„Harvest now, decrypt later“ (jetzt sammeln, später entschlüsseln) ist ein Angriff, bei dem verschlüsselte Daten heute abgefangen und gespeichert werden, ohne sie zu knacken, und Jahre später entschlüsselt werden, sobald der Angreifer eine Maschine hat, die den schützenden Schlüsselaustausch brechen kann. Er heißt auch „store now, decrypt later“. Das Abfangen ist passiv, billig und unsichtbar, daher ist es ein heutiges Risiko für alle Daten, die lange geheim bleiben müssen.
Die meisten Sicherheitsratschläge handeln davon, Angreifer draußen zu halten. Dies ist der Angriff, der nicht hineinmuss, heute nichts knacken muss und dem es egal ist, ob Sie es merken. Verschlüsselung ist kein Dauerzustand. Sie ist eine Wette darauf, dass das Knacken eines Schlüssels teurer bleibt als der Wert des Geschützten, solange dieser Wert besteht. Dieser Angriff zielt auf die zweite Hälfte dieses Satzes.
Warum Warten eine rationale Strategie ist
Ein Angreifer, der Ihre verschlüsselten Daten heute abfängt und nicht lesen kann, hat kaum etwas ausgegeben. Massenspeicher gehört zum Billigsten in der IT, das Abfangen kann völlig passiv sein, und das Ziel bekommt keine Warnung, weil nichts eingebrochen wurde. Kein fehlgeschlagener Login, keine Lösegeldforderung, keine Auffälligkeit in den Logs.
Lohnend macht es die Asymmetrie der Zeit. Der Angreifer braucht die Fähigkeit nur irgendwann. Sie brauchen Vertraulichkeit ununterbrochen. Nur eine dieser Wetten hat eine Frist.
Die unbequeme Folge: Wurden Daten, die Sie vor fünf Jahren gesendet haben, damals abgefangen, kann nichts, was Sie heute tun, sie schützen. Es ist die einzige Art von Datenpanne, bei der der Schaden vorher feststeht und später sichtbar wird.
Die Rechnung, die zeigt, ob das Ihr Problem ist
Es gibt einen sauberen Weg zu entscheiden, ob das Ihr Unternehmen betrifft, meist dem Kryptografen Michele Mosca zugeschrieben. Drei Zahlen:
- X, die Geheimhaltungsdauer: wie lange diese Daten vertraulich bleiben müssen.
- Y, die Migrationszeit: wie lange der Umstieg auf angriffsfeste Kryptografie über alle Systeme, Lieferanten und Backups dauert.
- Z, die Zeit bis zu einer fähigen Maschine: wirklich unbekannt und die einzige Zahl, die Sie nicht beeinflussen.
Wenn X + Y > Z, sind Sie bereits zu spät. Die Formel verlangt nicht, Z vorherzusagen. Sie verlangt zu sehen, dass X und Y oft viel größer sind als gedacht und beide vollständig in Ihren eigenen Unterlagen stehen.
| Unternehmensdaten | Realistische Geheimhaltungsdauer (X) | Betroffen? |
|---|---|---|
| Lieferbenachrichtigung, Bestandsalarm | Tage | Nein |
| Preise, Angebote, Konditionen | 1 bis 3 Jahre | Kaum |
| Unterschriebene Verträge und NDAs | Vertragslaufzeit, oft 10 Jahre oder mehr | Ja |
| Personalakten, Gehälter, HR-Daten | Beschäftigung plus gesetzliche Aufbewahrung, Jahrzehnte | Ja |
| Kundendaten in regulierten Branchen | Gesetzlich festgelegt, oft 7 bis 30 Jahre | Ja |
| Geschäftsgeheimnisse, Rezepturen, Quellcode | Unbegrenzt | Ja, am meisten |
Die meisten Unternehmen haben nichts in der ersten Zeile und sehr viel in den letzten drei.
Was wirklich bricht und was nicht
Berichte erwecken oft den Eindruck, ein Quantencomputer löse Verschlüsselung allgemein auf. Das stimmt nicht. Die Gefährdung ist konkret:
| Wofür es dient | Typischer Algorithmus | Quantengefährdung |
|---|---|---|
| Sitzungsschlüssel vereinbaren, signieren | RSA, Diffie–Hellman, elliptische Kurven | Gebrochen durch Shors Algorithmus, der die zugrunde liegende Mathematik direkt löst |
| Die Daten selbst verschlüsseln | AES-256 | Durch Grover auf etwa 128 Bit Sicherheit geschwächt, weiterhin weit außer Reichweite |
| Integrität, Fingerabdrücke, Passwörter | SHA-256 und ähnliche | Ähnlich geschwächt und bei voller Länge ebenso sicher |
Die Massenverschlüsselung Ihrer Dateien ist also nicht die Schwachstelle. Der Schlüsselaustausch ist es. Wer eine Sitzung aufzeichnet und später den zu Beginn ausgehandelten Schlüssel gewinnt, kann alles Folgende entschlüsseln, egal wie stark die Verschlüsselung dazwischen war.
