24. August 2026·5 Min. Lesezeit

Mindestens 64,5% der gemessenen Post-Quanten-Adoption entfallen auf ein CDN

EN | DE

Mindestens 64,5% der Post-Quanten-Ergebnisse in unserer europäischen Scan-Kohorte gehören zu einer CDN-Edge und nicht zu der Organisation, die gemessen wird. Das sind 309 von 479 Post-Quanten-positiven Zielen über 1.244 klassifizierte Hosts in achtzehn Sektoren. Die Zahl ist eine Untergrenze.

Gemessen wird Zuordnung, nicht Sicherheitslage. Ein Scan findet ML-KEM auf dem Hostnamen einer Bank. Dieser Hostname terminiert bei Akamai. Der eigene Serving-Stack der Bank war am Handshake nie beteiligt. Was zwischen Edge und Origin läuft, ist von außen nicht erreichbar, seine Kryptographie ist also unbeobachtbar und nicht abwesend. Jede Zeile, die wir veröffentlichen, sagt das: Ein der Edge zugeordnetes Ziel trägt keine Aussage über sein Origin.

Cloudflare ist derselben Grenze von innen begegnet, was wir im Februar und im März behandelt haben. Radar weist inzwischen rund 10% der Cloudflare-Kunden-Origins mit Post-Quanten-Schlüsselaustausch aus, gegenüber mehr als 60% der Anfragen auf Client-Seite, und Cloudflare kann beide Abschnitte messen, weil es im Pfad sitzt. Von außen kann das niemand.

Drei Durchläufe, drei Zahlen

Wir haben jedes Ziel danach klassifiziert, ob ein bekannter Edge-Anbieter den beobachteten Handshake terminiert. Die Signale sind Delegation in die DNS-Zone eines Anbieters, eine Adresse innerhalb eines veröffentlichten Adressbereichs, ein Anbietername im vorgelegten Zertifikat, Reverse-Einträge zu den aufgelösten Adressen und die Registry-Zuordnung des Adressblocks. Zwei übereinstimmende Signale gelten als bestätigt. Eines gilt als wahrscheinlich. Signale, die verschiedene Anbieter nennen, gelten als unentschieden.

Die Methode wurde zweimal überarbeitet. Jede Überarbeitung hob die Zahl an.

MethodeSignaleDer Edge zuzuordnen
Erster DurchlaufDNS-Delegation, veröffentlichte Bereiche, Zertifikat42,4%
Zweiter Durchlaufzusätzlich Reverse DNS55,7%
Dritter Durchlaufzusätzlich Registry-Zuordnung64,5%

Eine Apex-Domain kann keinen CNAME-Eintrag tragen. 1.026 unserer 1.363 Ziele sind Apex-Domains, und keines davon lieferte einen. Die Delegation konnte drei Viertel der Kohorte nicht sehen, und dieses Fehlen sah aus wie ein Beleg dafür, dass keine Edge vorhanden ist. Reverse DNS deckte diese Ziele ab, und Akamai stieg von 5 auf 60.

Vierundzwanzig Post-Quanten-positive Ziele lösten in einen einzigen Adressblock auf, und alle vierundzwanzig zählten als eigene Infrastruktur der jeweiligen Organisation. Der Block ist als THALES-IMPERVA-NA4-AGG registriert. Imperva veröffentlicht dort keine Adressbereichsliste und setzt keine Reverse-Einträge, keine der beiden früheren Methoden konnte ihn also sehen. Registry-Daten hoben Imperva über drei registrierte Blöcke von 10 auf 44 Ziele, Link11 von 0 auf 7, Myra von 1 auf 5 und Akamai von 60 auf 64.

Alle drei Durchläufe liefen gegen einen einzigen Scan-Snapshot. Lässt man den zweiten Durchlauf gegen einen eine Woche älteren Snapshot laufen, ergibt das 56,1% statt 55,7%, ausschließlich im Nenner. Die Bewegung besteht also aus 8,8 Punkten neuer Erkennung gegenüber 0,4 Punkten Datendrift. Die Zuordnungen mit hoher Konfidenz stiegen von 48 auf 267, weil Registry-Daten jenen Anbietern ein zweites Signal geben, die nur eines hatten.

Warum die Untergrenze weiter steigt

Drei Methodenschritte, von denen jeder Anbieter gefunden hat, die vorhanden waren und übersehen worden sind. Der Wert beträgt mindestens 64,5%, nicht genau 64,5%.

Die Methode übersieht nur in eine Richtung, aus drei Gründen. Sie erfasst CDN- und Edge-Delivery-Produkte, ein Cloud-Load-Balancer vor der eigenen Arbeitslast einer Organisation bleibt also ausgeschlossen. Ein Anbieter außerhalb unserer Tabelle wird nicht gezählt. Und die Registry-Zuordnung übersieht Anbieter, die ihre Kunden aus Adressraum bedienen, der auf diese Kunden registriert ist. Nichts an der Methode kann die Zahl nach unten drücken.

