KORTHEXkorthex.de

NIST FIPS 203 / 204 / 205

Post-Quanten-Kryptografie-Scanner

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Korthex durchsucht Quellcode, Abhängigkeiten, Binärdateien, TLS-Zertifikate und die Git-Historie nach quantenverwundbarer Kryptografie - RSA, ECC, Diffie-Hellman und DSA -, ordnet jeden Fund einer Post-Quanten-Bereitschaftskategorie zu und erstellt einen konkreten Migrationsplan zu ML-KEM (FIPS 203), ML-DSA (FIPS 204) und SLH-DSA (FIPS 205). 100 % On-Premise: Der Quellcode verlässt Ihre Infrastruktur nie.

Was ist ein Post-Quanten-Kryptografie-Scanner?

Ein Post-Quanten-Kryptografie-Scanner ist ein Tool zur statischen Codeanalyse, das jede Verwendung asymmetrischer Kryptografie aufspürt, die ein kryptografisch relevanter Quantencomputer brechen könnte. Shors Algorithmus löst die Faktorisierung großer Zahlen und diskrete Logarithmen effizient, weshalb RSA, ECC (ECDSA, ECDH, EdDSA), Diffie-Hellman über endlichen Körpern und DSA betroffen sind. Symmetrische Verschlüsselung und Hashfunktionen sind anders betroffen: Grovers Algorithmus halbiert ihre effektive Schlüssellänge, weshalb AES-128 im Rahmen einer PQC-Migration üblicherweise auf AES-256 angehoben wird.

Korthex scannt 18 Sprachen sowie Abhängigkeiten, Binärdateien, TLS-/PKI-Zertifikate, Datenbanken und die Git-Historie. Jeder quantenverwundbare Fund landet in einem einzigen Inventar mit Datei und Zeile, Schweregrad, Taint-Verdikt und PQC-Bereitschaftskategorie - ein Scanner für quantenverwundbaren Code, dessen Ausgabe Sie direkt an das Team weiterreichen können, das die Behebung übernimmt.

Warum jetzt scannen? Harvest Now, Decrypt Later

Heute aufgezeichnete verschlüsselte Daten lassen sich speichern und entschlüsseln, sobald ein ausreichend leistungsfähiger Quantencomputer existiert. Bei allem mit langer Vertraulichkeitsdauer - Gesundheitsdaten, Finanzdaten, Staatsgeheimnisse, Firmware-Signaturschlüssel - bestimmt der Aufzeichnungszeitpunkt des Angreifers die Migrationsfrist, nicht die Ankunft des Quantencomputers. Die regulatorischen Zeitpläne spiegeln das wider. Wir verfolgen diese Fristen, statt sie nur wiederzugeben: jede Zeile oben entspricht Regeln in den NIST-, BSI- und CISA-Kanälen, und eine Änderung dort ändert, was ein Scan meldet.

Post-Quanten-Fristen nach Behörde.
BehördeWas gefordert wirdWann
NISTFIPS 203 (ML-KEM), FIPS 204 (ML-DSA), FIPS 205 (SLH-DSA) finalisiert13. August 2024
NIST IR 8547RSA, ECDSA, EdDSA, DH und ECDH abgekündigt, dann unzulässigab 2030, unzulässig 2035
EU-PQC-FahrplanMitgliedstaaten beginnen die Migration; Hochrisikosysteme migriertab 2025, Hochrisiko bis Ende 2030
BSI TR-02102Quantensicherer hybrider Schlüsselaustausch für neue Systeme empfohlenjetzt
CNSA 2.0ML-KEM / ML-DSA für US-Systeme der nationalen Sicherheit verpflichtendZeitplan seit 2025

Was Korthex findet - und wodurch es ersetzt wird

  • RSA- und ECDH-Schlüsselaustausch: wird durch ML-KEM (FIPS 203) ersetzt, während der Übergangsphase üblicherweise im Hybridmodus mit einem klassischen Algorithmus
  • RSA-, ECDSA- und EdDSA-Signaturen: werden durch ML-DSA (FIPS 204) ersetzt
  • Langlebige Signaturen wie Firmware- und Code-Signing: SLH-DSA (FIPS 205) als konservative, Hash-basierte Option
  • TLS-Endpunkte und Zertifikate, die quantenverwundbaren Schlüsselaustausch aushandeln oder mit schwachen Algorithmen signiert sind
  • 128-Bit-symmetrische Konfigurationen: werden zur Anhebung auf 256-Bit-Schlüssel markiert, gemäß den Vorgaben von BSI und CNSA 2.0
  • Jeder Fund enthält Datei:Zeile-Nachweis, Schweregrad, ein Taint-Verdikt und seine PQC-Bereitschaftskategorie im CBOM

