[PQ]files

Forschung, Analysen und Werkzeuge für die Post-Quanten-Migration.

EN | DE
  1. RSA-896 wurde mit ungenutzter Rechenzeit faktorisiertEmpfohlen

    Der größte jemals öffentlich gebrochene RSA-Schlüssel fiel auf ungenutzten GPUs zwischen anderen Jobs: zehn Tage, in der Spitze 2.048 Beschleuniger, rund 30 GPU-Jahre, ohne gekaufte oder gemietete Hardware. Das Sieb wurde nicht schneller; billiger wurde die Arbeit, es zu portieren, und diese Knappheit war eine Sicherheitsmaßnahme, die niemand aufgeschrieben hat. Zwei Tage später verschiebt NIST jedes FIPS-140-2-Zertifikat auf die Historical-Liste. Verteidiger arbeiten nach einem veröffentlichten Kalender, Angreifer nach Kapazität, und ein Schlüssel weiß nicht, dass er für veraltet erklärt wurde.

  2. Mindestens 64,5% der gemessenen Post-Quanten-Adoption entfallen auf ein CDN

    Mindestens 64,5% der Post-Quanten-Ergebnisse unserer europäischen Kohorte gehören zu einer CDN-Edge und nicht zur gemessenen Organisation. Der Wert stieg mit besserer Erkennung von 42,4% über 55,7% auf 64,5%, und nichts an der Methode kann ihn senken. Der Finanzsektor liegt bei 85,9%, die öffentliche Verwaltung bei 55,0%, und die am längsten übersehenen Anbieter sind genau jene, die eine auf der Telemetrie des größten Anbieters beruhende Edge-Kennzahl nie sehen würde.

  3. Die Dihedral-Coset-Behauptung ist widerlegt

    Gupte, Ragavan und Zhandry beweisen in ePrint 2026/1693, dass der behauptete Dihedral-Coset-Algorithmus das anvisierte Geheimnis nicht gewinnen kann. Das Ergebnis schließt den Ansatz, statt seine Analyse zu korrigieren, und erscheint mit einer Lean-4-Formalisierung. Die operative Schlussfolgerung der ursprünglichen Einschätzung bleibt unverändert: zuerst das Inventar, dann die Fähigkeit, Algorithmen zu vertretbaren Kosten auszutauschen.

  4. Was die Dihedral-Coset-Behauptung für die Gitterstandards bedeutet

    Ein vorläufiger ePrint-Entwurf behauptet einen quantenpolynomiellen Algorithmus für das Dihedral Coset Problem, den veröffentlichte Reduktionen mit den Gitterannahmen hinter ML-KEM und ML-DSA verbinden. Der Beweis ist ungeprüft, und das Papier greift keinen konkreten Parametersatz an. Die operative Frage lässt sich heute beantworten: welche Assets eine Gitterannahme als einzigen Post-Quanten-Mechanismus haben.

  5. Was der HAWK-Rückzug für die PQC-Migration bedeutet

    Ein KI-gefundener Angriff hat einen Signaturkandidaten der dritten NIST-Runde innerhalb eines Tages beendet. Die Migrationsplanung trägt, wenn Sie einen Algorithmus schnell austauschen können, und das beginnt damit, zu wissen, welcher wo läuft.

  6. ISO hat drei Post-Quanten-Algorithmen standardisiert

    Eine Pressemitteilung nannte Classic McEliece den ersten Post-Quanten-Algorithmus, der die ISO-Standardisierung erreicht. Dieselbe Ergänzung zu ISO/IEC 18033-2 vom Juni 2026 standardisierte drei Schlüsselkapselungsmechanismen, ML-KEM, FrodoKEM und Classic McEliece, McEliece ist also der erste codebasierte Algorithmus, den ISO standardisiert hat, nicht der erste Post-Quanten-Algorithmus. NIST und ISO verweisen nun auf unterschiedliche codebasierte Algorithmen, ein weiteres Feld, das das Inventar erfassen muss, während ein Scan weiterhin fast keinen codebasierten Schlüsselaustausch auf der Leitung findet.

