7. Oktober 2026·4 Min. Lesezeit

Post-Quanten-Schlüsselaustausch auf den 500 meistbesuchten Domains, Oktober 2026

EN | DE

Wir haben in der ersten Oktoberwoche 2026 die 500 meistbesuchten Domains im Internet gescannt (Tranco-Liste JZ8PY). Von den 351, die antworteten, handeln 186 (53%) mit einem modernen Client einen Post-Quanten-Schlüsselaustausch aus. Drei Fünftel davon tun das, weil ein Content Delivery Network für sie antwortet; unter den Sites, die ihren Datenverkehr selbst ausliefern, ist es ein Drittel. Ein Viertel aller gemessenen Sites schließt noch einen TLS-1.0-Handshake ab, und die Hälfte akzeptiert noch RSA-Schlüsselaustausch. Damit ist jede Sitzung, die ihn aushandelt, einem späteren Bruch des RSA-Schlüssels des Servers ausgesetzt, ganz gleich, wie früh seine Signaturen umgestellt werden.

Was gemessen wurde

Tranco-Liste JZ8PY, Ränge 1 bis 500, jeweils der jüngste Scan jedes Namens auf Port 443 zwischen dem 29. September und dem 6. Oktober 2026, von einem einzigen Messpunkt aus; welches Netz für einen Namen antwortet, wurde aus dem DNS und veröffentlichten Adressbereichen bestimmt. 351 Namen beantworteten einen TLS-Handshake. Von den übrigen lieferten 121 keine öffentliche DNS-Antwort für den Namen, 19 antworteten nicht rechtzeitig, und 9 lehnten die Verbindung ab, lösten in reservierten Adressraum auf oder scheiterten am Handshake. An die jeweils erste IPv4- und erste IPv6-Adresse jedes Namens schickte der Scanner ein Standard-Hello, dann jede Protokollversion von SSL 3.0 bis TLS 1.3 einzeln, jede TLS-1.2-Cipher-Suite einzeln, jede Schlüsselaustauschgruppe einzeln über TLS 1.3, ein Hello, das nur Finite-Field-Diffie-Hellman anbietet, und ein browserförmiges Hello; weiteren Adressen wurden TLS 1.3, TLS 1.2 und X25519MLKEM768 einzeln angeboten. Eine Probe, die auf eine geschlossene Verbindung oder keine Antwort stieß, wurde erneut gesendet, bevor sie als Ablehnung zählte, und eine, die nie eine eindeutige Antwort erhielt, wird als unbekannt erfasst: Der Host wird als unvollständig markiert, und kein Befund stützt sich auf diese Probe.

Schlüsselaustausch

186 von 351 Hosts handeln X25519MLKEM768 aus. 164 handeln nur eine klassische Gruppe aus, die meisten davon x25519, und ein Host handelt keine Schlüsselaustauschgruppe aus und akzeptiert nur RSA-Schlüsselaustausch. Die Verteilung ist ungleich. 119 der 351 werden von einem Content Delivery Network beantwortet, und 110 davon handeln die hybride Gruppe aus. Von den 231 Hosts, die ihren Datenverkehr selbst ausliefern, tun es 75. Sieben Netze sind beteiligt, angeführt von Cloudflare (43 Hosts, alle hybrid), CloudFront (28, alle hybrid), Fastly (26, davon 20 hybrid) und Akamai (18, davon 15 hybrid); zusammen stehen Edge-Netze für 59% der post-quanten-fähigen Hosts in der Stichprobe. Im meistbesuchten Teil des Webs ist die Post-Quanten-Lage einer Site in erster Näherung eine Aussage darüber, welches Netz vor ihr sitzt.

Veraltete Protokolle

90 Hosts (26%) schließen einen TLS-1.0-Handshake ab, wenn ihnen nichts Neueres angeboten wird, und 6 weitere akzeptieren TLS 1.1, aber nicht TLS 1.0. 77 der 90 liefern ihren Datenverkehr selbst aus; 13 stehen hinter einem Content Delivery Network, wo die Mindestversion eine Einstellung je Kunde ist. 300 Hosts handeln mit einem modernen Client TLS 1.3 aus. Die Untergrenze hat sich für Clients verschoben, die wählen, nicht für Clients, die sich herabstufen lassen.

RSA-Schlüsselaustausch

186 Hosts (53%) akzeptieren RSA-Schlüsselaustausch, wenn er als einzige Option angeboten wird, 132 davon mit selbst ausgeliefertem Datenverkehr. Bei einer Sitzung, die ihn aushandelt, wird ihr Geheimnis mit dem RSA-Schlüssel des Servers verschlüsselt. Das Argument, die Migration der Signaturen könne warten, weil eine Signatur nur im Moment ihrer Prüfung halten muss, gilt für diesen Schlüssel deshalb nicht: Solche Sitzungen, heute aufgezeichnet, stehen jedem offen, der ihn später bricht. Auf 104 dieser Hosts ist der RSA-Schlüssel derjenige im Zertifikat, das jeder Client sieht; die anderen 82 zeigen modernen Clients ein ECDSA-Zertifikat und halten ein RSA-Zertifikat für Clients bereit, die danach fragen. Ein Host akzeptiert nichts außer RSA-Schlüsselaustausch: Ein Hello, das ihn nicht anbietet, wird abgelehnt.

Hybrider Schlüsselaustausch neben älteren Konfigurationen

124 der 186 Hosts, die einen Post-Quanten-Schlüsselaustausch aushandeln, bieten auch Cipher-Suites im CBC-Modus an. 55 Hosts akzeptieren X25519Kyber768Draft00, die vorstandardisierte Gruppe, die Chrome mit Version 131 im November 2024 durch X25519MLKEM768 ersetzt hat (Google Online Security Blog, „A new path for Kyber on the web“, 13. September 2024); 42 davon stehen hinter Cloudflare, und ein Host mit selbst ausgeliefertem Datenverkehr akzeptiert die Entwurfsgruppe und nichts Neueres. Zwei Hosts, beide mit selbst ausgeliefertem Datenverkehr, akzeptieren Diffie-Hellman mit 1024 Bit oder weniger.

Zertifikate

216 Hosts legen einen RSA-Schlüssel vor und 135 einen ECDSA-Schlüssel. 166 Zertifikate haben eine Laufzeit von höchstens 100 Tagen, 119 zwischen 101 und 200 Tagen und 66 eine längere. 27 liefen zum Zeitpunkt des Scans innerhalb von 30 Tagen ab.

Noten

Nach der [PQ]probe-Bewertung, bei der ein Host ohne Post-Quanten-Schlüsselaustausch bei C gedeckelt ist und ein Host, der TLS 1.0 oder 1.1 akzeptiert, ein F erhält, verteilen sich die 351 Hosts auf A 62, B 26, C 75, D 85, F 103. Bei einem Host mit mehreren Adressen bestimmt die schlechteste Adresse die Note.

Daten

Die Liste ist über ihre Tranco-Kennung und den SHA-256 ihrer ersten 500 Zeilen festgelegt, sodass jeder dieselben 500 Namen erneut scannen kann. Dieselbe Liste wird wöchentlich neu gescannt, und dieser Bericht wird vierteljährlich aktualisiert.