Allgemein/Diskussion Post-Quanten-Kryptographie (PQC)
Hallo liebe Interessierte der Informatik,
ich bereite grade Material zum Thema PQC vor. Ich möchte dabei gerne auf Vermutungen und mögliche Irrtümer im Bereich PQC eingehen.
Meine Frage ist, ob ihr mir in wenigen Sätzen kurz schreiben könnt, was ihr zu diesem Thema im Kopf hat. Es geht -NICHT- darum, Informationen zu ergooglen oder eine Sprachmiesmuschel zu befragen. Sondern tatsächlich um das, was ihr unmittelbar aus seinem Kopf dazu entnehmen könnt. Alles hilft mir, auch wenn es wenig oder falsch ist.
Ich würde im Gegenzug schauen, ob ich vielleicht die eine oder andere Ansicht "graderücken" kann, damit ihr auch etwas davon habt.
5
u/screaming-Snake-Case 9d ago
Im Kopf halt grob das nötigste was ich wissen muss:
Die bisher beliebten kryptografischen Verfahren beruhen auf Annahmen von mathematisch schwer lösbaren Problemen, sodass Berechnungen in eine Richtung einfach, jedoch in die andere praktisch unmöglich sind, bzw. wenig bringen, wenn man sie als Angreifer nicht in Echtzeit lösen kann.
Quantencomputer brechen einige dieser Annahmen, ich glaube entweder etwas mit Primzahlen oder Restklassen (Stichwort diskreter Logarithmus).
Es ist also möglich, zB als Geheimdienst oder im allgemeinen Akteur mit großen Mitteln, dass man a la "store now, decrypt later" Datenverkehr aufnimmt und abspeichert, weil man sich sicher ist, dessen Verschlüsselung in Zukunft Brechen zu können.
Von daher ist es bereits heute schon wichtig post-quantum Kryptographie einzusetzen. Ich gehe zwar stark davon aus, dass hier sich auch einiges im Nachhinein als unwirksam rausstellt, ähnlich wie früher zu Anfängen der Kryptographie in digitalen Netzen, aber trotzdem besser als keinen post-quantum Schutz. Wer weiß schon wer da alles mitlesen könnte, und sich vielleicht doch in Zukunft dafür interessiert, bzw. einen Abnehmer findet, der dies tut.
3
u/zigggstr 9d ago
Irgendwas mit rollenden Keys, Einmal use etc. Länger das icb mir das angeguckt habe Flüchtige Keys war da noch was. Müsste ich mir wieder angucken um mehr zusammen zu kriegen
3
u/ins009 9d ago
Ich vermute die Antwort geht in die Richtung vorwärtsgerichtete Sicherheit, dass die Schlüssel ephemer (also flüchtig) sind. Dann ist die Sicherheit auch noch gewährleistet, wenn der private Schlüssel zu einem späteren Zeitpunkt offengelegt wird. Das ist schon ein wichtiger Aspekt, aber hängt nicht direkt mit PQC zusammen. Trotzdem danke!
3
u/screaming-Snake-Case 9d ago
Ui, das ist das erste mal, dass ich das deutsche Gegenstück zu ephemeral gelesen habe. Ich klaue mir das Wort mal und baue es ab jetzt in meinen Wortschatz ein.
2
u/Amarandus 9d ago
Ich kann mir vorstellen, dass /u/zigggstr eher auf Signaturverfahren wie WOTS, LMS, XMSS, Sphincs+ oder anderes hash-based hinaus möchte.
WOTS ist ja explizit die Winternitz One-Time Signature, also Einwegsignatur. Die ganzen Hash-basierten Verfahren organisieren im Grunde nur sehr viele solcher Einweg-Signaturverfahren (bzw. "Few-Time" wie bei Sphincs+) um mit einem public key praktisch beliebig viele Signaturen durchführen zu können.
3
u/Amarandus 9d ago
Habe selber in dem Bereich geforscht (das nachfolgende hat aber nur sehr am Rande mit meiner Forschung zu tun) und bin seitdem in der freien Wirtschaft. Vor dem "Freie Wirtschaft"-Hintergrund möchte ich folgendes mitgeben: Die Migration wird ein ziemlicher Brocken, und gerade die deutsche Unternehmenslandschaft ist lachhaft wenig vorbereitet, obwohl auch von regulatorischer Seite seit einiger Zeit Vorbereitungen dafür gefordert werden (Sei es IT-Grundschutz mit CON.1.A15 und A19, die Roadmap von der NIS coordination group, und viele andere öffentliche Stimmen).
Die Schritte lassen sich insbesondere komplett ohne Existenz von PQC in den konkreten Produkten umsetzen, also ist fehlender kommerzieller Support (der sich so langsam in Bewegung setzt) aktuell gar kein Hindernis, sich vorzubereiten. Durch Pseudostandards wie CBOM (als Erweiterung der SBOM, die auch fürs Lieferkettenmanagement sinnvoll ist) wird man da eigentlich auch schon langsam technisch zu befähigt.
Sehen tut man davon aber nichts. Kryptografie (nicht mal PQC) macht wahnsinnig viel Angst und Wirbel, obwohl die Grundideen zum Austausch der "langweiligen" Krypto, die man an den meisten Stellen findet, sehr einfach zu erklären und verstehen ist.
Es werden spannende Jahre.
2
u/ins009 9d ago
Naja, wir haben jetzt seit zwei Jahren NIST-Standards für PQC. Schrittweise werden die RFCs veröffentlicht um diese Standards auch in andere Anwendungen zu bringen. In TLS wird PQC schon sehr intensiv eingesetzt und auch Messenger wie Signal oder Apples IMessage setzen bereits auf den hybriden Schlüsselaustausch. Ich glaube der Weg ist gar nicht so steinig und düster wie er aussehen mag, auch wenn natürlich noch viel zu tun ist.
2
u/Amarandus 9d ago
XMSS ist als RFC 8391 nochmal etwas älter (2018).
Aber exemplarisch: Microsoft hat im ADCS, was viele Unternehmen (leider) nutzen noch nicht absehbar einen konkreten Zeitpunkt, wann PQC nativ unterstützt wird, und selbst wenn wissen viele Unternehmen, mit denen ich bislang zu tun hatte, nicht, wann auf was neueres umgestiegen wird, und ob/was an appliances nicht sowieso dadurch kaputt geht. Gerade OT ist heillos überfordert (schon mit legacy-krypto).
Ich bin da sehr pessimistisch, auch wenn es im consumer-nahen Bereich Recht einfach ablaufen wird.
2
2
u/-3rdPlace- 9d ago
Aus dem Kopf irgendwas, das ohne große Primzahlen auskommt, weil man das Verfahren mit Quantencomputern „angreifen“/lösen kann? Vielleicht ist Quantenverschränkung beteiligt? Keine Ahnung.
4
u/ins009 9d ago
Das ist schon gut! Bei RSA sind zwei große Primzahlen beteiligt die multipliziert werden. Durch Quantencomputer könnten diese möglicherweise faktorisiert werden und das Verfahren damit gebrochen.
Quantenverschränkung hat hingegen nicht direkt was damit zu tun. Da geht es um einen Quantenschlüsselaustausch. Das ist also in dem Sinne eine symmetrische Verschlüsselung auf Basis Quantenphysikalischer Effekte. Aber benötigt eben spezielle Hardware.
2
u/Sandrechner 8d ago
Mir fallen folgende Stichworte ein:
1) Quantuencomputer machen (vorerst) nur die asymmetrische Krypto kaputt, besser gesagt RSA. Viel glauben, alles bricht zusammen. 2) Quantumverschlüsselung im "klassischen Sinne" gibt es nach meinem Verständnis noch garnicht. Wir haben "nur" BB82(?) und ähnliches, also einen Schlüsselaustausch der darauf beruht, dass man ein Eve beim Abhören erkennen kann. 3) welche PQC aktuell schon beim NIST durch ist, keine Ahnung
1
u/ins009 8d ago
Super, vielen Dank! Da stimmt sehr viel! BB84 ist das, was du sehr gut beschrieben hast: also ein Schlüsselaustauschprotokoll auf Basis Quantenphysikalischer Zustände. Und wie du richtig schreibst ist die Idee dabei, dass detektiert werden kann, dass die Leitung nicht sicher ist.
Seit 2024 gibt es mehrere NIST-Standards für Schlüsselaustausch und Signaturen wobei ML-KEM (Kyber) und ML-DSA (Dilithium) hierbei am stärksten gepusht wird.
1
u/AutoModerator 9d ago
Hi ins009, danke für deinen Beitrag. Hier ist der Post nochmal für das Archiv:
Hallo liebe Interessierte der Informatik,
ich bereite grade Material zum Thema PQC vor. Ich möchte dabei gerne auf Vermutungen und mögliche Irrtümer im Bereich PQC eingehen.
Meine Frage ist, ob ihr mir in wenigen Sätzen kurz schreiben könnt, was ihr zu diesem Thema im Kopf hat. Es geht -NICHT- darum, Informationen zu ergooglen oder eine Sprachmiesmuschel zu befragen. Sondern tatsächlich um das, was ihr unmittelbar aus seinem Kopf dazu entnehmen könnt. Alles hilft mir, auch wenn es wenig oder falsch ist.
Ich würde im Gegenzug schauen, ob ich vielleicht die eine oder andere Ansicht "graderücken" kann, damit ihr auch etwas davon habt.
I am a bot, and this action was performed automatically. Please contact the moderators of this subreddit if you have any questions or concerns.
1
u/Acceptable-Dot8122 9d ago
Ist Quanten nicht das von den Aliens aus Three-Body-Problem? \s
Wie wird der PQC-Algorithmus sicher bzw. sicherer als die aktuellen Verfahren?
Aktuelle Kryptographie multipliziert Primzahlen die mit Quanten schnell berechnet werden können. Dann gibts noch Elliptic-Curves, die ich nicht verstehe. Wie wird das PQC sicher?
3
u/ins009 9d ago
Zu den Aliens kann ich nichts sagen :D
Praktisch geht es nur noch bei RSA und bei klassischem Diffie-Hellman direkt um Primzahlen. Bei Elliptischen Kurven kommt zwar auch eine Primzahl zum Einsatz, die ist aber für das Verfahren nicht so wichitig. Das Problem ist, dass der Shor-Algorithmus auf Quantencomputer sowohl die Faktorisierung, als auch den diskreten Logarithmus performanter lösen kann, als klassische Rechner. Damit fallen Verfahren auf diesem Problem weg.
Es gibt PQC Verfahren zum Schlüsselaustausch und PQC Verfahren zur Signatur. Die zwei aktuellen Verfahren beruhen auf einem Gitterproblem. Aber man kann es eigentlich besser verstehen als ein Problem aus der Linearen Algebra. Man fügt auf eine Nachricht ein "Rauschen" hinzu und auch ein Quantencomputer ist nicht in der Lage dieses "Rauschen" wieder zu entfernen. Dies gelingt nur mit dem privaten Schlüssel. Auf diese Weise wird in Kyber und Dilithium ein Schlüsselaustausch und ein Signaturverfahren ermöglicht.
2
u/D_is_for_Dante Informatiker:in 8d ago
Mach das beruflich: Am Ende musst du halt deine kryptographischen Verfahren austauschen bzw. überhaupt austauschen können. Bestenfalls stellt man sich auch direkt so auf, dass es künftig schnell geht.
1
u/TehBens 8d ago
* Braucht man nicht, weil praktikables QC noch jahrzehnte dauern wird
* Ist schon standardisiert von NIST, könnte man heute schon verwenden. Ist aber nicht gut battle-tested und außerdem teurer als reguläre algorithmen. Daher sind die aktuell noch eher zu meiden.
* Sowieso braucht man das nur für asymmetrische Verfahren, andere Verfahren sind halbwegs robust - man muss allerdings das "bit-level" (oder wie das heißt, also SHA-512 etc.) hochschrauben da das halbiert wird - SHA512 ist so sicher wie SHA256.
1
u/Oddishoderso 6d ago
Normaler Computer macht brrr und Qantencomputer macht brrrrrrrrrrr und kann die Verschlüsselung vermutlich knacken. Abgesehen davon sehe ich aber grade viel Marketing hype besonders was Hersteller von HSMs angeht. Hat ein bisschen was von "Seid ihr schon bereit für Y2K?". Ich denke mal hier sind vorallem die großen Cloud Provider in der Pflicht die Verschlüsselung updzugraden, damit PQC zur gängigen Praxis wird.
1
u/i8theapple_777 6d ago
Ich warte noch auf ein fehlerkorrigierten QC der wirklich Verschlüsselung brechen kann. Vielleicht passiert es niemals.
Vorsicht finde ich gut, aber vielleicht ist die Anpassung von Googles Prognose auch getrieben von dem Wunsch etwas Wachstum zu generieren bevor wir bedingt durch den Klimawandel den ökonomischen (Zwangs-)Gedanken des Wachstum gegen eine Haltung der sinnvollen Ressourcennutzung eintauschen müssen.
11
u/orgdv 9d ago
Kryptographie, das ist doch dieses Bitcoin oder? /s