  7. [PQ]probe PQC-Anbieter-Scorecard: Q2 2026

    Die zweite Quartals-Scorecard verfolgt, was sich seit Februar bewegt hat. Im Netzwerkbereich gab es die meiste Anbieterbewegung, HSM und Schlüsselverwaltung kommen als neue Kategorie hinzu, und der eigentliche Engpass ist die FIPS-140-3-Validierungsschlange, nicht die Firmware. Datenbanken und SaaS haben sich überhaupt nicht bewegt.

  8. Ihre PQC-Frist richtet sich nicht nach dem Quantenzeitplan

    Eine begutachtete Nature-Kritik des Physikers Henry Legg hat die Debatte neu eröffnet, wann ein Quantencomputer RSA bricht. Der Hardware-Zeitplan ändert nichts an Ihrer Frist: Die Regulierung hat die Compliance-Daten bereits festgelegt, und das Harvest-Now-Decrypt-Later-Fenster ist bereits offen. Die einzige Zahl, die auf Arbeit reagiert, ist Ihr Origin-Schlüsselaustausch, pro Scan gegen 2030 gemessen.

  9. Die Frage nach der Bedrohungskategorie

    Forescout meldet, dass fast 90% der SSH-Server weiterhin keinen Post-Quanten-Schlüsselaustausch haben. Die berechtigte Frage aus der Praxis lautet, worin die eigentliche Bedrohung besteht. Drei Bedrohungskategorien laufen auf drei Uhren, und nur Harvest-Now-Decrypt-Later läuft bereits, weshalb jede Frist den Schlüsselaustausch zuerst setzt.

  10. Die US-Post-Quantum-Frist ist jetzt eine Executive Order

    Die Executive Order 14412 macht die zivile US-Post-Quantum-Frist verbindlich: Bundesbehörden müssen für ihre High-Value- und High-Impact-Systeme PQC für den Schlüsselaustausch bis Ende 2030 und für digitale Signaturen bis 2031 einführen. Das Jahr zwischen den beiden Daten ist der entscheidende Teil, denn ein System kann bei der einen Frist im Plan und bei der anderen zugleich im Rückstand sein.

  11. Zertifiziert heißt nicht ausgerollt: Frankreichs PQC-Schranke 2027

    Ab 2027 zertifiziert die ANSSI keine Sicherheitsprodukte mehr ohne PQC. Die Zertifizierung prüft das Produkt. Sie zeigt nicht, was ausgerollte Server aushandeln, und heute handelt fast keiner PQC aus.

  12. Der Post-Quantum-Plan von Let's Encrypt: Merkle-Tree-Zertifikate und der Vorrang des Schlüsselaustauschs

    Let's Encrypt hat sich für die Post-Quantum-Authentifizierung auf Merkle-Tree-Zertifikate festgelegt und benennt zugleich den hybriden Schlüsselaustausch als die kurzfristige Priorität für Serverbetreiber. Eine Betrachtung der beiden Funktionen, ihrer Zeitpläne und dessen, was jede für die Messung bedeutet.

  13. ML-DSA ist final. Schluss mit klassischen Signaturen.

    Mit der finalen Bekanntgabe von RFC 9964, vormals draft-ietf-cose-dilithium, sind ML-DSA-Serialisierungen für JOSE und COSE jetzt da. Damit stellt sich die Frage, ob Leaf-Zertifikate in den aktuellen Scan-Daten Aufschluss über klassische Signaturen geben. In einer Stichprobe von 100K Zertifikaten mit erfasstem Signaturalgorithmus war noch keines ML-DSA oder SLH-DSA. RSA signiert etwa vier von fünf davon, allein SHA256-RSA macht 80K aus, und ECDSA deckt den Rest ab.

