Post-Quantum-Migration ist nicht mehr nur Zukunftstheorie. NIST standardisierte ML-KEM als FIPS 203; moderne TLS-Stacks kombinieren X25519 und ML-KEM hybrid für heutige Schlüsselvereinbarung.
Ja, besonders bei der Schlüsselvereinbarung. Cloudflare setzt X25519MLKEM768 hybrid unter TLS 1.3 ein und empfiehlt es. Post-Quantum Key Agreement ist jedoch nicht dasselbe wie Post-Quantum-Zertifikatsignaturen; Visitor-to-Edge, Edge-to-Origin und Zertifikatsauthentifizierung müssen getrennt betrachtet werden.
Ein Angreifer kann heute verschlüsselten Traffic speichern und später klassische Public-Key-Kryptografie mit ausreichend starken Quantencomputern angreifen. Daten mit langer Geheimhaltungsdauer profitieren daher von heutiger PQ-Schlüsselvereinbarung.
ML-KEM ist für Key Establishment standardisiert, ML-DSA für digitale Signaturen. Hybrid Key Agreement kombiniert klassisches X25519 und ML-KEM, sodass die Verbindung geschützt bleibt, wenn mindestens eines sicher bleibt.
NIST FIPS 203 Key Encapsulation
Post-Quantum-Signaturen
X25519 + ML-KEM gemeinsam
Eine Webanfrage hat getrennte Schichten: Besucher→Cloudflare, Cloudflare→Origin und Zertifikatsauthentifizierung. PQ Key Agreement am Edge bedeutet nicht automatisch PQ am Origin oder bei der Zertifikatsignatur.
OpenSSL 3.5 führte ML-KEM-Support ein. Prüfen Sie die OpenSSL-Version des Betriebssystems und ob die Algorithmen verfügbar sind.
openssl version -aopenssl list -kem-algorithmsopenssl list -public-key-algorithms | grep -i ML-KEMcurl -I --tlsv1.3 https://example.comDer erste Schritt ist nicht die sofortige Komplettumstellung. TLS-Terminierung inventarisieren, Daten mit langer Geheimhaltungsdauer priorisieren und Client-Kompatibilität pilotieren.
PQC sollte danach bewertet werden, welcher Teil der Verbindung welchen Algorithmus nutzt, nicht als Marketinglabel.
Ein von NIST in FIPS 203 standardisierter Post-Quantum-Key-Encapsulation-Mechanismus.
Ein hybrides Key Agreement aus klassischem X25519 und ML-KEM-768.
ML-KEM-Support wurde mit OpenSSL 3.5 hinzugefügt.
Teilen Sie CDN, Reverse Proxy, Origin-OS und TLS-Terminierung; gemeinsam prüfen wir, wo Hybrid ML-KEM heute möglich ist.