← Zurück zur Ausgabe vom 30. Juli 2026

Reportage

Wenn Prüfen länger dauert als Angreifen: Die Post-Quanten-Migration bekommt ein Tempoproblem

Ein KI-Modell hat einen Post-Quanten-Kandidaten in 60 Stunden so weit geschwächt, dass seine Entwickler aufgaben. Für produktive Systeme ist das ungefährlich — für die Art, wie wir Vertrauen in Kryptografie aufbauen, nicht. Was Unternehmen aus dem Fall wirklich ableiten sollten, und was nur nach Alarm klingt.

Von Stefan Lange-Hegermann · · 9 Minuten

Was diese Woche passiert ist, und was nicht

Ein Signaturverfahren namens HAWK ist aus dem NIST-Auswahlverfahren für Post-Quanten-Kryptografie verschwunden, nachdem ein KI-Modell in etwa 60 Stunden eine Schwachstelle darin gefunden hat. Die Meldung wurde vielerorts als Zeitenwende gelesen. Bevor man daraus etwas ableitet, lohnt der Blick auf die Grenzen des Ergebnisses — sie sind ungewöhnlich klar dokumentiert.

Parallel zu Anthropics Veröffentlichung erschien mit CryptanalysisBench eine Untersuchung, die fünf Spitzenmodelle systematisch auf kryptoanalytische Aufgaben ansetzt: 191 Aufgaben aus sechs Familien kryptografischer Bausteine, in drei Schwierigkeitsstufen. Bei Verfahren, für die praktische Brüche bereits bekannt waren, lösten die Modelle 65 bis 86 Prozent der Aufgaben. Gegen einige Verfahren in voller Stärke fanden sie sogar neue Angriffe, darunter eine vollständige Schlüsselrückgewinnung gegen das AEAD-Verfahren SpoC mit nur zwei Anfragen. Und gegen korrekt implementiertes AES, RSA und Kryptografie auf elliptischen Kurven in Produktionsstärke: null Prozent Erfolg, bei jedem getesteten Modell.

Das ist die Linie, an der die aktuelle Debatte sich orientieren sollte. KI-Systeme sind gut darin, Designschwächen in jungen Kandidaten und in absichtlich abgeschwächten Varianten zu finden. Sie sind bislang nicht in der Lage, ausgereifte, jahrzehntelang geprüfte Verfahren zu brechen. Was in Ihrem TLS-Handshake, Ihrer Festplattenverschlüsselung und Ihrer Signaturprüfung steckt, ist von dieser Woche nicht betroffen.

Kandidaten fallen. Das ist der Sinn der Übung

Für die Einordnung braucht es außerdem Gedächtnis. Dass ein Verfahren in einer NIST-Runde scheitert, nachdem es Jahre öffentlicher Begutachtung überstanden hat, ist kein neues, KI-spezifisches Phänomen — es ist genau der Zweck eines mehrjährigen, mehrrundigen Verfahrens.

Im Februar 2022 brach Ward Beullens Rainbow, ein mehrstufiges multivariates Signaturverfahren, das bis in die dritte Runde gekommen war — mit klassischer Algebra, ohne Quantencomputer. Ein halbes Jahr später zerlegten Wouter Castryck und Thomas Decru von der KU Leuven SIKE, das wegen seiner sehr kleinen Schlüssel als besonders vielversprechend gehandelt worden war. Ihr Angriff nutzte Hilfsinformationen aus, die das Protokoll selbst mitlieferte. Die Laufzeit ist die eigentliche Pointe: Die kleinste Parametervariante fiel in rund 62 Minuten auf einem einzigen Rechenkern eines gewöhnlichen Serverprozessors. NIST standardisierte SIKE danach nicht.

Gemessen daran ist der HAWK-Fall unspektakulärer, als die Schlagzeilen suggerieren: Der Angriff halbiert die effektive Sicherheit eines Kandidaten, er bricht ihn nicht. Neu ist nicht, dass ein Kandidat fällt, sondern wer ihn hat fallen lassen und wie schnell. Der Kryptograf Matthew Green von der Johns Hopkins University benennt das Unbequeme daran präzise: Interessant sei der Fund gerade deshalb, weil keiner seiner Bestandteile exotisch ist — die Mathematik lag im Prinzip bereit, es hat nur jahrelang niemand hingesehen.

Die Verschiebung liegt auf der Kostenseite

Der belastbare Befund dieser Woche ist ökonomisch, nicht mathematisch. Ein publikationsfähiges kryptoanalytisches Ergebnis kostete hier ungefähr 100.000 Dollar Rechenzeit und einige Tage Modellarbeit. Für einen Angriff auf ein ausgereiftes Verfahren mit vollen Parametern nennt Anthropic selbst Größenordnungen von mehreren hundert Millionen Dollar — die praktische Bedrohungslage ändert sich also kurzfristig nicht.

Was sich ändert, ist die Menge. Und hier liegt der Engpass an einer Stelle, die in Sicherheitsdiskussionen selten vorkommt: bei der Prüfkapazität. Die Entdeckung dauerte Stunden bis Tage, die Verifikation durch Menschen mehrere hundert Arbeitsstunden über etwa vier Wochen — bei zwei Forschern, die genau wussten, was sie suchen. Anthropic formuliert die Konsequenz in eigener Sache ungewöhnlich offen: Sprachmodelle fänden inzwischen so viele Fehler, dass die etablierten menschlichen Prozesse nicht mithielten.

Kryptografie ist ein Feld, das Vertrauen fast ausschließlich über Zeit erzeugt. Ein Verfahren gilt als sicher, weil viele kompetente Menschen es viele Jahre lang erfolglos angegriffen haben. Wenn die Zahl der zu prüfenden Angriffsbehauptungen schneller wächst als die Zahl der Menschen, die sie prüfen können, verliert dieser Mechanismus an Aussagekraft — nicht weil die Verfahren schlechter würden, sondern weil das Gütesiegel „seit Jahren unangegriffen“ weniger bedeutet. Im NIST-Forum wird deshalb bereits gefordert, KI-gestützte Angriffsbehauptungen nur mit maschinenprüfbaren Beweisen oder funktionierenden Demonstrationen an verkleinerten Zielen zu akzeptieren. Für Unternehmen ist das keine akademische Frage: Es ist der Grund, warum Sie sich nicht darauf verlassen sollten, dass Ihr heute gewähltes Verfahren in fünf Jahren noch dasselbe ist.

Der Stand der Migration: schneller als gedacht, langsamer als nötig

Die standardisierte Seite ist erfreulich weit. Seit August 2024 liegen mit ML-KEM (vormals Kyber), ML-DSA (Dilithium) und SLH-DSA (SPHINCS+) drei finale Standards vor; HQC wurde im März 2025 als Ausweichverfahren für den Schlüsselaustausch ausgewählt, der finale Standard wird für 2027 erwartet, und der Standard für Falcon ist noch in Arbeit. Keines dieser Verfahren ist von den aktuellen Funden betroffen.

Die Fristen sind gesetzt, wenn auch teils unverbindlich. Der NIST-Entwurf IR 8547 sieht vor, RSA und Verfahren auf elliptischen Kurven ab 2030 als überholt und ab 2035 als unzulässig zu behandeln. Die NSA verlangt für neue Beschaffungen in nationalen Sicherheitssystemen ab Januar 2027 die Konformität mit CNSA 2.0, mit Vollmigration bis Anfang der 2030er. Das BSI empfiehlt die Ablösung klassischer Verfahren für sensible Daten bis Anfang der 2030er Jahre. Und die EU-Roadmap vom Juni 2025 verlangt nationale Migrationspläne bis Ende 2026, migrierte kritische Infrastruktur bis 2030 und den Rest bis 2035.

Die interessanteste Zahl kommt von Cloudflare. Im zweiten Quartal 2026 nutzten 54 Prozent der Anfragen an das Edge-Netz einen quantensicheren Schlüsselaustausch — eine Mehrheit, nach einer Minderheit vor einem Jahr. Auf der Strecke vom Edge zu den dahinterliegenden Servern der Kunden waren es 9,6 Prozent. Diese Lücke ist die eigentliche Geschichte der Migration: Wo wenige große Anbieter zentral umschalten, geht es schnell. Wo Millionen einzelne Betreiber ihre eigene Infrastruktur anfassen müssten, geht es kaum voran. Wenn Sie wissen wollen, wo Ihr Unternehmen steht, ist das die richtige Seite der Statistik — Sie sind die Origin, nicht das Edge.

Die Gründe sind bekannt und unglamourös. Eine Zertifikatskette mit ML-DSA-65 wiegt rund 10 Kilobyte, eine mit ECDSA etwa 1,5 — mit Folgen für Handshake-Latenz, Speicher in Zertifikatsprotokollen und alles, was über schmale Kanäle läuft. Hardware-Sicherheitsmodule, Smartcards und Beschleuniger brauchen Firmware-Updates oder Ersatz. Und vor allem: Die meisten Organisationen wissen nicht, wo sie welche Kryptografie überhaupt einsetzen. Ohne dieses Inventar ist keine Priorisierung möglich, und für große Unternehmen ist die Inventarisierung selbst ein Projekt von Monaten bis Jahren.