  14. Die 256-Bit-Symmetrie-Ablenkung

    Filippo Valsorda hat letzte Woche dargelegt, dass AES-128 gegen Quantencomputer Bestand hat. [PQ]probe-Scandaten ergänzen die empirische Ebene: Nur-AES-128-Hosts haben hybriden PQC-Schlüsselaustausch mit etwa 8-facher Wahrscheinlichkeit ausgerollt wie Nur-AES-256-Hosts. Sie haben die Chiffre aktualisiert und den Schlüsselaustausch unverändert gelassen. Audit-Checklisten, die AES-256 als Quantum-Preparedness-Kriterium behandeln, prüfen die Chiffre, obwohl die Quantenbedrohung auf dem Schlüsselaustausch liegt.

  15. Die Spaltung bei Hybrid-Signaturen

    Filippo Valsorda hat seine Position zu Hybrid-Signaturen umgekehrt: reines ML-DSA-44 reicht für Signaturen, Hybrid bleibt für den Schlüsselaustausch, Nicht-PQ-KEX ist ein potenzieller aktiver Kompromiss. Die Verschiebung stellt das BSI-Hybridmandat und die neue Geomys/OpenSSH-Linie auf Kollisionskurs. Scanner müssen gegen beide prüfen.

  16. X25519MLKEM768 und X-Wing: Zwei Hybride, zwei Konstruktionen

    Beide kombinieren X25519 und ML-KEM-768 mit identischen Größen auf dem Draht. Die Combiner unterscheiden sich. Herstellerdokumentation behandelt sie routinemäßig als Synonyme. Sie im Migrationsplan so zu behandeln, ist ein Fehler.

  17. Handshake-Bytes auf der Leitung: Eine PQC-Größenreferenz

    Klassisches TLS 1.3 umfasst 4 bis 6 KB. Hybrider Schlüsselaustausch mit ML-DSA-Zertifikaten erreicht 15 bis 20 KB. Diese Lücke überschreitet Grenzen bei IW10, QUIC 3x-Amplifikation und DNSSEC. Referenztabellen und ein Rechner für Ihren konkreten Stack.

  18. Microsofts Cryptographic-Posture-Framework aus Sicht eines Netzwerk-Teams

    Microsoft Security hat ein Framework für Cryptographic Posture Management veröffentlicht, das die PQC-Arbeit über Code, Netzwerk, Laufzeit und Speicher strukturiert. Die Startschritte der Netzwerkdomäne liefern ein Inventar, wo verschlüsselte Sessions laufen. Eine begleitende Ebene beantwortet, was diese Sessions aushandeln. Aus der Kombination entsteht ein belastbarer Migrationsplan.

  19. Was Sectigos Private PQC in Ihrem Bedrohungsmodell abdeckt und wo ML-KEM weiterhin gebraucht wird

    Sectigo hat am 14. April Private PQC angekündigt. Das Feature stellt ML-DSA-signierte Zertifikate aus einer privaten CA aus. ML-DSA schützt die Signaturauthentifizierung. Harvest-now-decrypt-later wird durch ML-KEM im Handshake adressiert. Beides gehört in den Migrationsplan. Wer weiß, welche Schicht was abdeckt, scopt ehrlich.

  20. Quantenbedrohung: Deutschland finanziert die Hardware, die ECC zuerst bricht

    Deutschlands Quantum Computing Competition finanziert Neutral-Atom-Konsortien mit dem Ziel von 4.000 Qubits bis 2030. Die Oratomic/Caltech-Schätzungen sehen ECC-256 ab etwa 26.000 Neutral-Atom-Qubits gefährdet. Ein Skalierungsschritt Abstand.

  21. Die Verifikationsfassade in der Post-Quanten-Kryptographie

    Eine neue Arbeit findet strukturelle Lücken in der formalen Verifikation hinter libcrux, der ML-KEM-Bibliothek, die von Signal, Google, Firefox und der Linux Foundation verwendet wird. Die Beweise sind real. Sie decken weniger ab, als die Beschaffungssprache suggeriert.