Ein oft unterschlagenes Detail: Grover bringt eine Quadratwurzel-Beschleunigung, lässt sich aber schlecht parallelisieren. Die Suche auf tausend Maschinen zu verteilen bringt etwa Faktor dreißig, nicht tausend. Symmetrische Kryptografie mit voller Schlüssellänge steht viel besser da, als Schlagzeilen vermuten lassen.
Wie weit der Angriff wirklich ist
Prognosen sind in diesem Feld billig und kaum überprüfbar. Messungen sind seltener und nützlicher, und es gibt inzwischen eine öffentliche. Die Quantencomputing-as-a-Service-Plattform Zero Kelvin Simulation Foundry hat Shors Algorithmus gegen echte elliptische Kurven ausgeführt und genau veröffentlicht, was sie zurückgewann: private Schlüssel mit 3, 4, 5, 6 und 7 Bit aus ihren öffentlichen Schlüsseln, mit 9 bis 21 Qubits. Der Algorithmus funktioniert. Und er stößt an eine Wand, die sich in Zahlen ausdrücken lässt:
- Jedes zusätzliche Schlüsselbit vervielfachte die Zahl der Zwei-Qubit-Gatter etwa um fünf, von 328 Gattern bei 3 Bit auf 235.470 bei 7. Die Breite wuchs moderat. Die Tiefe lief davon.
- Ein 3-Bit-Schlüssel überstand 99,0 Prozent Zwei-Qubit-Fidelität. Ein 4-Bit-Schlüssel brauchte mehr als 99,8 Prozent.
- secp256k1, die 256-Bit-Kurve hinter Bitcoin und Ethereum, braucht größenordnungsmäßig 2.304 logische Qubits. Keine existierende Maschine kommt in die Nähe.
Beide Hälften zählen. Der Algorithmus ist real, deshalb ist das Sammeln rational. Der Abstand zu einem geschäftsrelevanten Schlüssel ist riesig und messbar, deshalb ist Panik es nicht. Was die Messung nicht verrät, ist Z, und deshalb richtet sich die vernünftige Antwort nach X und Y, den beiden Zahlen, die Sie steuern.
Weniger Kopien, an einem kontrollierten Ort.
CEMP Business ersetzt Datenbank, Kanban-Board, Dateitresor, Terminplaner und Retail-Analytics durch eine SI-Suite, mit einem SI-Agenten, der Ihre Daten bereits kennt.
Die Abwehr ist standardisiert und wird ausgerollt
Das NIST hat im August 2024 seine ersten Post-Quanten-Standards veröffentlicht: ML-KEM für Schlüsselkapselung (FIPS 203) sowie ML-DSA und SLH-DSA für Signaturen (FIPS 204 und 205). Sie widerstehen den beschriebenen Angriffen und laufen auf gewöhnlicher Hardware.
Für die meisten Unternehmen kommt die Migration über Software, die sie nicht selbst pflegen. Große Browser und Cloud-Anbieter nutzen bereits hybriden Schlüsselaustausch in TLS, der klassische elliptische Kurven mit einem Post-Quanten-Verfahren kombiniert, sodass ein Angreifer beides brechen müsste. Ein Hybrid kann nicht schwächer sein als das, was er ersetzt.
Was ein Unternehmen tun sollte
- Nach Geheimhaltungsdauer inventarisieren, nicht nach Sensibilität. Entscheidend ist, wie lange Daten geheim bleiben müssen, nicht wie schlimm ein Leck wäre.
- Langlebige Daten finden, die übertragen werden. Was ein kontrolliertes System nie verlassen hat, konnte nie gesammelt werden. Erfassen Sie zuerst Übertragungen und Kopien bei Dritten.
- Lieferanten nach einer Roadmap fragen und notieren, wer nicht antworten kann. Den Großteil der Migration erledigen Lieferanten.
- Die Orte reduzieren, an denen langlebige Daten liegen. Jede zusätzliche Kopie ist etwas mehr zu migrieren und etwas mehr abzufangen. Siehe Mehrere Business-Abos durch eine Plattform ersetzen.
- Keine Dringlichkeit kaufen. Fragen Sie jedes „quantensichere“ Produkt, welchen standardisierten Algorithmus es implementiert.
Was nicht auf der Liste steht: AES ersetzen oder in diesem Quartal in Panik geraten. Das realistische Versagen ist nicht, bei der Kryptografie zu langsam zu sein, sondern nicht zu wissen, wo die langlebigen Daten liegen, wenn es Zeit wird, sie umzuziehen. Zur Datenschutzseite desselben Arguments lesen Sie Ist private KI die Zukunft?
Die ehrliche Zusammenfassung
„Harvest now, decrypt later“ ist real, billig und aus Sicht des Ziels nicht zu entdecken. Der Algorithmus, der die Ernte einmal lesen wird, wurde öffentlich ausgeführt und endet heute bei Sieben-Bit-Schlüsseln gegenüber einem 256-Bit-Ziel. Beides stimmt gleichzeitig. Unternehmen, die das gut handhaben, wissen bereits, welche Daten dreißig Jahre geheim bleiben müssen und wo all diese Daten liegen.
Weniger Kopien, an einem kontrollierten Ort.
CEMP Business ersetzt Datenbank, Kanban-Board, Dateitresor, Terminplaner und Retail-Analytics durch eine SI-Suite, mit einem SI-Agenten, der Ihre Daten bereits kennt.
