Digitale Signaturen sichern die weltweite Integrität und Authentizität von Firmware-Images, TLS-Zertifikaten, Code-Signatures, JWTs und Blockchains. Der bevorstehende Durchbruch von Quantencomputern macht die Auswahl des richtigen Post-Quantum-Signaturverfahrens zu einer strategischen Entscheidung, weil falsche Einschätzungen von Signaturgrößen, Verifikationskosten und Migrationsfristen die Funktionssicherheit gefährden – insbesondere bis zum ersten kryptografisch relevanten Quantencomputer.
Standardisierte Post-Quantum-Signaturverfahren
Im August 2024 finalisierte NIST drei Signaturstandards:
- FIPS 204 – ML-DSA (lattice-basiert): 1 312 Byte öffentlicher Schlüssel, 2 420 Byte Signatur (≈ 38-fach größer als Ed25519-Signatur).
- FIPS 205 – SLH-DSA (hash-basiert, SPHINCS+): 32 Byte öffentlicher Schlüssel, 7 856 Byte Signatur (≈ 120-fach größer als Ed25519-Signatur, 3,2-mal schwerer als ML-DSA-Signatur).
- FIPS 206 – FN-DSA (Falcon, lattice-basiert, Entwurf): 897 Byte öffentlicher Schlüssel, 666 Byte Signatur – noch nicht finalisiert (Erwartung 2026/2027).
Zusätzlich werden in der NSA-Richtlinie CNSA 2.0 für Software- und Firmware-Signing primär zustandsbehaftete hash-basierte Verfahren (LMS/XMSS nach NIST SP 800-208) mit harten Deadlines (2025/2030) gefordert.
Technische Gegenüberstellung
Die wichtigsten Kennzahlen aus den vorliegenden Daten zeigen klare Trade-offs:
- Schlüsselgröße: ML-DSA-Public-Key ist 41-mal größer als SLH-DSA-Public-Key (1 312 Byte vs. 32 Byte).
- Signaturgröße: SLH-DSA-Signatur ist 3,2-mal schwerer als ML-DSA-Signatur (7 856 Byte vs. 2 420 Byte).
- Signiergeschwindigkeit: SLH-DSA ist bis zu 100-mal langsamer beim Signieren als ML-DSA (Stand 2026).
- Verifikationsenergie: Eine SLH-DSA-Verifikation auf einem energieeffizienten FPGA verbraucht ca. 4,8 mJ (4 800 µJ) pro Signatur, während eine ECDSA-Verifikation nur ~180 µJ benötigt.
Die Daten verdeutlichen, dass „Konservatismus“ bei SLH-DSA nicht automatisch Praxis-tauglich ist, weil Größe und Rechenlast zu hohen Kosten führen – insbesondere in batteriebetriebenen Edge-Geräten.
Migrationsfristen und Mosca-Ungleichung
Für Signaturen gilt die modifizierte Mosca-Ungleichung v + y > z, wobei:
- v = Lebensdauer einer heute erzeugten Signatur (Verification Lifetime).
- y = Dauer der Migration (Migrationsoffensivdauer).
- z = geschätzte Zeit bis zu einem kryptografisch relevanten Quantencomputer (optimistisch 8 Jahre, Quelle S6).
Beispieldaten:
- TLS-Handshake-Signatur: v = Sekunden, y = 2 Jahre → bereits nach v + y ≈ 2 Jahre zu spät (z ≈ 8 Jahre).
- Industrielle Embedded-Systeme: v = 12 Jahre, y = 1 Jahr → v + y = 13 Jahre > z → Migration jetzt notwendig.
- Durchschnittliche vollständige PQ-Signatur-Einführung (Migrationstiefgang): 3 Jahre (Quelle S7).
Damit ist klar, dass lange-lebige Artefakte (Firmware, industrielle Steuerungen) deutlich dringender migrieren müssen als kurzlebige Web-Zertifikate (typisch 0,5 Jahre, Quelle S9).
Anwendungsszenarien: Klassische IT-Infrastruktur vs. verteilte Systeme
Native Welt (CPU-Verifikation, einmaliger Transport)
Hier zählen vor allem:
- Wire-Bytes (Signaturgröße).
- Verifikationsgeschwindigkeit.
- Vertrauen in die Verifikationsimplementierung.
Empfehlung aus den Interviews: Wenn das System SLH-DSA-Signaturen „affordieren“ kann, ist es die sichere Wahl; andernfalls ist ML-DSA die offensichtliche Alternative (Peter Schwabe, Bas Westerbaan, Filippo Valsorda).
