Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Risk efter kvantmigrering: Varför hybridkryptografi är den säkrare vägen

PCC

De flesta organisationer som planerar en post-kvantmigrering kommer fram till samma instinkt: hitta alla RSA- och ECC-beroenden, byt in ML-KEM och ML-DSA och avsluta. Det är en logisk instinkt. Det är också så man orsakar ett avbrott, eftersom migreringar går fel genom att behandla detta som en programvaruuppdatering.

NIST , NSA och alla större moln- och webbläsarleverantörer som redan har lanserat postkvantkryptografi (PQC) är överens om ett säkrare svar: hybridkryptografi. Detta innebär att köra klassiska och kvantresistenta algoritmer sida vid sida under övergången. Detta är inte bara extra försiktighet, utan ett medvetet val, baserat på hur ny kryptografi tenderar att misslyckas i den verkliga världen.

Den här bloggen förklarar varför en fullständig PQC-migrering är mer riskabel än den ser ut, vad hybridkryptografi faktiskt ger dig och hur man bygger en migreringsplan som behandlar hybrid som standard, inte en eftertanke.

Varför du inte bara kan byta ut algoritmer mot PQC

Tidigare kryptografiska uppgraderingar, som att gå från SHA-1 till SHA-256, eller från 1024-bitars till 2048-bitars RSA , var små förändringar. De bytte ut en parameter eller en hashfunktion inom en välbekant algoritmfamilj. PQC är en större förändring. ML-KEM och ML-DSA bygger på ny matematik, mestadels strukturerade gitter, och de beter sig annorlunda än RSA och ECC, och den skillnaden påverkar verkliga system.

NIST:s egna riktlinjer säger att den nya kryptografin inte kommer att vara en "drop-in-ersättning". Organisationer bör förvänta sig olika prestanda, högre beräkningskostnader och ny driftskomplexitet. Nycklar och signaturer är större. Felhanteringen fungerar annorlunda. Stegen som ingår är ny mark för bibliotek, hårdvara och protokoll som byggts kring RSA och ECC under de senaste tre decennierna.

Det är just därför som NIST förväntar sig att hybriduppsättningar, som kombinerar klassiska och PQC-algoritmer, kommer att vara nödvändiga under övergången. Hybrid är inte ett försiktigt extra steg som läggs ovanpå den "riktiga" migreringen. Det är den migreringsstrategi som alla seriösa standardiseringsorgan och storskaliga distributionsföretag faktiskt använder.

Tre risker med en PQC-migrering i ett steg

En övergång med en enda algoritm placerar tre olika typer av risker i ett oåterkalleligt steg:

  • Risk för omognad algoritm: Gitterbaserade PQC-algoritmer har testats offentligt betydligt mindre än RSA eller ECC. NIST satsar inte heller på någon enskild algoritm.
  • Protokoll- och ekosystemberedskapsrisk: Nyckelutbyte och certifikat standarder mognar inte i samma hastighet. En enda övergång träffar luckor som ekosystemet ännu inte har fyllt.
  • Drifts- och prestandarisk: Större PQC-nycklar och -signaturer ändrar paketstorlek, minnesanvändning och CPU-belastning på sätt som kanske inte syns förrän efter utrullningen.

Låt oss förstå var och en i detalj nedan.

1. Risk för omognad algoritm

Gitterbaserad kryptografi är mycket mindre testad än RSA och ECC. RSA och ECC har överlevt cirka 40 år av offentliga attacker och granskningar. ML-KEM och ML-DSA har granskats betydligt mindre, även efter NIST:s fleråriga utvärdering. ML-KEM, standardiserad i FIPS 203 , är för närvarande den enda standardiserade metoden för nyckelinkapsling efter kvantum, och den är gitterbaserad.

För att skydda sig mot risken att gitterbaserade scheman visar sig vara svagare än väntat, valde NIST HQC, en annan typ av algoritm baserad på koder, inte gitter, i mars 2025 som backup. En slutgiltig standard för HQC är fortfarande under utveckling. Det faktum att NIST bygger en strukturellt annorlunda backup, för säkerhets skull, säger mycket om varför en övergång till en enda algoritm är för tidig.

Om du byter till PQC först idag, och en svaghet i gitterbaserade scheman dyker upp imorgon, exponeras varje system du rört vid igen. Värre är att det nu också är exponerat för de klassiska attacker som du redan har tagit bort skyddet mot. Hybrid undviker den där allt-eller-inget-satsningen. Om den ena halvan av paret någonsin bryts, klassiskt eller post-kvant, gäller den andra halvan fortfarande.

2. Protokoll och risk för ekosystemberedskap

Nyckelutbyte och digitala signaturer utvecklas inte i samma takt. Den skillnaden skapar risker om man försöker tvinga fram båda samtidigt. De flesta organisationer står faktiskt inför två separata post-kvantummigreringar: en för nyckelöverenskommelser och en för signaturer och certifikat. Nyckelöverenskommelser har kommit längre.

Certifikat och signaturer är en annan historia. I mitten av 2026 arbetar IETF fortfarande med hur man kan kombinera klassiska och post-kvantumsignaturer i X.509-certifikat . Detta omfattar två metoder: sammansatta certifikat (ett certifikat som innehåller båda algoritmerna) och dubbla certifikat (två separata certifikat presenteras tillsammans). Detta arbete är fortfarande i Internet-Draft-form, ännu inte publicerat som färdiga RFC:er.

Om din migreringsplan bygger på en enda stor övergång kommer du att stöta på problem så fort du börjar flytta certifikat. Standarderna bakom certifikaten, och CA-, webbläsar- och valideringssystemen som är byggda ovanpå dem, håller fortfarande på att färdigställas för ren PQC. Hybridcertifikat och hybridnyckelutbyte låter dig flytta i den hastighet som varje lager i din stack faktiskt kan stödja.

3. Operativ risk och prestationsrisk

Större nycklar och signaturer är ingen liten detalj. De ändrar paketstorlek, minnesanvändning och CPU-belastning på sätt som kan påverka produktionssystem långt efter att en utrullning ser ut att vara lyckad. NIST:s egen FIPS 204- specifikation ger de exakta siffrorna: ML-DSA-65, parameteruppsättningen som används vid NIST-säkerhetskategori 3, har en offentlig nyckel på 1 952 byte och en signatur på 3 309 byte. RSA-2048-nycklar och signaturer är cirka 256 byte långa, och ECDSA P-256-nycklar och signaturer är cirka 64 till 72 byte långa.

Det är ungefär en storleksordning större för ML-DSA, med en verklig effekt på TLS-handskakningsstorlek och certifikatöverföring, särskilt på långsammare nätverk. En ren PQC-övergång sätter all den risken direkt i produktion, utan klassisk reservfunktion om något går sönder. En hybriddistribution håller en testad, välförstådd algoritm igång tillsammans med den nya. Så ett prestandaproblem eller en bugg i PQC-halvan tar inte ner anslutningen på egen hand.

NIST och NSA vägledning om hybridkryptografi

Termen ”hybrid” missförstås ofta. NSA:s CNSA 2.0- riktlinjer för nationella säkerhetssystem (NSS) är dock mer försiktiga med hybridmetoder än många inser. NSA litar på CNSA 2.0-algoritmer på egen hand och kräver inte hybridinställningar för NSS-säkerhet. Hybrid kan fortfarande användas av kompatibilitets- eller tekniska skäl. NSA är också tydlig med att hybridkryptografi ökar komplexiteten i implementering och testning, vilket ökar risken för buggar och konfigurationsfel. Hybridinställningar kan också bromsa standardisering, eftersom protokoll måste komma överens om hur man kombinerar och hanterar flera algoritmer.

Denna distinktion är viktig. För klassificerade system med strikta valideringsregler föredrar NSA en direkt övergång till CNSA 2.0-algoritmer när de väl har validerats. NSA behandlar hybrid som en tillfällig lösning för specifika protokollbegränsningar, inte slutmålet. Till exempel, i IKEv2, ett VPN-protokoll, stöder NSA en hybridmetod på grund av storleksbegränsningar för publika nycklar: en mindre nyckel används först, sedan en större, krypterad.

För det bredare kommersiella internet är bilden annorlunda. Hybriddistributioner förväntas vara standardmetoden under de kommande åren. Fram till 2030 rekommenderar NSA själv dubbla algoritm- eller hybriddistributioner, som kan köra klassiska och postkvantumalgoritmer tillsammans, även om man förväntar sig en fullständig övergång senast 2035. NIST:s egen vägledning från National Cybersecurity Center of Excellence håller med: organisationer bör planera för kompatibilitetsproblem och testa hybridmetoder, som certifikat för dubbel användning som kombinerar klassiska och PQC-algoritmer, för att hålla systemen igång genom övergången.

Så för att sammanfatta: hybrid krävs inte överallt, men det är den praktiska, rekommenderade vägen för nästan alla utanför de mest strängt kontrollerade klassificerade systemen.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

CNSA 2.0 och NIST-tidslinjer för post-kvantmigrering

Vissa team behandlar post-kvantmigrering som ett problem som kommer en dag. De faktiska tidslinjerna säger något annat, och de är mer strikta än de flesta förväntar sig. Tabellen nedan visar de förskjutna CNSA 2.0-deadlines som NSA har satt för NSS:

SystemkategoriStöd och föredra CNSA 2.0 avExklusiv CNSA 2.0 Bäst före
Programvaru- och firmware-signeringOmedelbart / 20252030
Webbläsare, servrar och molntjänster20252033
Nätverksutrustning (VPN, routrar)20262030
Operativsystem20272033
Nischutrustning (begränsade enheter, stora PKI)20302033
Anpassade applikationer och äldre system-2033 (uppdatera eller ersätt)

På den federala policysidan anger National Security Memorandum 10 2035 som målet för att flytta federala system bort från kvantumsårbara algoritmer. NIST:s utkast till övergångsriktlinjer, som för närvarande publiceras som ett initialt offentligt utkast till NIST IR 8547 , anger en mer detaljerad tidslinje som stöder detta mål, inklusive en tidigare tidpunkt för att pensionera klassiska algoritmer med lägre styrka. Detta dokument är dock ännu inte färdigställt.

En sak råder ingen tvekan om: hotet bakom allt detta. Det kallas skörda nu, dekryptera senare (HNDL). Motståndare lagrar krypterad data idag och planerar att dekryptera den när en tillräckligt kraftfull kvantdator finns. Om din organisation innehar data som behöver förbli konfidentiell i ett decennium eller mer, gäller den risken just nu, oavsett vilket år en given klassisk algoritm formellt förbjuds.

Inget av detta betyder att du behöver slutföra migreringen imorgon. Det betyder att du behöver en fungerande hybridinstallation på plats långt före dessa datum. Testning, upphandling och validering tar månader, även efter att du valt din metod.

Hur man bygger en hybrid-först PQC-migreringsplan

En praktisk migreringsplan går vanligtvis igenom samma fem steg, oavsett bransch. Ordningen och takten bör byggas kring hybriddistribution, inte ett enda övergångsdatum.

Börja med en kryptografisk inventering: Du kan inte migrera det du inte kan se. Ta reda på var publika nyckelalgoritmer används: applikationer, protokoll som TLS och SSH, digitala certifikat, HSM:er och leverantörstjänster. Använd skanningsverktyg för att upptäcka kvantumsårbara algoritmer i dina system, programvara och pipelines, och gör dessa skanningar till en normal del av CI/CD.

Prioritera efter datalivstid och exponering: Skapa en riskbaserad plan som prioriterar data med högt värde eller lång livslängd, särskilt allt som kan samlas in nu och dekrypteras senare. Kunddata, immateriella rättigheter och allt som behöver flerårig sekretess bör stå längst fram i kön.

Testa hybridnyckelutbyte först: Detta är det mest mogna lagret, med brett biblioteks- och webbläsarstöd redan i produktion. Använd det som din testplats med lägst risk för kryptoagilitetsverktyg , innan du rör certifikat eller signaturer.

Prata direkt med era leverantörer: Fråga hårdvaru-, mjukvaru- och molnleverantörer om deras PQC-planer och ta hänsyn till deras beredskap i era upphandlings- och riskbeslut. En hybridstrategi är bara så stark som den svagaste länken i er leveranskedja.

