Das Geheimnis ist nicht das, was verborgen wird, sondern das, was aufgeschoben wird.
Derrida schrieb über die différance: die Bewegung, durch die Bedeutung niemals vollständig präsent ist, sondern sich im selben Akt des Bedeutens aufschiebt und von sich selbst unterscheidet. Kryptographische Sicherheit funktioniert genauso. Das Geheimnis, das wir heute schützen, wird heute nicht entschlüsselt. Es wird morgen entschlüsselt — wenn überhaupt — und in der Zwischenzeit verlangt die Zeit Zinsen.
Dies ist der Unterschied zwischen der Sicherheit des Algorithmus und der Sicherheit des Geheimnisses. Eine dauert, solange der Algorithmus widersteht. Die andere dauert, solange das Geheimnis verborgen bleiben muss. Und wenn die erste kürzer ist als die zweite, ist das Schema — obwohl mathematisch einwandfrei — gescheitert.
Die Ernte der Zukunft
Harvest now, decrypt later — "ernte jetzt, entschlüssele später" — ist keine Verschwörungstheorie. Es ist eine dokumentierte Geheimdienststrategie. Heute verschlüsselten Verkehr speichern in der Hoffnung, ihn zu entschlüsseln, wenn ein ausreichend leistungsfähiger Quantencomputer existiert.
Heute (2026) 2059 (optimistisch) 2074 (konservativ)
────────── ──────────────── ──────────────────
TLS-verschlüsselter Kyber-768 gebrochen Kyber-768 gebrochen
Verkehr mit Kyber-768 Gespeicherte Dateien Gespeicherte Dateien
Gespeichert von werden entschlüsselt werden entschlüsselt
staatlichen Akteuren seit 2026 (33 Jahre) seit 2026 (48 Jahre)
Das Offenlegungsfenster ist nicht die Lebensdauer des Algorithmus. Es ist die Lebensdauer des Geheimnisses. Ein Geheimnis, das 50 Jahre lang geheim bleiben muss — biometrische Daten, Geheimdokumente, strategische Patente, medizinische Aufzeichnungen — ist heute gefährdet, obwohl Kyber mathematisch solide ist.
Die Frage ist nicht "Wird Kyber gebrochen?". Die Frage ist "Wird es gebrochen, bevor mein Geheimnis aufhört, wichtig zu sein?"
Die Korrektur der Projektion
In III: Die Grenze des Fehlers habe ich ~125 Millionen physikalische Qubits um 2059 herum projiziert, um Kyber-768 zu brechen. Diese Projektion ging von einer Quantenfehlerkorrekturrate von 1000:1 (physikalische zu logische Qubits) aus. Fortschritte bei Oberflächencodes und Quanten-LDPC-Codes machen Fortschritte, aber das tatsächliche Verhältnis im Jahr 2026 bleibt ungewiss:
| Verhältnis physikalisch/logisch | Benötigte physikalische Qubits | Geschätztes Jahr (Neven'sches Gesetz) |
|---|---|---|
| 1000:1 (optimistisch) | 125M | ~2059 |
| 5000:1 (moderat) | 625M | ~2068 |
| 10000:1 (konservativ) | 1250M | ~2074 |
Wenn sich das tatsächliche Verhältnis 10.000:1 nähert — und es gibt keine Garantie, dass es nicht schlechter ist — verschiebt sich das Risikodatum auf ~2074. Dies entkräftet nicht die Sorge um Harvest Now: Ein Geheimnis mit 50-jähriger Lebensdauer bleibt exponiert. Aber es ändert die Rechnung für gewöhnliche Kommunikation: Eine Signal-Sitzung von 2026 wird wahrscheinlich 2074 nicht entschlüsselt werden, weil das Geheimnis vorher gestorben sein wird.
Das Problem ist, dass wir nicht wissen, wie das tatsächliche Verhältnis in 30 Jahren sein wird. Wie bei allem in der Post-Quanten-Kryptographie ist die Unsicherheit kein Zufall. Sie ist die Bedingung der Möglichkeit des Feldes.
Die Bereitstellung, die bereits hier ist
Kyber ist nicht Zukunft. Es ist Gegenwart. Seit 2022 haben die wichtigsten Internet-Infrastrukturen Kyber integriert — immer im Hybrid-Modus — in Kombination mit klassischer Kryptographie, um nicht ausschließlich von der LWE-Vermutung abhängig zu sein:
| Plattform | Schema | Jahr | Anmerkungen |
|---|---|---|---|
| Cloudflare | X25519+MLKEM768 | 2022 | Standardmäßig hybrid in TLS 1.3 |
| Signal | PQXDH | 2023 | Ersatz für klassisches X3DH |
| Chrome | X25519+MLKEM768 | 2023 | Group TLS, hybride Aushandlung |
| AWS KMS | Hybrid Kyber+TLS | 2020 | Erste große Bereitstellung |
| Apple iMessage | PQ3 | 2024 | Post-Quanten auf Anwendungsebene |
| Firefox 135 | X25519+MLKEM768 | 2025 | Native Integration in TLS |
Die Empfehlung der Kyber-Autoren selbst — Peter Schwabe und das Team von pq-crystals — war von Anfang an konsistent: Kyber immer im Hybrid-Modus verwenden. Nicht weil sie ihrem eigenen Algorithmus misstrauen, sondern weil sie anerkennen, dass die Härtevermutung kein Theorem ist.
Hybride Aushandlung (konzeptionell):
Client sendet: ECDHE(P-256) || Kyber-768
Server antwortet: ECDHE(P-256) || Kyber-768
Gemeinsames Geheimnis = HKDF(ECDHE(ss) || Kyber(ss))
Wenn eines der beiden Schemata gebrochen wird, schützt das andere.
Dieses Muster — die Kombination eines klassischen Schemas (ECDHE mit Curve25519 oder P-256) mit einem Post-Quanten-Schema — ist der De-facto-Standard in der Industrie. Es ist keine elegante Lösung: Es ist eine explizite Anerkennung, dass Post-Quanten-Sicherheit heute, hier und jetzt, eine diversifizierte Wette ist, keine Gewissheit.
Die Migration als Verpflichtung
Das NIST war explizit: "Es besteht keine Notwendigkeit, auf zukünftige Standards zu warten. Fangen Sie jetzt an, diese drei zu verwenden." (Dustin Moody, August 2024).
Aber die Migration zu Kyber ist nicht trivial. Jede Schicht hat ihr eigenes Tempo:
System Geschätzte Kosten Offenlegungs-
Migrationszeit fenster
───────────────── ─────────────── ────── ───────────
Browser ~2-3 Jahre Niedrig Niedrig
CDN / Load Balancer ~3-5 Jahre Mittel Mittel
PKI-Infrastruktur ~5-10 Jahre Hoch Hoch
Eingebettete Systeme ~10-15 Jahre Sehr hoch Sehr hoch
Langzeitgeräte ~15-20 Jahre Kritisch Kritisch
(Satelliten, (wenn sie nicht (Ohne möglichen
kritische vor dem Patch)
Infrastruktur) Quantenfenster
aktualisiert
werden, bleiben
sie exponiert)
Geräte mit einer Lebensdauer von mehr als 20 Jahren — Satelliten, kritische Infrastruktur, industrielle Steuerungssysteme — sind am verwundbarsten, nicht weil Kyber schwach ist, sondern weil sie es nicht rechtzeitig integrieren werden. Wenn der Quantencomputer kommt, werden sie immer noch RSA-2048 oder ECC verwenden, und ihr Verkehr — heute von staatlichen Akteuren gespeichert — wird entschlüsselbar sein.
Die Schuld der Zeit ist keine Metapher. Es ist ein Kalender.
Derrida schrieb, dass es nichts außerhalb des Textes gibt. In der Kryptographie gibt es nichts außerhalb der Zeit: Sicherheit ist immer Sicherheit für jemanden, für eine Dauer, gegen etwas. Es gibt keine absolute Sicherheit. Es gibt Fristen.
In V: Der Leviathan und der Same werden wir die Kontroverse der kryptographischen Zentralisierung erkunden: NIST als Leviathan, die Gitter-Monokultur, Classic McEliece als nicht eingeschlagenen Weg und das Risiko, die gesamte Post-Quanten-Sicherheit auf eine einzige mathematische Vermutung zu stützen.
Querverweise zur Forschung:
- Standardisierung — Der NIST-Prozess und die Kontroversen
- Implementierung — Details des Hybrid-Modus
- Angriffe — Harvest Now als Vektor
- Schlussfolgerungen — Was die massenhafte Bereitstellung bedeutet
