Saltar al contenido principal
de/blog/kyber/la-deuda-del-tiempo/

Die Schuld der Zeit — Die Distanz des Geheimnisses — IV

Von Xscriptor — Óscar Preciado5 Min. Lesezeit
PhilosophieTechnologieKryptographieEssayKryptographiePost-QuantenKyberML-KEMHarvest Now Decrypt LaterBereitstellungHybridX25519SignalCloudflareXscriptorÓscar Preciado
Die Schuld der Zeit — Die Distanz des Geheimnisses — IV

Das Geheimnis ist nicht das, was verborgen wird, sondern das, was aufgeschoben wird.



Derrida schrieb über die différance: die Bewegung, durch die Bedeutung niemals vollständig präsent ist, sondern sich im selben Akt des Bedeutens aufschiebt und von sich selbst unterscheidet. Kryptographische Sicherheit funktioniert genauso. Das Geheimnis, das wir heute schützen, wird heute nicht entschlüsselt. Es wird morgen entschlüsselt — wenn überhaupt — und in der Zwischenzeit verlangt die Zeit Zinsen.

Dies ist der Unterschied zwischen der Sicherheit des Algorithmus und der Sicherheit des Geheimnisses. Eine dauert, solange der Algorithmus widersteht. Die andere dauert, solange das Geheimnis verborgen bleiben muss. Und wenn die erste kürzer ist als die zweite, ist das Schema — obwohl mathematisch einwandfrei — gescheitert.

Die Ernte der Zukunft

Harvest now, decrypt later — "ernte jetzt, entschlüssele später" — ist keine Verschwörungstheorie. Es ist eine dokumentierte Geheimdienststrategie. Heute verschlüsselten Verkehr speichern in der Hoffnung, ihn zu entschlüsseln, wenn ein ausreichend leistungsfähiger Quantencomputer existiert.

  Heute (2026)             2059 (optimistisch)       2074 (konservativ)
  ──────────                ────────────────          ──────────────────
  TLS-verschlüsselter       Kyber-768 gebrochen       Kyber-768 gebrochen
  Verkehr mit Kyber-768     Gespeicherte Dateien      Gespeicherte Dateien
  Gespeichert von           werden entschlüsselt      werden entschlüsselt
  staatlichen Akteuren      seit 2026 (33 Jahre)      seit 2026 (48 Jahre)

Das Offenlegungsfenster ist nicht die Lebensdauer des Algorithmus. Es ist die Lebensdauer des Geheimnisses. Ein Geheimnis, das 50 Jahre lang geheim bleiben muss — biometrische Daten, Geheimdokumente, strategische Patente, medizinische Aufzeichnungen — ist heute gefährdet, obwohl Kyber mathematisch solide ist.

Die Frage ist nicht "Wird Kyber gebrochen?". Die Frage ist "Wird es gebrochen, bevor mein Geheimnis aufhört, wichtig zu sein?"

Die Korrektur der Projektion

In III: Die Grenze des Fehlers habe ich ~125 Millionen physikalische Qubits um 2059 herum projiziert, um Kyber-768 zu brechen. Diese Projektion ging von einer Quantenfehlerkorrekturrate von 1000:1 (physikalische zu logische Qubits) aus. Fortschritte bei Oberflächencodes und Quanten-LDPC-Codes machen Fortschritte, aber das tatsächliche Verhältnis im Jahr 2026 bleibt ungewiss:

Verhältnis physikalisch/logisch Benötigte physikalische Qubits Geschätztes Jahr (Neven'sches Gesetz)
1000:1 (optimistisch) 125M ~2059
5000:1 (moderat) 625M ~2068
10000:1 (konservativ) 1250M ~2074

Wenn sich das tatsächliche Verhältnis 10.000:1 nähert — und es gibt keine Garantie, dass es nicht schlechter ist — verschiebt sich das Risikodatum auf ~2074. Dies entkräftet nicht die Sorge um Harvest Now: Ein Geheimnis mit 50-jähriger Lebensdauer bleibt exponiert. Aber es ändert die Rechnung für gewöhnliche Kommunikation: Eine Signal-Sitzung von 2026 wird wahrscheinlich 2074 nicht entschlüsselt werden, weil das Geheimnis vorher gestorben sein wird.

Das Problem ist, dass wir nicht wissen, wie das tatsächliche Verhältnis in 30 Jahren sein wird. Wie bei allem in der Post-Quanten-Kryptographie ist die Unsicherheit kein Zufall. Sie ist die Bedingung der Möglichkeit des Feldes.