Vom Scan zum Migrationsplan

Ein Scan liefert eine Kryptografische Stückliste (Cryptographic Bill of Materials, CBOM) mit einer PQC-Bereitschaftskategorie pro Fund. Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Aus dem CBOM erstellt Korthex einen topologisch geordneten Migrationsplan: pro Eintrag Datei und Zeile, den Ersatzalgorithmus, eine Frist, eine Aufwandsschätzung in Stunden und die Abhängigkeitsreihenfolge - inklusive Auswirkungssimulation, die zeigt, was eine Änderung berührt, bevor Sie sie vornehmen.

Schwache Kryptografie wird nachgewiesen, nicht nur per Mustererkennung vermutet: Extrahierte Kryptografie wird per Emulation gegen NIST Known-Answer-Tests bewertet, inklusive eines Seitenkanal-Timing-Verdikts.

Ein Scanner für quantenverwundbaren Code in der CI

Korthex liefert einen GitHub-Actions-Step, eine GitLab-CI-Vorlage und einen generischen CLI-Exit-Code für jede Pipeline. Scans schlagen oberhalb eines konfigurierbaren Risiko-Schwellenwerts fehl, und die SARIF-Integration platziert Funde direkt inline in Pull Requests - neuer quantenverwundbarer Code lässt den Build so vor dem Merge scheitern, und das PQC-Inventar bleibt bei jedem Commit aktuell.

Häufig gestellte Fragen

Was macht Code quantenverwundbar?

Jede Verwendung von RSA, ECC (ECDSA, ECDH, EdDSA), Diffie-Hellman über endlichen Körpern oder DSA für Schlüsselaustausch, Verschlüsselung oder Signaturen. Diese Primitive beruhen auf der Faktorisierung großer Zahlen oder diskreten Logarithmen - beides bricht Shors Algorithmus auf einem kryptografisch relevanten Quantencomputer.

Ist Korthex ein NIST-FIPS-203-Scanner?

Ja. Korthex ordnet jeden quantenverwundbaren Fund dem passenden NIST-Nachfolgestandard zu: ML-KEM (FIPS 203) für Schlüsselkapselung, ML-DSA (FIPS 204) für Signaturen, SLH-DSA (FIPS 205) für Hash-basierte Signaturen - und weist zusätzlich den FIPS-140-3-Compliance-Status aus.

Kann Korthex eine ML-KEM-Migration planen?

Ja. Der Migrationsplan listet jede RSA-/ECDH-Schlüsselaustauschstelle mit Datei und Zeile, den ML-KEM-Ersatz, die Abhängigkeitsreihenfolge und eine Aufwandsschätzung auf und empfiehlt, wo während der Übergangsphase sinnvoll, Hybridmodi (klassisch plus ML-KEM).

Ist Korthex nur ein Post-Quanten-Scanner?

Nein. Korthex ist ein vollständiger Kryptografie-Scanner: schwache und gebrochene Primitive (MD5, SHA-1, DES, 3DES, RC4, Blowfish, AES-ECB-/CBC-Fehlgebrauch), hartcodierte Schlüssel und geleakte Secrets, unsichere TLS-Konfigurationen sowie Quantenexposition - alles in einem einzigen CBOM.

Verlässt Quellcode meine Infrastruktur?

Nein. Korthex läuft zu 100 % On-Premise, als CLI oder innerhalb von CI/CD, einschließlich Air-Gap-Betrieb. Für den Dashboard-Report werden ausschließlich anonymisierte Metadaten übertragen.

Wie lange dauert ein Post-Quanten-Scan?

Die reine Quellcode-Analyse von 50.000 bis 500.000 Zeilen dauert auf einer aktuellen Workstation Sekunden bis etwa eine halbe Minute. Wie lange der gesamte Lauf braucht, entscheiden Historientiefe und Maschine, deshalb legt korthex.de/scan-duration das Kostenmodell und die Messungen dahinter offen statt einer pauschalen Zusage. Alle 18 unterstützten Sprachen werden im selben Durchlauf abgedeckt.