel. Dat is belangrijk in situaties waar elke byte telt: apparaten met beperkte resources, protocollen met een krap pakketbudget en certificaten die constant worden verzonden.

Vergeleken met SLH-DSA, waarvan de handtekeningen vele kilobytes groot zijn, en zelfs met ML-DSA, vormen de compacte handtekeningen van FN-DSA een belangrijk praktisch voordeel. In certificaathiërarchieën is FN-DSA hierdoor met name interessant voor root- en tussenliggende certificaten, waar kleine handtekeningen de omvang van elke keten die daarvan afstamt, verkleinen.

Waarom FN-DSA moeilijk is: Floating-Point Sampling

De reden waarom de standaardisatie van FN-DSA langer duurde dan die van de andere drie schema's, is de implementatiemoeilijkheid. Het ondertekeningsproces is afhankelijk van het trekken van steekproeven uit een discrete Gaussische verdeling, en het referentieontwerp gebruikt drijvende-komma-rekenkunde om dit te doen.

Het is algemeen bekend dat drijvende-komma-bewerkingen lastig zijn om op verschillende hardware identiek te laten functioneren, en ze zijn een veelvoorkomende bron van timing-sidechannels, waarbij de tijd die een bewerking in beslag neemt informatie over de geheime sleutel lekt.

Een ondertekeningsschema dat cruciale informatie lekt via timing is gevaarlijk, daarom moeten FN-DSA-implementaties met grote zorgvuldigheid worden geschreven om in constante tijd te werken. NIST heeft aan deze uitdagingen gewerkt, waaronder hoe om te gaan met een mogelijke implementatie met vaste-komma-representatie, wat mede verklaart waarom de standaard meer tijd in beslag heeft genomen.

De praktische implicatie voor organisaties: FN-DSA moet alleen worden ingezet met grondig geteste, side-channel-resistente implementaties, idealiter in gecontroleerde omgevingen zoals HSM's.

FN-DSA versus ML-DSA: Twee roosterhandtekeningen

Omdat FN-DSA en ML-DSA beide op roosters gebaseerde handtekeningstandaarden zijn, worden ze vaak rechtstreeks met elkaar vergeleken. Ze maken tegengestelde afwegingen.

KenmerkML-DSA (FIPS 204)FN-DSA (FIPS 206)
StatusDefinitief (augustus 2024)Ontwerp; definitieve versie verwacht eind 2026 / begin 2027
Gebaseerd opKRISTALLEN-DilithiumFALCON (NTRU-roosters)
Handtekening en sleutelformaatGrotereKleinste van de NIST-handtekeningschema's
ImplementatieRelatief eenvoudig, op gehele getallen gebaseerdMoeilijk; Gaussische steekproefneming met drijvende komma
Beste pasvormAlgemene standaard, vandaag nog te bouwen.In gevallen met beperkte bandbreedte, root-/tussenliggende certificaten, eenmaal definitief

De praktische richtlijnen zijn vandaag de dag eenvoudig: ML-DSA is de rasterhandtekening waarmee u nu werkt, omdat deze is afgerond en gemakkelijker en veiliger te implementeren is. FN-DSA is de handtekening die u plant en test, en die u later kiest wanneer de compacte handtekeningen de extra implementatiezorg rechtvaardigen, en alleen wanneer FIPS 206 definitief is.

Waar FN-DSA past in de volledige PQC-suite

FN-DSA is één onderdeel van NIST's post-kwantumtoolkit, en inzicht in de relatie tussen de onderdelen helpt bij de selectie van algoritmen:

  • ML-KEM (FIPS 203) Dit regelt de sleuteloverdracht. Het is de standaardmethode voor het beschermen van gegevens tijdens transport.
  • ML-DSA (FIPS 204) Dit is de algemene handtekening. Het is tegenwoordig de standaard, definitieve handtekening voor de meeste ondertekeningen.
  • SLH-DSA (FIPS 205) is de conservatieve, hash-gebaseerde handtekening voor langdurig gebruik met hoge betrouwbaarheid.
  • FN-DSA (FIPS 206) De compacte rasterhandtekening, die zich nog in de ontwerpfase bevindt, is na de definitieve versie het meest geschikt voor toepassingen met beperkte bandbreedte en certificaathiërarchieën.

Hoe encryptieconsultancy kan helpen

FN-DSA is een goed voorbeeld van waarom post-quantum migratie een planningsprobleem is en geen eenmalige omschakeling. De Post-Quantum Cryptography Advisory Services van Encryption Consulting helpen u crypto-flexibiliteit op te bouwen , zodat u algoritmen zoals FN-DSA kunt implementeren zodra ze definitief beschikbaar zijn, zonder uw architectuur te hoeven aanpassen.

We brengen in kaart waar uw digitale handtekeningen zich bevinden, identificeren de bandbreedtebeperkte en certificaathiërarchische use cases waar de compactheid van FN-DSA van pas komt, en ontwerpen systemen die algoritmes kunnen wisselen naarmate standaarden zich ontwikkelen. Zo wordt een concept vandaag een gecontroleerde implementatie morgen in plaats van een noodsituatie. Voor uw huidige behoeften op het gebied van digitale handtekeningen helpen we u de definitieve ML-DSA- en SLH-DSA-standaarden op de juiste manier te implementeren. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Veelgestelde Vragen / FAQ

Wat is FN-DSA?

FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) is de naam die NIST gebruikt voor het post-kwantum digitale handtekeningsschema gebaseerd op FALCON, dat gestandaardiseerd zal worden als FIPS 206. Het is een op roosters gebaseerde handtekening die zeer compacte handtekeningen en publieke sleutels produceert, waardoor het aantrekkelijk is in situaties met beperkte bandbreedte. Medio 2026 is het nog een conceptstandaard, die nog niet definitief is. De definitieve versie wordt eind 2026 of begin 2027 verwacht.

Is FN-DSA (FIPS 206) definitief vastgesteld?

Nee. In tegenstelling tot ML-KEM (FIPS 203), ML-DSA (FIPS 204) en SLH-DSA (FIPS 205), die allemaal in augustus 2024 werden afgerond, is FN-DSA nog steeds een concept. NIST diende de conceptstandaard ter goedkeuring in op 28 augustus 2025 en de definitieve FIPS 206 wordt algemeen verwacht eind 2026 of begin 2027. Omdat de specificatie nog kan veranderen, hebben belangrijke certificeringsinstanties aangegeven dat ze FN-DSA pas in productie zullen nemen zodra de specificatie is afgerond.

Wat is het verschil tussen FN-DSA en ML-DSA?

Beide zijn op roosters gebaseerde post-kwantumsignatuurstandaarden, maar ze maken tegengestelde afwegingen. ML-DSA (FIPS 204, gebaseerd op CRYSTALS-Dilithium) is afgerond, gemakkelijker te implementeren en produceert grotere signaturen. FN-DSA (FIPS 206, gebaseerd op FALCON) is nog in concept, moeilijker te implementeren vanwege de Gaussische sampling met drijvende-kommawaarden, maar produceert de kleinste signaturen en sleutels. ML-DSA is momenteel de standaard die gebouwd kan worden; FN-DSA is de compacte optie om te plannen en te testen.

Waarom is FN-DSA moeilijker te implementeren dan de andere PQC-normen?

FN-DSA-ondertekening vereist steekproeven uit een discrete Gaussische verdeling, en het referentieontwerp maakt gebruik van drijvende-komma-rekenkunde. Bewerkingen met drijvende-komma-getallen gedragen zich verschillend op verschillende hardware en zijn een veelvoorkomende bron van timing-sidechannels die de privésleutel kunnen lekken. Het veilig implementeren van FN-DSA vereist code met constante uitvoeringstijd die bestand is tegen sidechannels, wat lastig is. Deze implementatiecomplexiteit is de belangrijkste reden waarom de standaardisatie van FN-DSA langer duurde dan die van ML-DSA en SLH-DSA.

Waarvoor kan FN-DSA het beste worden gebruikt?

De compacte handtekeningen en openbare sleutels van FN-DSA maken het aantrekkelijk in omgevingen met beperkte bandbreedte en, binnen certificaathiërarchieën, voor root- en tussenliggende certificaten waar kleine handtekeningen voordelen bieden voor elke keten daaronder. Omdat het ondertekeningsproces complex en traag is, is het minder geschikt voor het frequent ondertekenen van bladcertificaten. In de praktijk zouden organisaties FN-DSA moeten beschouwen als een optie voor de toekomst, die nu getest kan worden en later geïmplementeerd kan worden, zodra FIPS 206 definitief is en er gevalideerde implementaties beschikbaar zijn.

Moet ik nu FN-DSA gebruiken?

Niet in productie. Omdat FIPS 206 nog een conceptversie is en de specificatie kan veranderen, is de verantwoorde aanpak om te plannen en te testen met FN-DSA, maar productiesystemen te bouwen op basis van de definitieve standaarden. Gebruik ML-DSA (FIPS 204) momenteel als uw algemene post-quantum handtekening en ontwerp voor crypto-flexibiliteit, zodat u FN-DSA probleemloos kunt implementeren zodra deze naar verwachting eind 2026 of begin 2027 definitief is.

Plan voor FN-DSA zonder in te zetten op productie tijdens een draft

FN-DSA is belangrijk waar compacte handtekeningen van belang zijn, maar het is nog niet klaar voor productiegebruik. Ontdek de PQC-adviesdiensten van Encryption Consulting om de crypto-flexibiliteit te ontwikkelen die u in staat stelt FN-DSA te implementeren zodra FIPS 206 definitief is, terwijl u de huidige ondertekeningsmethoden gebruikt op basis van de reeds goedgekeurde standaarden.