Proof-Centric Welt (Blockchain, aggregierte Verifikation)
In Blockchains werden Signaturen permanent gespeichert und häufig zusammen mit dem öffentlichen Schlüssel übertragen:
- Ethereum-Transaktionen: aktuelle ECDSA-Signatur ≈ 65 Byte; ein Austausch gegen ML-DSA erhöht die Größe um das 20-fache, gegen SLH-DSA um das 120-fache.
- Hash-basierte Verfahren besitzen kleine öffentliche Schlüssel (32 Byte) – das reduziert den Gesamtdatenaufwand, wenn Schlüssel mit jeder Signatur reisen.
- Aggregationsmechanismen (BLS, zk-Starks) sind für Lattice-Verifikationen kostenintensiv; Hash-Operationen sind in zk-Proof-Konstruktionen deutlich günstiger.
Folglich gewinnt in der „crowd-verification“ die hash-basierte Familie, während in der CPU-Welt Lattice-Verfahren (ML-DSA) dominieren.
Hybride Modelle und internationale Kontroversen
Europa und viele Forscher befürworten hybride Übergangsmodelle (klassisch + PQ). Die NSA warnt vor zusätzlicher Komplexität und einer doppelten Migration. Der hybride Ansatz erhöht das Implementierungsrisiko, weil beide Algorithmen gleichzeitig verifiziert werden müssen. CNSA 2.0 toleriert Hybride nur als Übergangslösung, verlangt aber für Software- und Firmware-Signing bis 2030 ausschließlich zustandsbehaftete hash-basierte Verfahren.
Praxis-Entscheidungsrahmen
Auf Basis der vorliegenden Fakten lässt sich ein zweistufiger Entscheidungsleitfaden ableiten:
- Wo findet die Verifikation statt?
- CPU-basiert und einmalig (TLS, Code-Signing): ML-DSA-44 ist der starke Default.
- Im Proof-Circuit oder in aggregierten Systemen (Blockchain, Konsens): Hash-basierte Verfahren (SLH-DSA, LMS/XMSS) sind vorzuziehen.
- Wie lange muss die Signatur vertrauenswürdig bleiben?
- Kurze Lebensdauer (Web-Zertifikate, <0,5 Jahr): Migration kann später erfolgen, v + y ≤ z.
- Lange Lebensdauer (Firmware, industrielle Steuerungen, 12 Jahre): sofortige Migration, v + y > z.
Zusätzliche Checkliste:
- Verifizierungs-Implementierung prüfen (Adversarial-Testvektoren, Wycheproof-Coverage).
- State-Management-Fähigkeit für hash-basierte, zustandsbehaftete Verfahren bewerten.
- Bandbreite und Energiebudget des Zielgeräts berücksichtigen.
- Hybrid-Kosten gegen einen möglichen zweiten Migrationsschritt abwägen.
Fazit
Die strategische Auswahl von Post-Quantum-Signaturverfahren ist keine binäre Entscheidung zwischen „Lattice“ und „Hash“. Sie hängt von zwei klaren Faktoren ab: dem Ort und der Art der Verifikation sowie der erwarteten Lebensdauer der signierten Artefakte. In der klassischen IT-Welt, in der Verifikationen auf CPUs stattfinden und Signaturen selten wiederverwendet werden, ist ML-DSA-44 aufgrund seiner geringeren Signaturgröße, höheren Signiergeschwindigkeit und breiteren Implementierungsreife die empfohlene Wahl – eventuell kombiniert mit einem hybriden Ansatz, wenn die Komplexität tolerierbar ist. Für langfristige, schwer austauschbare Trust-Anchors wie Firmware-Signing oder industrielle Steuerungen, bei denen die Signatur über ein Jahrzehnt hinweg gültig bleiben muss, fordert die Mosca-Ungleichung eine sofortige Migration zu hash-basierten, zustandsbehafteten Verfahren (LMS/XMSS) gemäß CNSA 2.0, trotz ihrer größeren Signaturgröße und höheren Verifikationsenergie. In verteilten Systemen, insbesondere Blockchains, verschiebt sich das Gleichgewicht zugunsten von hash-basierten Signaturen, weil Schlüssel mit jeder Transaktion reisen und Aggregations- bzw. zk-Proof-Mechanismen Hash-Operationen bevorzugen. Der hybride Ansatz bleibt ein umstrittenes, aber potenziell nützliches Mittel, solange die zusätzlichen Implementierungsrisiken bewusst gemanagt werden. Letztlich gilt: v + y > z bestimmt den Zeitrahmen, und die Wahl des Algorithmus richtet sich nach dem Verifikationsort – CPU → Lattice, Proof-Circuit → Hash. Wer diese beiden Fragen klar beantwortet, kann die Migration gezielt planen, Ressourcen schonen und die Sicherheit seiner Systeme auch im Zeitalter quantenbasierter Angriffe gewährleisten.