Symbolgrafik zum Artikel „Post-Quantum-Kryptografie: Verschlüsselung der Zukunft“
Wissen

Post-Quantum-Kryptografie: Verschlüsselung der Zukunft

6. August 2026 Aktualisiert am 8. September 2026 4 min Lesezeit Von Daniel Burrichter

Post-Quantum-Kryptografie: Was der Shor-Algorithmus für RSA bedeutet, welche Verfahren das NIST standardisiert und warum Harvest now, decrypt later heute zählt.

Unsere moderne digitale Welt baut auf asymmetrischen Verschlüsselungsverfahren wie RSA und Elliptische-Kurven-Kryptografie (ECC) auf.

Die drohende Revolution

Diese Verfahren gelten nach heutigem Stand als sicher. Doch am Horizont steht eine Technologie, die genau diese mathematischen Probleme in praktikabler Zeit lösen könnte: hinreichend große Quantencomputer. Offen ist weniger das Ob als das Wann des sogenannten Q-Day – und was Post-Quantum-Kryptografie dagegen ausrichtet.

Die akute Bedrohung durch Quantencomputer

Heutige Computer operieren mit simplen Bits (0 oder 1).

Shor-Algorithmus vs. RSA

Quantencomputer hingegen nutzen Qubits, die durch Effekte wie Superposition viele Berechnungen parallel ausführen können. Der Shor-Algorithmus kann auf einem großen Quantencomputer die Primfaktorzerlegung (Basis von RSA) exponentiell schneller lösen als ein klassischer Computer. Damit würden fast alle aktuellen Public-Key-Verfahren wertlos, weshalb der Ruf nach Post-Quantum-Kryptografie lauter wird.

Store now, decrypt later: Die versteckte Gefahr

Man könnte argumentieren, dass leistungsfähige Quantencomputer noch Jahrzehnte entfernt sind und heute kein Handlungsbedarf besteht.

Die eigentliche Gefahr liegt im "Store now, decrypt later"-Prinzip: Geheimdienste und Kriminelle speichern heute massenhaft verschlüsselten Datenverkehr. Sobald ein Quantencomputer zur Verfügung steht, können diese Daten nachträglich geknackt werden. Für langlebige Geheimnisse - Krankenakten, Notariatsunterlagen, in der Cloud abgelegte Dokumente - ist Post-Quantum-Kryptografie deshalb schon heute relevant.

Die Lösung: Post-Quantum-Kryptografie (PQC) erklärt

Die Post-Quantum-Kryptografie (PQC) bezeichnet neue kryptografische Algorithmen, die auf klassischen Computern laufen, aber so konzipiert sind, dass auch ein Quantencomputer sie nicht knacken kann.

Diese Algorithmen basieren auf hochkomplexen mathematischen Konzepten (z. B. gitter- oder hashbasierten Problemen), bei denen Quantencomputer nach heutigem Wissen keinen signifikanten Geschwindigkeitsvorteil bieten. Sie bilden den neuen Sicherheitsstandard.

Neue PQC-Standards durch das NIST

Die US-Standardisierungsbehörde NIST hat in einem mehrjährigen Prozess neue PQC-Standards evaluiert.

Dazu gehören Algorithmen wie ML-KEM für den Schlüsselaustausch und ML-DSA für digitale Signaturen. Große Tech-Konzerne wie Google und Apple integrieren diese Algorithmen der Post-Quantum-Kryptografie bereits schrittweise in Produkte wie iMessage oder Chrome.

Symmetrische Kryptografie: Ist AES auch betroffen?

Symmetrische Verfahren wie AES (Advanced Encryption Standard) sind durch Quantencomputer wesentlich weniger gefährdet.

Der Grover-Algorithmus beschleunigt Brute-Force-Angriffe zwar, halbiert aber nur die effektive Schlüssellänge: AES-256 bietet gegen einen Quantenrechner noch das Sicherheitsniveau eines 128-Bit-Schlüssels - nach heutigem Stand weit außer Reichweite. Die Antwort ist entsprechend simpel: ausreichend lange Schlüssel wählen. Das eigentliche Problem bleibt der sichere Schlüsselaustausch über unsichere Kanäle.

Fazit: Was bedeutet PQC für mich als Nutzer?

Als Endanwender musst du dir keine neuen, komplizierten "Quanten-Passwörter" ausdenken.

Die Umstellung auf die Post-Quantum-Kryptografie geschieht größtenteils im Hintergrund. Software-Anbieter implementieren diese Standards meist als hybride Verfahren, die alte und neue Mathematik kombinieren. Praktisch heißt das vor allem: Updates einspielen. Ohne aktuelle Software greifen die neuen Verfahren schlicht nicht.

Harvest Now, Decrypt Later: warum der Umstieg jetzt beginnt

Der häufigste Einwand gegen einen frühen Umstieg lautet, es gebe ja noch keinen Quantencomputer, der RSA bricht. Das trifft zu und geht am Kern vorbei. Verschlüsselter Datenverkehr lässt sich heute mitschneiden und speichern, um ihn später zu entschlüsseln - dieses Vorgehen ist unter dem Namen "Harvest Now, Decrypt Later" beschrieben. Entscheidend ist deshalb nicht, wann ein solcher Rechner existiert, sondern wie lange die Daten schutzbedürftig bleiben.

Daraus folgt eine einfache Rechnung: Wer Unterlagen verschickt, die in fünfzehn Jahren noch vertraulich sein müssen, hat sein Zeitfenster bereits jetzt aufgebraucht. Für eine Terminabsprache von nächster Woche gilt das nicht. Die Priorität ergibt sich also aus der Schutzdauer der Daten, nicht aus dem Zeitpunkt des technischen Durchbruchs.

Hybride Verfahren als praktischer Zwischenschritt

In der Praxis setzt sich ein hybrides Vorgehen durch: Ein klassisches Verfahren und ein quantenresistentes laufen parallel, der Sitzungsschlüssel entsteht aus beiden. Bricht eines der beiden, trägt das andere weiter. Das kostet etwas Bandbreite und Rechenzeit, verlangt aber keine Wette darauf, welches Verfahren sich langfristig als das richtige erweist. Genau diesen Weg gehen TLS-Bibliotheken und Messenger derzeit.

Wie weit sind die Messenger?

Messenger stehen vor einer schwierigeren Aufgabe als etwa ein Webserver: Sie handeln Schlüssel nicht einmal pro Verbindung aus, sondern fortlaufend während eines Gesprächs. Ein quantenresistentes Verfahren muss sich also in diesen laufenden Schlüsselwechsel einfügen, ohne ihn zu verlangsamen.

Signal hat den initialen Schlüsselaustausch mit PQXDH um eine quantenresistente Komponente erweitert und den fortlaufenden Ratchet-Mechanismus nachgezogen; beide Spezifikationen sind öffentlich dokumentiert und unten verlinkt. Threema setzt mit dem Ibex-Protokoll weiterhin auf die klassische Kurve Curve25519 und hat dort zunächst Forward Secrecy nachgerüstet statt einen quantenresistenten Schlüsselaustausch.

Was das für dich bedeutet

Für alltägliche Kommunikation ändert sich nichts Spürbares - der Umbau läuft im Hintergrund. Relevant wird der Unterschied dort, wo Gespräche auch in vielen Jahren noch vertraulich bleiben müssen. Wer diesen Anspruch hat, fährt derzeit mit einem Messenger besser, der den quantenresistenten Schlüsselaustausch bereits ausgerollt hat.

Quellen und weiterführende Standards

Das könnte dich auch interessieren