Das eine Raster, das Entscheider brauchen

Für die Priorisierung genügt eine Formel, die Michele Mosca von der University of Waterloo formuliert hat und die keine Kryptografiekenntnisse verlangt. Drei Größen:

Wenn X + Y größer ist als Z, sind die Daten gefährdet. Der Grund ist der Angriffstyp, der heute schon läuft: Verschlüsselten Verkehr abfangen und aufbewahren, bis er in einigen Jahren entschlüsselbar ist. Betroffen sind alle Daten mit langer Schutzdauer — Patientenakten, Genomdaten, Verträge, Konstruktionsunterlagen, aufsichtsrechtliche Kommunikation. Für einen Sitzungscookie ist der Angriff sinnlos, für eine Krankengeschichte nicht.

Der Wert dieses Rasters für eine Vorstandsvorlage liegt in der Zuständigkeit: Z können Sie nicht beeinflussen, X nur begrenzt, Y vollständig. Die verbreitete Diskussion darüber, wann der Quantencomputer kommt, ist strategisch die unwichtigste der drei. Zur Einordnung: Die Mehrheit der Fachleute verortet kryptografisch relevante Quantencomputer weiterhin in den 2030er Jahren oder später, und heute existiert keine solche Maschine. Allerdings hat Google Quantum AI im März 2026 den geschätzten Ressourcenbedarf für einen Angriff auf elliptische Kurven auf unter 500.000 physische Qubits gesenkt — vorher galten rund zehn Millionen. Das ist eine Schätzung, keine Messung, und sie ist umstritten. Sie verschiebt Z aber in die falsche Richtung.

Was jetzt zu tun ist

1. Krypto-Inventar starten, nicht auf fertige Standards warten. Das ist der zeitkritische Pfad, nicht die Umstellung selbst. Automatisierte Erfassung einsetzen; manuelle Dokumentation skaliert in keiner Organisation, die groß genug ist, um das Problem zu haben.

2. Daten nach Schutzdauer klassifizieren, nicht nach Vertraulichkeitsstufe. Das ist das X aus der Formel und der einzige Weg, die Migration zu priorisieren, statt alles gleichzeitig anzufassen. Alles mit Schutzbedarf über zehn Jahre gehört nach vorn.

3. Krypto-Agilität ab heute zur Anforderung in jedem neuen System machen. Nicht als Migrationsprojekt für später, sondern als Architekturregel: Verfahren müssen austauschbar sein, ohne die Anwendung umzubauen. Nachträglich einzubauen ist erheblich teurer — und der HAWK-Fall ist die Begründung, die Sie dafür brauchen.

4. Hybride Verfahren bevorzugen, wo verfügbar. Post-Quanten-Verfahren kombiniert mit einem klassischen Verfahren als Sicherheitsnetz, so wie Cloudflare es einsetzt. Genau weil frisch standardisierte Verfahren überraschen können, ist der doppelte Boden rational.

5. Lieferanten jetzt zu Roadmaps verpflichten. Cloud-Anbieter, HSM-Hersteller, Softwarelieferanten: verbindliche Termine und Zertifizierungspläne in die Verträge. Die 9,6 Prozent aus der Cloudflare-Statistik entstehen nicht bei den Hyperscalern, sondern in der Zulieferkette.

6. Eine namentlich benannte Verantwortung mit Budget schaffen. Realistische Migrationsdauern liegen je nach Unternehmensgröße bei etwa fünf bis fünfzehn Jahren — eine Schätzung, aber eine, die über den regulatorischen Zielmarken liegt. Wer 2029 anfängt, migriert im Notfallmodus.

Der HAWK-Fall ist kein Grund, heute etwas abzuschalten. Er zeigt, dass die Prüfung kryptografischer Verfahren billiger und schneller geworden ist — was zunächst der Verteidigung nützt, weil Schwächen vor dem Ausrollen gefunden werden statt nach zehn Jahren Produktivbetrieb. Die unbequeme Konsequenz betrifft nicht die Mathematik, sondern die Planung: Wer annimmt, ein einmal gewähltes Verfahren stehe zehn Jahre, plant gegen die Entwicklung. Wer Wechselfähigkeit einbaut, hat diese Woche richtig gelesen.

Quellen