Jede Verbesserung der Erkennung hat den Anteil erhöht, der zur Infrastruktur eines anderen gehört. Der dritte Durchlauf ist wahrscheinlich nicht der letzte.

Der Sektorenschnitt

85,9% der Post-Quanten-positiven Finanzziele sind der Edge zuzuordnen, 61 von 71. Das sind DORA-regulierte Unternehmen, deren gemessene Post-Quanten-Lage bei einem Lieferanten terminiert.

Neunundvierzig dieser 61 liegen bei Anbietern mit Hauptsitz in den USA: Akamai 27, Cloudflare 15, Fastly 4, CloudFront 3. Elf liegen bei Imperva, das in den USA ansässig und über Thales in französischem Eigentum ist. Eines liegt beim deutschen Anbieter Myra.

Ziele der öffentlichen Hand sind zu 55,0% der Edge zuzuordnen, 33 von 60. Die Anbietermischung kehrt sich um: Cloudflare 22, Myra 3, Akamai 3, Fastly 2, CloudFront 2, Imperva 1. Die europäische Verwaltung betreibt ihren eigenen Stack häufiger als der europäische Finanzsektor, um einunddreißig Punkte, gemessen in derselben Woche mit derselben Methode.

Was der größte Anbieter nicht sehen kann

Cloudflare wurde im ersten Durchlauf bei 138 Zielen erkannt und im dritten bei 138. Reverse DNS trug nichts bei. Registry-Daten trugen nichts bei. Veröffentlichte Adressbereiche und Zertifikatsbelege hatten bereits jedes einzelne gefunden.

Die Anbieter, die die späteren Durchläufe gefunden haben, sind Imperva, Link11, Myra und Akamai. Das sind jene, die keine Bereichsliste veröffentlichen, und jene, die Cloudflare nicht sehen kann, weil Cloudflare nur Verkehr beobachtet, der Cloudflare passiert. Eine branchenweite Edge-Kennzahl, die auf den eigenen Daten des größten Anbieters beruht, ist damit für dessen eigene Kunden am verlässlichsten und für alle anderen am wenigsten, einschließlich der europäischen Anbieter, die eine Souveränitätsbewertung erfassen muss.

Von 33 der Edge zugeordneten Zielen der öffentlichen Hand entfallen 22 auf Cloudflare und 3 auf Myra. Eine Messung aus Cloudflares Blickwinkel würde die 22 zeigen und nicht wissen, dass der deutsche Anbieter existiert.

Die Lieferantenfrage

Nichts davon spricht gegen den Einsatz eines CDN. Edge-Terminierung ist eine vernünftige Architektur und oft der schnellste Weg zu Post-Quanten-Schlüsselaustausch für externen Verkehr. Bei einem Dienst hinter einer Edge lässt sich die Kryptographie zwischen Edge und Origin von außen von niemandem feststellen, auch nicht von Ihrer Prüfung und auch nicht von uns. Dieser Abschnitt ist über Vertrag, Attestierung oder Konfigurationsnachweise des Lieferanten zu beantworten.

Der praktische Schritt besteht darin, zu wissen, welche Ihrer Dienste in dieser Lage sind. Ein Scan zeigt Ihnen, welche Hostnamen bei einem Lieferanten terminieren und welche auf Infrastruktur, die Sie selbst kontrollieren. [PQ]probe weist beides pro Host aus und markiert den Origin-Abschnitt als unbeobachtbar, statt ihn als konform zu zählen.

Für die Planung zählt der Verlauf. Der Wert ist jedes Mal gestiegen, wenn die Messung besser wurde, und die nächste Verbesserung wird ihn sehr wahrscheinlich erneut anheben.


Methode: 1.363 veröffentlichte Ziele aus achtzehn Sektoren, gescannt von einem festen europäischen Standpunkt. 1.244 hatten einen aktuellen sichtbaren Scan. Die Klassifikation nutzt DNS-Delegation, veröffentlichte Anbieter-Adressbereiche, Namen im Leaf-Zertifikat, Reverse DNS und RDAP-Registry-Zuordnung, wobei hohe Konfidenz zwei übereinstimmende unabhängige Signale erfordert. Registry-Inhabernamen werden tokengenau gegen eine geprüfte Aliasliste je Anbieter abgeglichen, sodass ein eingebetteter Anbietername wie THALES-IMPERVA auf Imperva passt, PALMYRA aber nicht auf Myra. Die Edge-Zuordnung trägt keine Aussage über die Lage des Origin, in keine Richtung.

Quellen: