- Key Takeaways
- Waarom codeondertekening na het kwantumtijdperk moet verdwijnen
- De twee belangrijkste benaderingen: ML-DSA en hash-gebaseerd (LMS/XMSS)
- Hoe te kiezen: ML-DSA of LMS/XMSS
- Het migratiepad naar post-kwantumcodeondertekening
- Het lastige gedeelte: HSM's, sleutelbeheer en de staat.
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Zet uw codeondertekening over op kwantumveilige algoritmen.
Post-quantum code signing is de praktijk van het ondertekenen van software, firmware en updates met kwantumresistente algoritmen, voornamelijk ML-DSA (FIPS 204) voor algemene ondertekening en de hash-gebaseerde LMS- of XMSS-schema's (NIST SP 800-208) voor firmware, zodat handtekeningen betrouwbaar blijven nadat kwantumcomputers RSA en ECDSA kunnen kraken.
Post-kwantum codeondertekening vervangt de RSA- en ECDSA-handtekeningen die momenteel worden gebruikt door kwantumresistente algoritmen. De twee belangrijkste opties zijn ML-DSA (FIPS 204), een op roosters gebaseerde handtekening die geschikt is voor algemene toepassingen en grootschalige ondertekening, en LMS of XMSS (NIST SP 800-208), op hash gebaseerde handtekeningen met status die de NSA momenteel aanbeveelt voor het ondertekenen van firmware en software-updates. Omdat ondertekende code jarenlang kan blijven bestaan, is deze migratie een van de meest urgente in de kwantumtransitie.
Key Takeaways
- Post-kwantum codeondertekening maakt gebruik van kwantumresistente algoritmen, zodat software- en firmware-handtekeningen niet meer vervalst kunnen worden zodra een kwantumcomputer ze kan kraken. RSA en ECDSA.
- ML-DSA (FIPS 204) is de op roosters gebaseerde, algemene keuze: het is stateless, heeft een hoge doorvoer en is zeer geschikt voor frequente softwareondertekening. Het werd in augustus 2024 afgerond.
- LMS en XMSS (NIST SP 800-208) zijn stateful hash-gebaseerde handtekeningen. De NSA beveelt ze momenteel aan voor het ondertekenen van firmware- en software-updates, maar ze vereisen strikte sleutelstatusregistratie, waardoor veilig sleutelbeheer essentieel is.
- Ondertekende code heeft een lange levensduur, dus een handtekening die vandaag wordt aangemaakt, moet bestand zijn tegen een kwantumcomputer die jaren later verschijnt. Daarom is codeondertekening een topprioriteit voor de migratie binnen CNSA 2.0.
- Nog niet alle HSM's ondersteunen ML-DSA, dus een echte migratie vereist bevestiging van de HSM- en toolchain-ondersteuning, een pilot in een niet-productieomgeving en vaak dubbele of hybride ondertekening tijdens de overgang.
Waarom codeondertekening na het kwantumtijdperk moet verdwijnen
Codeondertekening bewijst dat software afkomstig is van een vertrouwde uitgever en niet is gewijzigd. Het is vrijwel volledig gebaseerd op RSA- en ECDSA -handtekeningen, die beide door een voldoende krachtige kwantumcomputer kunnen worden vervalst met behulp van het algoritme van Shor. Als een aanvaller een codeondertekening kan vervalsen, kan hij kwaadaardige software verspreiden die door besturingssystemen, pakketbeheerders en apparaten als authentiek wordt geaccepteerd. Dit is een van de meest schadelijke aanvallen die mogelijk zijn.
Twee factoren maken dit urgent in plaats van theoretisch. Ten eerste hebben ondertekende artefacten een lange levensduur: firmware, drivers en besturingssysteemimages die vandaag worden ondertekend, kunnen over tien jaar of langer nog steeds worden geverifieerd. Een handtekening moet dus bestand zijn tegen de kwantumcomputers van de toekomst, niet alleen tegen die van nu. Ten tweede is het verificatiealgoritme in veel systemen moeilijk te wijzigen na implementatie. Daarom beschouwt de CNSA 2.0- richtlijn van de NSA het ondertekenen van code en firmware als een topprioriteit voor migratie, vóór veel andere cryptografische transities.
De twee belangrijkste benaderingen: ML-DSA en hash-gebaseerd (LMS/XMSS)
Codeondertekening na het kwantumtijdperk draait om twee families van algoritmen, en de keuze daartussen is cruciaal. Ze vullen elkaar aan, ze concurreren niet met elkaar, en veel organisaties zullen beide gebruiken.
ML-DSA (FIPS 204)
ML-DSA is een op roosters gebaseerd handtekeningalgoritme, dat in augustus 2024 door NIST is afgerond en de algemene standaard is voor digitale handtekeningen na het kwantumtijdperk. De belangrijkste voordelen voor het ondertekenen van code zijn dat het stateless is, waardoor er geen administratie per handtekening nodig is, en dat het een onbeperkte ondertekeningscapaciteit biedt met sterke prestaties, wat geschikt is voor ondertekening met een hoog volume en hoge doorvoer, zoals bij continue softwarebuilds.
Het grootste nadeel is dat er grotere handtekeningen en sleutels nodig zijn dan bij klassieke algoritmen, hoewel ze in veel configuraties kleiner zijn dan bij de op hash gebaseerde alternatieven.
LMS en XMSS (NIST SP 800-208)
LMS (Leighton-Micali Signature) en XMSS (eXtended Merkle Signature Scheme) zijn stateful hash-gebaseerde handtekeningen, gestandaardiseerd door NIST in 2019. Hun veiligheid berust uitsluitend op de eigenschappen van hashfuncties, de meest conservatieve en goed begrepen basis in de cryptografie. Daarom beveelt de NSA ze tegenwoordig aan voor het ondertekenen van firmware en software-updates.
Het nadeel is dat ze stateful zijn: elke privésleutel kan slechts een vast aantal handtekeningen genereren , en de ondertekenaar moet bijhouden welke eenmalige sleutels zijn gebruikt, omdat hergebruik van een sleutel de beveiliging ondermijnt. Dit maakt ze ideaal voor incidentele, gecontroleerde ondertekening, zoals bij firmware-releases, maar onpraktisch voor ondertekening met een hoge frequentie.
SLH-DSA (FIPS 205): de stateless hash-gebaseerde optie
SLH-DSA , dat in augustus 2024 definitief werd vastgesteld, is een stateless hash-gebaseerde handtekening. Het biedt de conservatieve hash-gebaseerde beveiliging van LMS en XMSS zonder de last van statusbeheer, ten koste van grotere handtekeningen. Het is een goede keuze wanneer een organisatie hash-gebaseerde zekerheid wil, maar geen statusbeheer bij het ondertekenen van documenten kan uitvoeren.
| Algoritme | Type | Optimale oplossing voor het ondertekenen van codes |
|---|---|---|
| ML-DSA (FIPS 204) | Op roosters gebaseerd, stateless | Algemene softwareondertekening voor grote volumes; CI/CD |
| LMS / XMSS (SP 800-208) | Hash-gebaseerd, stateful | Firmware en sporadische updates worden ondertekend; tegenwoordig aanbevolen door de NSA. |
| SLH-DSA (FIPS 205) | Hash-gebaseerd, stateless | Conservatieve, langdurige ondertekening zonder staatsbeheer |
Hoe te kiezen: ML-DSA of LMS/XMSS
De beslissing hangt af van de frequentie van ondertekening, het vereiste conservatisme en de operationele complexiteit.
- Kies ML-DSA wanneer U ondertekent regelmatig of in grote volumes, wilt een eenvoudige, stateless CI/CD-omgeving en bent vertrouwd met op Lattice gebaseerde beveiliging. Dit is geschikt voor de meeste algemene softwareondertekening.
- Kies LMS of XMSS wanneer U ondertekent zelden, hebt de meest conservatieve hash-gebaseerde beveiliging nodig voor firmware met een lange levensduur en volgt de CNSA 2.0-richtlijnen voor het ondertekenen van firmware en software-updates. Wees voorbereid op het beheren van de ondertekeningsstatus.
- Kies SLH-DSA wanneer Je wilt een op hashes gebaseerd conservatisme, maar kunt de operationele last van state management niet accepteren en bent wel bereid grotere signatures te tolereren.
Veel organisaties combineren ze: LMS of XMSS voor de firmware en secure-boot-roots die zo conservatief mogelijk moeten zijn, en ML-DSA voor het ondertekenen van applicaties en pakketten met een hoger volume, waar doorvoer belangrijk is.
Het migratiepad naar post-kwantumcodeondertekening
- Inventariseer uw handtekening: Breng alle plekken binnen uw organisatie in kaart waar code en firmware worden ondertekend, welke algoritmen en sleutelgroottes worden gebruikt en waar de sleutels zich bevinden. U kunt niet migreren wat u niet kunt zien.
- Prioriteer op basis van levensduur: Begin met de handtekeningen die het langst geldig moeten blijven en het moeilijkst te wijzigen zijn: firmware, secure-boot-roots en langlopende releases.
- Bevestig de ondersteuning voor HSM en de toolchain: Controleer of uw HSMOndertekeningstools en verificatieclients ondersteunen het door u gekozen post-quantumalgoritme. Niet alle HSM's ondersteunen ML-DSA nog, dus neem vroegtijdig contact op met leveranciers.
- Pilot in niet-productie: Test de ondertekening en verificatie met ML-DSA, LMS of XMSS om prestatieproblemen, handtekeninggrootte en compatibiliteitsproblemen aan het licht te brengen voordat u de wijzigingen doorvoert.
- Gebruik dubbele of hybride ondertekening: Tijdens de overgang worden artefacten ondertekend met zowel een klassiek als een post-kwantumalgoritme, zodat oudere verificatiemethoden blijven werken terwijl nieuwere methoden kwantumresistentie verkrijgen.
- Bouw crypto-flexibiliteit op: Ontwerp ondertekening en verificatie zodanig dat algoritmen kunnen worden vervangen zonder de architectuur opnieuw te hoeven ontwerpen, omdat richtlijnen en standaarden zich voortdurend zullen ontwikkelen.
Het lastige gedeelte: HSM's, sleutelbeheer en de staat.
De algoritmen zijn gestandaardiseerd, maar de operationele realiteit van het ondertekenen van codes na het kwantumtijdperk is waar programma's vastlopen. Drie uitdagingen keren steeds terug.
Ten eerste is de ondersteuning voor HSM's nog in ontwikkeling. Niet elke hardwarebeveiligingsmodule kan al ML-DSA-sleutels genereren en gebruiken, en leveranciers implementeren de ondersteuning in hun eigen tempo. Het bevestigen van ondersteuning is daarom een ​​daadwerkelijke migratiestap en geen aanname. Ten tweede brengen hash-gebaseerde schema's een extra belasting voor het statusbeheer met zich mee: LMS en XMSS vereisen een strikte registratie van welke eenmalige sleutels zijn gebruikt, en een fout kan de beveiliging in gevaar brengen. Dit kan dus niet aan handmatige processen worden overgelaten.
Ten derde zijn de sleutels zelf nog steeds even gevoelig, dus moeten ze gedurende het hele proces in de hardware opgeslagen blijven. Een capabel ondertekeningsplatform pakt al deze drie aspecten aan: het beheert HSM-ondersteunde post-quantum sleutels, houdt automatisch de hash-gebaseerde ondertekeningsstatus bij en handhaaft toegangscontrole en auditfuncties voor elke ondertekeningsbewerking.
Hoe encryptieconsultancy kan helpen
CodeSign Secure van Encryption Consulting is ontwikkeld om post-kwantum codeondertekening operationeel te maken, en niet alleen theoretisch. Het ondertekent met sleutels die zijn opgeslagen in een FIPS 140-2 Level 2 HSM, ondersteunt post-kwantum ondertekeningsschema's zoals ML-DSA en de hash-gebaseerde LMS en XMSS, en verzorgt de strikte tracking van de ondertekeningsstatus die stateful hash-gebaseerde schema's vereisen, zodat teams dit niet handmatig hoeven te beheren.
Het integreert naadloos in CI/CD-pipelines, ondersteunt duale en hybride ondertekening tijdens de transitie en registreert elke bewerking voor auditdoeleinden. Hetzelfde platform beheert uw klassieke en post-quantum ondertekening voor software, firmware en containers, zodat u in uw eigen tempo kunt migreren zonder de controle te verliezen. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is post-kwantum codeondertekening?
Post-kwantum codeondertekening is de praktijk waarbij software, firmware en updates worden ondertekend met kwantumresistente algoritmen in plaats van RSA of ECDSA, zodat de handtekeningen niet kunnen worden vervalst door een toekomstige kwantumcomputer. De belangrijkste algoritmen zijn ML-DSA (FIPS 204), een op roosters gebaseerde algemene handtekening, en LMS of XMSS (NIST SP 800-208), op status gebaseerde hash-handtekeningen die worden aanbevolen voor firmware. Omdat ondertekende code jarenlang in gebruik kan blijven, is de migratie naar post-kwantum codeondertekening een van de meest urgente onderdelen van de kwantumtransitie.
Moet ik ML-DSA of LMS gebruiken voor codeondertekening?