Die Bereitstellung, die bereits hier ist

Kyber ist nicht Zukunft. Es ist Gegenwart. Seit 2022 haben die wichtigsten Internet-Infrastrukturen Kyber integriert — immer im Hybrid-Modus — in Kombination mit klassischer Kryptographie, um nicht ausschließlich von der LWE-Vermutung abhängig zu sein:

Plattform Schema Jahr Anmerkungen
Cloudflare X25519+MLKEM768 2022 Standardmäßig hybrid in TLS 1.3
Signal PQXDH 2023 Ersatz für klassisches X3DH
Chrome X25519+MLKEM768 2023 Group TLS, hybride Aushandlung
AWS KMS Hybrid Kyber+TLS 2020 Erste große Bereitstellung
Apple iMessage PQ3 2024 Post-Quanten auf Anwendungsebene
Firefox 135 X25519+MLKEM768 2025 Native Integration in TLS

Die Empfehlung der Kyber-Autoren selbst — Peter Schwabe und das Team von pq-crystals — war von Anfang an konsistent: Kyber immer im Hybrid-Modus verwenden. Nicht weil sie ihrem eigenen Algorithmus misstrauen, sondern weil sie anerkennen, dass die Härtevermutung kein Theorem ist.

Hybride Aushandlung (konzeptionell):

  Client sendet:       ECDHE(P-256) || Kyber-768
  Server antwortet:    ECDHE(P-256) || Kyber-768

  Gemeinsames Geheimnis = HKDF(ECDHE(ss) || Kyber(ss))

  Wenn eines der beiden Schemata gebrochen wird, schützt das andere.

Dieses Muster — die Kombination eines klassischen Schemas (ECDHE mit Curve25519 oder P-256) mit einem Post-Quanten-Schema — ist der De-facto-Standard in der Industrie. Es ist keine elegante Lösung: Es ist eine explizite Anerkennung, dass Post-Quanten-Sicherheit heute, hier und jetzt, eine diversifizierte Wette ist, keine Gewissheit.

Die Migration als Verpflichtung

Das NIST war explizit: "Es besteht keine Notwendigkeit, auf zukünftige Standards zu warten. Fangen Sie jetzt an, diese drei zu verwenden." (Dustin Moody, August 2024).

Aber die Migration zu Kyber ist nicht trivial. Jede Schicht hat ihr eigenes Tempo:

System                 Geschätzte          Kosten    Offenlegungs-
                       Migrationszeit                fenster
─────────────────      ───────────────     ──────    ───────────
Browser                ~2-3 Jahre          Niedrig   Niedrig
CDN / Load Balancer    ~3-5 Jahre          Mittel    Mittel
PKI-Infrastruktur      ~5-10 Jahre         Hoch      Hoch
Eingebettete Systeme   ~10-15 Jahre        Sehr hoch Sehr hoch
Langzeitgeräte         ~15-20 Jahre        Kritisch  Kritisch
(Satelliten,           (wenn sie nicht              (Ohne möglichen
kritische                vor dem                       Patch)
Infrastruktur)           Quantenfenster
                         aktualisiert
                         werden, bleiben
                         sie exponiert)

Geräte mit einer Lebensdauer von mehr als 20 Jahren — Satelliten, kritische Infrastruktur, industrielle Steuerungssysteme — sind am verwundbarsten, nicht weil Kyber schwach ist, sondern weil sie es nicht rechtzeitig integrieren werden. Wenn der Quantencomputer kommt, werden sie immer noch RSA-2048 oder ECC verwenden, und ihr Verkehr — heute von staatlichen Akteuren gespeichert — wird entschlüsselbar sein.

Die Schuld der Zeit ist keine Metapher. Es ist ein Kalender.


Derrida schrieb, dass es nichts außerhalb des Textes gibt. In der Kryptographie gibt es nichts außerhalb der Zeit: Sicherheit ist immer Sicherheit für jemanden, für eine Dauer, gegen etwas. Es gibt keine absolute Sicherheit. Es gibt Fristen.


In V: Der Leviathan und der Same werden wir die Kontroverse der kryptographischen Zentralisierung erkunden: NIST als Leviathan, die Gitter-Monokultur, Classic McEliece als nicht eingeschlagenen Weg und das Risiko, die gesamte Post-Quanten-Sicherheit auf eine einzige mathematische Vermutung zu stützen.


Querverweise zur Forschung: