- Key Takeaways
- Vad FN-DSA är
- Nuvarande status: Utkast, inte slutgiltigt
- Varför FN-DSA är attraktivt: Kompakthet
- Varför FN-DSA är svårt: Flyttalssampling
- FN-DSA vs ML-DSA: Två gittersignaturer
- Var FN-DSA passar in i den fullständiga PQC-sviten
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Planera för FN-DSA utan att satsa produktion på ett draft
FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) är NIST:s namn för det postkvantumbaserade digitala signaturschemat baserat på FALCON, som ska standardiseras som FIPS 206. Det är en gitterbaserad signatur känd för mycket kompakta signaturer och publika nycklar, och från och med mitten av 2026 är det ett utkast till standard, ännu inte slutfört.
FN-DSA är den fjärde postkvantalgoritmen i NISTs signatur- och nyckelupprättandesvit, baserad på FALCON-inlämningen. Den producerar de minsta signaturerna och publika nycklarna i NISTs postkvantsignaturscheman, vilket gör den attraktiv där bandbredden är begränsad. Till skillnad från ML-KEM, ML-DSA och SLH-DSA är FN-DSA ännu inte slutförd: NIST lämnade in utkastet 2025, och den slutliga FIPS 206 förväntas i slutet av 2026 eller början av 2027.
Key Takeaways
- FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) är NIST:s namn för det FALCON-baserade post-kvantumsignaturschemat, som kommer att standardiseras som FIPS 206.
- Det är ännu inte en slutgiltig standard. NIST lämnade in utkastet för godkännande den 28 augusti 2025, och den slutgiltiga FIPS 206 förväntas allmänt i slutet av 2026 eller början av 2027.
- FN-DSAs främsta styrka är kompakthet: den producerar de minsta signaturerna och publika nycklarna bland NISTs postkvantumsignaturstandarder, vilket passar bandbreddsbegränsade användningsområden.
- Dess största utmaning är implementeringssvårigheter. FN-DSA-signering förlitar sig på flyttalsmetoden Gaussisk sampling som är svår att implementera säkert och i konstant tid, vilket är den främsta anledningen till att standardiseringen tog längre tid än de andra.
- För närvarande är FN-DSA något att planera och testa, inte att driftsätta i produktion. ML-DSA (FIPS 204) är den färdigställda, byggbara standarden för gittersignaturer idag.
Vad FN-DSA är
FN-DSA är en digital signaturalgoritm utformad för att motstå attacker från kvantdatorer. Den kommer från FALCON, ett av de scheman som NIST valde under sin post-kvantstandardiseringsprocess, tillsammans med CRYSTALS-Dilithium (nu ML-DSA) och SPHINCS+ (nu SLH-DSA ).
NIST gav FALCON standardnamnet FN-DSA, vilket står för FFT över NTRU-Lattice-Based Digital Signature Algorithm, och förbereder sig för att publicera det som FIPS 206.
Liksom ML-DSA är FN-DSA gitterbaserat, men använder en annan konstruktion. Det är byggt på NTRU-gitter och följer en hash-sedan-sign-design, där en signatur är en gitterpunkt nära ett mål som härleds från meddelandets hash.
Den använder Fast Fourier Transform och en struktur som kallas ett FALCON-träd för att utföra den diskreta Gaussiska samplingen som är kärnan i signeringen. Denna matematik är det som ger FN-DSA dess kompakthet, och också det som gör den svår att implementera.
Nuvarande status: Utkast, inte slutgiltigt
Detta är det viktigaste att förstå om FN-DSA år 2026, eftersom det är lätt att anta att alla fyra NIST-postkvantalgoritmer är färdigställda. Det är de inte.
| Algoritm | Standard | Status (mitten av 2026) |
|---|---|---|
| ML-KEM | FIPS 203 | Slutgiltig (augusti 2024) |
| ML-DSA | FIPS 204 | Slutgiltig (augusti 2024) |
| SLH-DSA | FIPS 205 | Slutgiltig (augusti 2024) |
| FN-DSA | FIPS 206 | Utkast. Inlämnat för godkännande 28 augusti 2025; slutgiltigt förväntat i slutet av 2026 eller början av 2027 |
NIST lämnade in utkastet till FN-DSA-standarden för godkännande den 28 augusti 2025 och har förberett ett första offentligt utkast för offentlig granskning. Baserat på hur de andra standarderna utvecklas förväntas granskningsperioden pågå i ungefär ett år, vilket innebär att den slutliga FIPS 206 kommer att vara i slutet av 2026 eller början av 2027.
Fram till dess kan specifikationen fortfarande ändras, och detaljer som parameterkodningar och objektidentifierare är ännu inte låsta. Det är därför stora certifikatutfärdare har sagt att de inte kommer att leverera FN-DSA i produktion förrän standarden är slutgiltig.
Varför FN-DSA är attraktivt: Kompakthet
FN-DSAs avgörande fördel är storleken. Bland NISTs postkvantumsignatursystem producerar FALCON den minsta kombinationen av signatur och publik nyckel. Det spelar roll på platser där varje byte räknas: begränsade enheter, protokoll med snäva paketbudgetar och certifikat som överförs konstant.
Jämfört med SLH-DSA, vars signaturer kan vara många kilobyte långa, och även med ML-DSA, är FN-DSAs kompakta signaturer en betydande praktisk fördel. I certifikathierarkier gör detta FN-DSA särskilt intressant för rot- och mellanliggande certifikat, där små signaturer minskar storleken på varje kedja som härstammar från dem.
Varför FN-DSA är svårt: Flyttalssampling
Anledningen till att FN-DSA tog längre tid att standardisera än de andra tre schemana är implementeringssvårigheter. Dess signeringsprocess är beroende av sampling från en diskret Gaussisk fördelning, och referensdesignen använder flyttalsberäkning för att göra detta.
Flyttalsoperationer är notoriskt svåra att få att bete sig identiskt över olika hårdvaror, och de är en vanlig källa till tidskanaler på sidorna, där den tid en operation tar läcker information om den hemliga nyckeln.
Ett signaturschema som läcker viktig information genom timing är farligt, så FN-DSA-implementeringar måste skrivas med stor noggrannhet för att köras i konstant tid. NIST har arbetat med dessa utmaningar, inklusive hur man hanterar en eventuell fixed-point-implementation, vilket är en del av anledningen till att standarden har tagit ytterligare tid.
Den praktiska implikationen för organisationer: FN-DSA bör endast distribueras med väl granskade, sidkanalresistenta implementeringar, helst i kontrollerade miljöer som HSM:er.
FN-DSA vs ML-DSA: Två gittersignaturer
Eftersom båda är gitterbaserade signaturstandarder jämförs FN-DSA och ML-DSA ofta direkt. De gör motsatta avvägningar.
| Attribut | ML-DSA (FIPS 204) | FN-DSA (FIPS 206) |
|---|---|---|
| Status | Slutgiltig (augusti 2024) | Utkast; slutgiltigt förväntat sent 2026 / början av 2027 |
| Baserat på | KRISTALLER-Dilitium | FALCON (NTRU-gitter) |
| Signatur och nyckelstorlek | större | Det minsta av NIST-signaturschemana |
| Genomförande | Relativt enkelt, heltalsbaserat | Svår; flyttalsprövning med Gaussisk sampling |
| Bästa passform | Allmän standard, byggbar idag | Bandbreddsbegränsningar, rot-/mellanliggande certifikat, när de är slutgiltiga |
Den praktiska vägledningen idag är enkel: ML-DSA är den gittersignatur du bygger med nu, eftersom den är färdigställd och enklare att implementera på ett säkert sätt. FN-DSA är den du planerar och testar för, och väljer den senare där dess kompakta signaturer motiverar den extra implementeringsnoggrannheten, och först när FIPS 206 är slutgiltig.
Var FN-DSA passar in i den fullständiga PQC-sviten
FN-DSA är en del av NIST:s postkvantumverktygslåda, och att förstå hur delarna relaterar hjälper till med algoritmval:
- ML-KEM (FIPS 203) hanterar nyckelupprättning. Det är standardinställningen för att skydda data under överföring.
- ML-DSA (FIPS 204) är den allmänna signaturen. Det är den slutgiltiga standarden för de flesta signeringer idag.
- SLH-DSA (FIPS 205) är den konservativa, hashbaserade signaturen för långlivad användning med hög säkerhet.
- FN-DSA (FIPS 206) är den kompakta gittersignaturen, fortfarande i utkast, bäst lämpad för bandbreddsbegränsad användning och certifikathierarki när den är slutgiltig.
Hur krypteringskonsulting hjälper
FN-DSA är ett bra exempel på varför post-kvantmigrering är ett planeringsproblem, inte en engångsövergång. Encryption Consultings rådgivningstjänster för post-kvantkryptografi hjälper dig att bygga kryptoagilitet så att du kan använda algoritmer som FN-DSA när de är färdiga, utan att behöva omstrukturera.
Vi inventerar var era signaturer finns, identifierar de bandbreddsbegränsningar och användningsfall i certifikathierarki där FN-DSA:s kompakthet skulle vara till hjälp, och designar system som kan byta algoritmer allt eftersom standarder etableras, så att ett utkast idag blir en kontrollerad driftsättning imorgon snarare än en nödsituation. För produktionssigneringsbehov just nu hjälper vi er att implementera de slutgiltiga ML-DSA- och SLH-DSA-standarderna på lämpligt sätt. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är FN-DSA?
FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) är NISTs namn för det postkvantumbaserade digitala signaturschemat baserat på FALCON, som ska standardiseras som FIPS 206. Det är en gitterbaserad signatur som producerar mycket kompakta signaturer och publika nycklar, vilket gör den attraktiv där bandbredden är begränsad. Från och med mitten av 2026 är det ett utkast till standard, ännu inte färdigställd, med den slutliga versionen förväntad i slutet av 2026 eller början av 2027.
Är FN-DSA (FIPS 206) slutförd?
Nej. Till skillnad från ML-KEM (FIPS 203), ML-DSA (FIPS 204) och SLH-DSA (FIPS 205), som alla slutfördes i augusti 2024, är FN-DSA fortfarande ett utkast. NIST lämnade in utkastet till standarden för godkännande den 28 augusti 2025, och den slutliga FIPS 206 förväntas allmänt i slutet av 2026 eller början av 2027. Eftersom specifikationen fortfarande kan ändras har större certifikatutfärdare sagt att de inte kommer att driftsätta FN-DSA i produktion förrän den är slutförd.
Vad är skillnaden mellan FN-DSA och ML-DSA?
Båda är gitterbaserade postkvantsignaturstandarder, men de gör motsatta avvägningar. ML-DSA (FIPS 204, baserat på CRYSTALS-Dilithium) är färdigställd, enklare att implementera och har större signaturer. FN-DSA (FIPS 206, baserat på FALCON) är fortfarande under utveckling, svårare att implementera på grund av flyttalsmetoden Gaussisk sampling, men producerar de minsta signaturerna och nycklarna. ML-DSA är den byggbara standarden idag; FN-DSA är det kompakta alternativet att planera och testa för.
Varför är FN-DSA svårare att implementera än de andra PQC-standarderna?
FN-DSA-signering kräver sampling från en diskret Gaussisk fördelning, och referensdesignen använder flyttalsberäkning. Flyttalsoperationer beter sig olika mellan olika hårdvaror och är en vanlig källa till tidsbaserade sidkanaler som kan läcka den privata nyckeln. Att implementera FN-DSA på ett säkert sätt kräver kod med konstant tid och som är resistent mot sidkanaler, vilket är svårt. Denna implementeringskomplexitet är den främsta anledningen till att FN-DSA tog längre tid att standardisera än ML-DSA och SLH-DSA.
Vad används FN-DSA bäst till?
FN-DSA:s kompakta signaturer och publika nycklar gör det attraktivt i bandbreddsbegränsade miljöer och, inom certifikathierarkier, för rot- och mellanliggande certifikat där små signaturer gynnar varje kedja under dem. Eftersom signeringen är komplex och långsam är den mindre lämpad för högfrekvent lövcertifikatsignering. I praktiken bör organisationer behandla FN-DSA som ett framtida alternativ att testa nu och driftsätta senare, när FIPS 206 är slutgiltig och verifierade implementeringar finns.
Ska jag använda FN-DSA nu?
Inte i produktion. Eftersom FIPS 206 fortfarande är ett utkast och specifikationen kan ändras, är det ansvarsfulla tillvägagångssättet att planera och testa med FN-DSA men bygga produktionssystem baserat på de slutgiltiga standarderna. Använd ML-DSA (FIPS 204) som din generella post-kvantumsignatur idag och designa för kryptoagilitet så att du kan använda FN-DSA på ett smidigt sätt när den är slutförd under den förväntade tidsramen i slutet av 2026 eller början av 2027.
Planera för FN-DSA utan att satsa produktion på ett draft
FN-DSA kommer att ha betydelse där kompakta signaturer räknas, men det är inte produktionsklart än. Utforska Encryption Consultings PQC Advisory Services för att bygga den kryptoagilitet som låter dig implementera FN-DSA i samma ögonblick som FIPS 206 är slutgiltig, samtidigt som du kör dagens signering på de standarder som redan är godkända.
- Key Takeaways
- Vad FN-DSA är
- Nuvarande status: Utkast, inte slutgiltigt
- Varför FN-DSA är attraktivt: Kompakthet
- Varför FN-DSA är svårt: Flyttalssampling
- FN-DSA vs ML-DSA: Två gittersignaturer
- Var FN-DSA passar in i den fullständiga PQC-sviten
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Planera för FN-DSA utan att satsa produktion på ett draft