  22. Quantenbedrohung: ECC-256 fällt vor RSA-2048

    Zwei Arbeiten von Oratomic/Caltech und Google Quantum AI bestätigen: ECC-256 bricht ein bis zwei Größenordnungen schneller als RSA-2048. Die modernsten kryptographischen Deployments sind am stärksten gefährdet.

  23. Quantenbedrohung: Googles PQC-Frist 2029 bestätigt, was Deployment-Teams längst wissen

    Google hat sich zur PQC-Migration bis 2029 verpflichtet, weit vor den regulatorischen Fristen. Ihre Beschleunigung deckt sich mit dem, was wir im Deployment sehen: Die Werkzeuge funktionieren, hybrides PQC ist eine Konfigurationsänderung auf den meisten Cloud-Infrastrukturen, und der eigentliche Engpass ist die Inventarisierung, nicht die Forschung.

  24. China baut einen parallelen PQC-Pfad. Die Annahme eines einheitlichen Standards ist vorbei.

    China wird bis 2029 unabhängige PQC-Standards auf Basis strukturloser Gittermathematik finalisieren und weicht damit von NIST ab. Organisationen mit grenzüberschreitender Präsenz stehen nun vor parallelen Migrationspfaden.

  25. Quantenbedrohung: Aer Lingus mit 3DES im Jahr 2026 hebt nicht ab

    Aer Lingus bekommt ein B von SSL Labs und ein F von pqprobe. Beide Noten sind korrekt. Sie beantworten unterschiedliche Fragen, und die Lücke dazwischen ist dort, wo das eigentliche Risiko lebt.

  26. Quantenbedrohung: Feier als wär’s BB84 heute Nacht

    Ein Forscher, der selbstbewusst genug ist, ein festes Datum für Shors Algorithmus zu nennen, kennt das Protokoll nicht, das er bricht. Die Lücke zwischen theoretischer Physik und operativer Sicherheit ist dort, wo das Risiko lebt.

  27. Hört auf, Quantencomputing als Magie zu bezeichnen

    Das WSJ nennt Quantencomputing „scheinbar magische Wissenschaft“. CSIRO nennt Verschränkung „die Magie der Quantencomputer“. Diese Darstellung gibt CISOs die Erlaubnis, die Migration aufzuschieben. Das ist der Schaden.

  28. Quantenbedrohung: Die Woche, in der die Physik zur Infrastruktur wurde

    IBM veröffentlichte einen Bauplan für quantenzentriertes Supercomputing. Qutwo unterzeichnete Enterprise-Orchestrierungsverträge. Das sind keine Physikexperimente. Es sind Beschaffungsentscheidungen.

  29. Hybrid oder reines PQC? Sie sind noch nicht einmal bei Hybrid

    Über 90% der Origin-Server handeln null Post-Quanten-Schlüsselaustausch aus. Die IETF debattiert das 2035-Ziel. Die meisten Organisationen haben die 2027-Startlinie nicht erreicht.

  30. Deutschlands PQC-Frist ist jetzt. Wir haben gescannt, wer bereit ist.

    COM(2026) 13 fügt die erste explizite PQC-Anforderung ins EU-Recht ein. Das BSI hat die Empfehlungen verfasst und die EU-Roadmap mitgeleitet. Wir haben bsi.bund.de gescannt. Kein Post-Quanten-Schlüsselaustausch.

  31. Cloudflare kann den trügerischen Boden nicht reparieren

    Drei Tage nachdem wir argumentierten, dass Edge-PQC-Zahlen einen trügerischen Boden schaffen, startete Cloudflare Origin-Server-Tracking auf Radar. Die Lücke verengte sich von 60% vs. 1% auf 60% vs. einen Bruchteil von 10%. Immer noch enorm. Immer noch die wichtigste Zahl in PQC.

  32. Quantenbedrohung: Der JVG-Algorithmus bricht RSA nicht

    Eine Gruppe von Ingenieurprofessoren und PQC-Hardware-Führungskräften hat angekündigt, dass ihr "Apokalypse"-Algorithmus RSA-2048 in 11 Stunden bricht. Er hielt jedoch der ersten Prüfung nicht stand, was zeigt, wie kommerzielle Anreize die PQC-Migration zu verzerren drohen.