Bygg för kryptoagilitet: NIST håller fortfarande på att färdigställa säkerhetskopieringsalgoritmer som HQC, och IETF standardiserar fortfarande certifikatformat. Dagens hybridparning är osannolikt att vara permanent. System som kan byta algoritmer utan en större omdesign kommer att vara mycket enklare och billigare att uppdatera i takt med att standarderna utvecklas.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Hur krypteringskonsulting kan hjälpa

Om du undrar var och hur du ska börja din post-kvantumresa, finns Encryption Consulting här för att stödja dig genom våra PQC-rådgivningstjänster . Du kan räkna med oss ​​som din betrodda partner, och vi kommer att vägleda dig genom varje steg med tydlighet, självförtroende och praktisk expertis.

Vi börjar med en kryptografisk identifiering och inventering , där vi skannar hela din miljö för att identifiera certifikat, nycklar, algoritmer och protokoll över slutpunkter, applikationer, API:er och infrastruktur. Detta bygger den baslinje du behöver innan någon migrering kan påbörjas.

Därifrån genomför vi en PQC-bedömning för att utvärdera er exponering mot kvanthot, identifiera RSA- och ECC-beroende system och leverera en prioriterad rapport över sårbara tillgångar med riskklassificeringar.

Med den tydligheten utvecklar vi en PQC-strategi och färdplan , en etappvis migreringsplan anpassad till er riskaptit, myndighetskrav och långsiktiga säkerhetsmål, inklusive kryptografisk flexibilitet så att era system kan anpassa sig i takt med att standarder utvecklas.

Vi stöder sedan leverantörsutvärdering och pilottester , och hjälper dig att välja rätt verktyg, köra koncepttest och validera interoperabilitet före en fullskalig utrullning.

Slutligen hanterar vi fullständig implementering , driftsättning av klassiska hybridmodeller och kvantsäkra modeller, utrullning av PQC över er PKI och infrastruktur, samt konfigurering av övervakning för långsiktig kryptografisk hälsa.

CBOM-säkerhet

Encryption Consultings CBOM Secure ger säkerhetsteam en centraliserad, kontinuerligt uppdaterad bild av varje kryptografisk algoritm, biblioteksversion och certifikat i hela organisationen. Den identifierar vilka system som använder kvantumsårbara algoritmer, spårar migreringsförloppet i realtid och avslöjar felaktigheter innan de leder till efterlevnadsluckor. För organisationer som försöker skilja på vad som verkligen behöver migreras från vad en leverantör hävdar behöver migreras, tillhandahåller CBOM Secure den faktiska grundlinjen för att tydligt göra den skillnaden.

Om er organisation är redo att bygga ett PQC-migreringsprogram baserat på bevis snarare än brus kan ni kontakta oss. Encryption Consultings PQC-rådgivningstjänster och kryptografiska identifierings- och inventeringslösningar är byggda kring just denna typ av fasad, hybrid-first-migrering.

Slutsats

En ren post-kvantmigrering ser avgörande ut, men den packar alla typer av risker – algoritmiska, ekosystemiska och operativa – i ett enda oåterkalleligt steg. Och den gör detta precis när standarderna, verktygen och ekosystemstödet för PQC fortfarande mognar. Hybridkryptografi sprider den risken över två oberoende betrodda algoritmer. Den köper dig tid medan certifikatformat och backup-KEM:er slutför standardiseringen, och den matchar vad NIST, NSA och de organisationer som redan kör PQC i stor skala gör idag.

Deadlines som redan finns i kalendern – 2027 för nya CNSA 2.0-inköp, 2030 och 2033 för olika utrustningskategorier, 2035 för det federala målet att helt migrera bort från kvantumsårbara algoritmer – är inte tillräckligt långt borta för att ignoreras. De är inte heller tillräckligt nära för att rättfärdiga ett förhastat språng med en enda algoritm. Hybrid är hur man använder den tiden väl.

Om du bygger upp ditt kryptografiska inventarium, eller försöker lista ut var hybriddistribution passar in i din befintliga PKI- och certifikatlivscykel, är det precis den typ av arbete en PQC-beredskapsgranskning är byggd för.