Het hangt ervan af hoe je ondertekent. ML-DSA is stateless, heeft een hoge doorvoer en is zeer geschikt voor frequente, grootschalige softwareondertekening, zoals in CI/CD-pipelines. LMS en XMSS zijn stateful hash-gebaseerde schema's met de meest conservatieve beveiliging. Ze worden momenteel door de NSA aanbevolen voor het ondertekenen van firmware en software-updates, maar vereisen strikte sleutelstatusregistratie en zijn meer geschikt voor incidentele ondertekening. Veel organisaties gebruiken LMS of XMSS voor firmware-roots en ML-DSA voor grootschalige applicatieondertekening.
Waarom worden LMS en XMSS stateful genoemd, en waarom is dat belangrijk?
LMS en XMSS zijn stateful omdat elke privésleutel slechts een vast aantal handtekeningen kan genereren, en de ondertekenaar moet bijhouden welke eenmalige sleutels al zijn gebruikt. Het hergebruiken van een eenmalige sleutel ondermijnt de beveiliging van het schema, dus de status moet betrouwbaar worden bijgehouden, nooit handmatig. Dit is beheersbaar voor het incidenteel ondertekenen van firmware, maar onpraktisch voor het frequent ondertekenen. Daarom is een capabel ondertekeningsplatform dat de statusregistratie automatiseert belangrijk voor een veilige implementatie.
Wordt ML-DSA al ondersteund door hardwarebeveiligingsmodules?
De ondersteuning neemt toe, maar is nog niet universeel. Vanaf 2026 kunnen niet alle HSM's ML-DSA-sleutels genereren en gebruiken, en grote leveranciers rollen post-quantum-ondersteuning uit volgens hun eigen planning. Controleren of uw specifieke HSM, ondertekeningstools en verificatieclients het door u gekozen algoritme ondersteunen, is een noodzakelijke migratiestap en geen aanname. Dit is een van de redenen waarom organisaties post-quantum-ondertekening eerst in niet-productieomgevingen testen voordat ze zich eraan committeren.
Wat is duale of hybride codeondertekening?
Dubbele of hybride ondertekening betekent dat een document tijdens de overgangsperiode zowel met een klassiek algoritme (zoals RSA of ECDSA) als met een post-kwantumalgoritme (zoals ML-DSA) wordt ondertekend. Oudere verificatieclients die post-kwantumhandtekeningen nog niet begrijpen, kunnen de klassieke handtekening nog steeds valideren, terwijl nieuwere clients kwantumresistentie verkrijgen dankzij de post-kwantumhandtekening. Het is een praktische manier om te migreren zonder de compatibiliteit te verbreken voor systemen die nog niet zijn bijgewerkt.
Moet ik nu overstappen op post-quantum code signing?
Voor ondertekende artefacten met een lange levensduur is het inderdaad raadzaam om nu al te beginnen met de planning. Firmware, drivers en systeemimages die vandaag worden ondertekend, moeten mogelijk pas over jaren worden geverifieerd, wanneer een kwantumcomputer klassieke handtekeningen zou kunnen vervalsen. Bovendien is het verificatiealgoritme in veel systemen na implementatie moeilijk aan te passen. CNSA 2.0 beschouwt het ondertekenen van code en firmware als een topprioriteit voor migratie en stelt een ambitieuze planning vast. Door te beginnen met een inventarisatie en een pilot buiten de productieomgeving kunt u weloverwogen migreren in plaats van onder druk.
Zet uw codeondertekening over op kwantumveilige algoritmen.
Codeondertekening na kwantumcomputers is zowel een operationele uitdaging als een kwestie van algoritmekeuze: HSM-ondersteuning, statusbeheer en dubbele ondertekening moeten allemaal naadloos op elkaar aansluiten. Ontdek CodeSign Secure om te ondertekenen met ML-DSA en hash-gebaseerde LMS en XMSS tegen HSM-beveiligde sleutels, met geautomatiseerde statusbewaking en volledige audit.
- Key Takeaways
- Waarom codeondertekening na het kwantumtijdperk moet verdwijnen
- De twee belangrijkste benaderingen: ML-DSA en hash-gebaseerd (LMS/XMSS)
- Hoe te kiezen: ML-DSA of LMS/XMSS
- Het migratiepad naar post-kwantumcodeondertekening
- Het lastige gedeelte: HSM's, sleutelbeheer en de staat.
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Zet uw codeondertekening over op kwantumveilige algoritmen.