  33. Google hat das Zertifikat verdampft, auf das Sie gerade migrieren wollten

    Google wird keine Post-Quanten-X.509-Zertifikate in den Chrome Root Store aufnehmen. Stattdessen baut Chrome Merkle Tree Certificates — und das Migrationsziel hat sich für alle verschoben.

  34. Die Edge ist ein trügerischer Boden: Was PQC-Adoptionszahlen wirklich messen

    Cloudflare meldet 52% PQC-Adoption. Hinter der Edge sind 1% der Origin-Server post-quantengeschützt. Die Lücke zwischen diesen Zahlen ist das eigentliche Risiko.

  35. [PQ]probe PQC-Anbieter-Scorecard: Q1 2026

    Welche Ihrer Anbieter liefern tatsächlich Post-Quanten-Kryptographie? Wir haben über 28 Anbieter in sieben Kategorien erfasst und Ankündigungen mit TLS-Handshakes abgeglichen.

  36. Quantenbedrohung: Die Qubit-Frage ist die falsche Frage

    Australiens Signals Directorate hat einen Quanten-Leitfaden ohne Qubit-Schätzungen veröffentlicht. Das sagt alles darüber, worauf es bei der PQC-Migration wirklich ankommt.

  37. Das Werkstatthandbuch-Problem: BSI, Pirsig und die Praxis der PQC-Migration

    Das BSI veröffentlichte 70 Seiten Post-Quanten-Empfehlungen. Vier Jahre später antworteten 28 von 150 Unternehmen auf eine Umfrage, was sie unternommen hätten. Das Handbuch war nie das Problem.

  38. Die schwache EUDI-Verbindung in Deutschlands PQC-bereiten Chips

    Deutschland hat den eID-Chip PQC-gehärtet. Niemand spricht über die quantenverwundbare Middleware zwischen dem Chip und der EUDI-Wallet, die 2026 ausgeliefert wird.

  39. PQ-Leitfaden: HAProxy

    HAProxy delegiert TLS an OpenSSL. Wenn OpenSSL ML-KEM unterstützt, kann HAProxy es aushandeln. Die Frage ist, ob Ihres das kann.

  40. Quantenbedrohung: BSI setzt Ablaufdatum für klassische Verschlüsselung

    Das BSI empfiehlt nun, klassische asymmetrische Verschlüsselung nach 2031 nicht mehr allein zu verwenden. Für hochsensible Anwendungen: 2030.

  41. Quantenbedrohung: Fünf Obergrenzen—Was wenn Quantencomputer an eine Mauer stoßen?

    Die Branche spricht von einer Hürde für kryptographisch relevante Maschinen. Ich denke, es gibt fünf, und sie sind verschachtelt.

  42. Quantenbedrohung: Bewertung braucht Menschen, die Bedrohungen erkennen

    NSA, ASD und die G7 setzen Migrationsfristen auf Basis von Geheimdienstinformationen, die der offenen Forschungsgemeinschaft nicht zur Verfügung stehen.

  43. Quantenbedrohung: Das Billionen-Dollar-Sicherheitsrennen liegt Septillionen Jahre entfernt

    Citi beziffert das Risiko auf 2–3 Billionen Dollar. Google sagt 10 Septillionen Jahre. Beide haben Recht, und genau das ist das Problem.

  44. Der Goldschatz, den Mandiant mit ihren Rainbow-Tabellen hätte veröffentlichen sollen

    Mandiant veröffentlichte 8 TB an Angriffswerkzeugen und 4 Sätze zur Behebung. Wir haben das Verteidigungstool gebaut, das sie nicht lieferten.

  45. Einführung von pqprobe: Die Quantenschwachstellen finden, die alle übersehen haben

    Wir haben Cloudflares „Post-Quanten“-Matrix-Homeserver gescannt. Null Post-Quanten-Kryptographie in der Anwendungsschicht gefunden.