Compliance / NIST FIPS 140-3
NIST FIPS 140-3 Scanner
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex gleicht jeden kryptografischen Fund in Ihrem Stack mit NIST FIPS 140-3 ab: Das Tool markiert nicht zugelassene Algorithmen, schwache Schlüssellängen und riskante Modi in Quellcode über 18 Sprachen hinweg, in Abhängigkeiten, Binärdateien, TLS-Zertifikaten und Datenbanken – mit File- und Line-Nachweis sowie einem Compliance-Status pro Fund. 100 % On-Premise.
Was fordert FIPS 140-3?
FIPS 140-3 ist der aktuelle US- und kanadische Standard für kryptografische Module und löst FIPS 140-2 ab. Er definiert, welche Algorithmen zugelassen sind (AES, die Familien SHA-2 und SHA-3, zugelassene RSA- und ECDSA-Parametersätze sowie seit August 2024 die Post-Quanten-Standards ML-KEM, ML-DSA und SLH-DSA) und welche nicht (MD5, SHA-1 für Signaturen, DES, 3DES, RC4).
Der Termindruck ist konkret: Das CMVP verschiebt die verbleibenden FIPS-140-2-Zertifikate im September 2026 auf die historische Liste. Jedes System, das FIPS-140-2-Konformität beansprucht hat, muss genau wissen, welche Kryptografie tatsächlich zum Einsatz kommt, bevor es auf ein 140-3-Modul verweist.
Was Korthex gegen FIPS 140-3 prüft
- Nicht zugelassene Primitiven: MD5, SHA-1-Signaturen, DES, 3DES, RC4, Blowfish – überall dort, wo sie in Code, Abhängigkeiten oder Binärdateien auftauchen
- Veraltete Schlüssellängen: RSA unter 2048 Bit, ECC unter 256 Bit, in Code und Zertifikaten
- Riskante Modusnutzung: AES-ECB, CBC ohne Integritätsschutz, fehlende IVs, Schlüsselwiederverwendung
- Schwache Zufallsquellen, die Schlüssel- oder IV-Material speisen
- TLS-Konfigurationen, die nicht zugelassene Cipher Suites aushandeln
- Post-Quanten-Exposition: RSA-, ECC- und DH-Funde erhalten ihren FIPS-203-/204-/205-Nachfolger gemäß den NIST-IR-8547-Zeitplänen (ab 2030 nicht mehr empfohlen, ab 2035 nicht mehr zulässig)
Auditfähige Nachweise
Jeder Fund landet in der Cryptographic Bill of Materials mit Dateipfad, Zeilennummer, Schweregrad, einem taint-basierten Urteil und seinem Compliance-Status. Export als PDF für Auditoren oder als CycloneDX, SARIF und JSON für Tooling. Die CBOM ist das Artefakt, das Sie einem Auditor übergeben, um den Stand Ihrer Kryptografie zu belegen – und das CI/CD-Gate hält sie zwischen den Assessments aktuell.
Was Korthex nicht leistet
Korthex zertifiziert keine kryptografischen Module. Die Zertifizierung übernehmen akkreditierte Labore im Rahmen des CMVP. Korthex beantwortet die Frage davor und danach: Wo in Ihrer tatsächlichen Codebasis steckt nicht zugelassene Kryptografie, wodurch wird sie ersetzt, und gibt es seit dem letzten Assessment Rückschritte?
Häufig gestellte Fragen
Ist FIPS 140-2 noch gültig?
FIPS-140-2-Zertifikate bleiben nur bis September 2026 auf der aktiven Liste, bevor das CMVP sie auf die historische Liste verschiebt. Neue Beschaffungen referenzieren FIPS 140-3. Die praktische Konsequenz: Inventarisieren Sie Ihre Kryptografie jetzt, damit die Migration geplant statt erzwungen abläuft.
Welche Algorithmen sind FIPS-zugelassen?
AES, die Familien SHA-2 und SHA-3, zugelassene RSA- und ECDSA-Parametersätze sowie seit August 2024 ML-KEM (FIPS 203), ML-DSA (FIPS 204) und SLH-DSA (FIPS 205). MD5, SHA-1 für Signaturen, DES, 3DES und RC4 sind nicht zugelassen.
Kann Korthex mein Produkt als FIPS-140-3-konform zertifizieren?
Nein. Die Zertifizierung erfolgt durch akkreditierte Labore im Rahmen des CMVP. Korthex findet jede Stelle, an der nicht zugelassene Kryptografie eingesetzt wird, ordnet sie dem zugelassenen Ersatz zu, erstellt den Migrationsplan und sichert CI/CD ab, damit zwischen den Assessments keine Rückschritte entstehen.
Läuft der Scan offline?
Ja. Korthex läuft zu 100 % On-Premise als CLI oder in CI/CD, einschließlich Air-Gapped-Betrieb. Der Quellcode verlässt Ihre Infrastruktur nie.
Wie werden Funde auf FIPS 140-3 abgebildet?
Jeder CBOM-Eintrag trägt einen Compliance-Status gegenüber NIST FIPS 140-3 und FIPS 203/204/205, zusätzlich zu BSI, PCI-DSS und ISO 27001 – ein Scan bedient damit mehrere Frameworks gleichzeitig.