NomadVaultBlog
Alle Artikel

Hybride Post-Quanten-Schlüsselverpackung, erklärt für Nicht-Kryptografen

Jeder Schlüssel, der eine NomadVault-Datei schützt, ist zweimal verschlossen: mit einem klassischen und einem Post-Quanten-Verfahren. Was das bedeutet, warum beides, und was es nicht abdeckt.

Auch verfügbar auf English

Wer in letzter Zeit eine Anbieterseite gelesen hat, ist vermutlich über die Formulierung „quantensicher” oder „post-quantum ready” gestolpert. Dieser Artikel erklärt, was das bei NomadVault bedeutet.

Das Schloss auf dem Schloss

Beginnen wir damit, wie eine verschlüsselte Datei gespeichert wird. Die Datei selbst wird mit einem starken symmetrischen Verfahren verschlüsselt, AES-256-GCM. Symmetrisch heißt: Ein Schlüssel schließt auf und zu. Dieser Schlüssel ist zufällig, wird nur für diese eine Datei verwendet und heißt Dateischlüssel.

Nun stellt sich die Frage: Wo lebt der Dateischlüssel? Er kann nicht im Klartext neben der Datei liegen, sonst hätte jeder mit Zugriff auf den Speicher alles. Also wird der Dateischlüssel selbst verschlüsselt, sodass nur die Personen, die die Datei lesen dürfen, ihn wiederherstellen können. Kryptografen nennen diesen Schritt Schlüsselverpackung (key wrapping). Der Dateischlüssel wird eingepackt wie ein Geschenk, und nur der Empfänger kann die Verpackung öffnen.

Die Verpackung verwendet Public-Key-Kryptografie. Jeder Nutzer hat ein Schlüsselpaar: einen öffentlichen Schlüssel, mit dem jeder etwas für ihn verpacken darf, und einen privaten Schlüssel, den nur er besitzt und der es wieder auspackt. Bei NomadVault wird der private Schlüssel auf Ihrem Gerät durch Ihr Passwort oder Ihren Passkey entsperrt und verlässt es nie.

Alles Weitere dreht sich um diesen Verpackungsschritt. Die Dateiverschlüsselung selbst, AES-256, ist durch Quantencomputer in keiner praktisch relevanten Weise bedroht. Die Verpackung dagegen schon.

Was ein Quantencomputer ändert

Die heute verwendeten Public-Key-Verfahren, RSA und elliptische Kurven, beruhen auf mathematischen Problemen, die gewöhnliche Computer in keiner nützlichen Zeit lösen können: das Faktorisieren sehr großer Zahlen oder das Gegenstück auf elliptischen Kurven. 1994 zeigte Peter Shor, dass ein ausreichend großer Quantencomputer genau diese Probleme schnell löst. Eine solche Maschine existiert heute nicht. Schätzungen, wann sie kommen könnte, reichen von einem Jahrzehnt bis nie.

Das Problem ist, dass verschlüsselte Daten nicht verfallen. Wer heute Chiffrat kopieren kann, ein Cloud-Anbieter, ein abhörendes Netzwerk, ein Sicherungsband in den falschen Händen, kann es aufbewahren und warten. Kommt 2040 ein leistungsfähiger Quantencomputer, öffnet sich jeder 2026 abgefangene RSA-verpackte Schlüssel auf einen Schlag, und mit ihm jede Datei dahinter. Das nennt man üblicherweise harvest now, decrypt later: heute sammeln, später entschlüsseln. Für Dokumente, die über Jahrzehnte sensibel bleiben, etwa Verträge, Patientenakten, geistiges Eigentum oder alles mit gesetzlicher Aufbewahrungsfrist, ist das ein heutiges Risiko mit künftiger Auszahlung.

Post-Quanten-Verfahren, und warum nicht einfach wechseln

Im vergangenen Jahrzehnt hat das NIST, die US-Normungsbehörde, einen offenen Wettbewerb um Public-Key-Verfahren ausgetragen, die Quantenangriffen standhalten. Im August 2024 veröffentlichte es die ersten Standards. Das Verfahren für die Schlüsselverpackung ist ML-KEM, früher als Kyber bekannt, standardisiert als FIPS 203. Es beruht auf einem anderen mathematischen Problem, Gittern, für das kein effizienter Quantenalgorithmus bekannt ist.

Warum also nicht RSA durch ML-KEM ersetzen und fertig? Weil ML-KEM jung ist. RSA hat fast fünfzig Jahre Angriffsversuche hinter sich; ML-KEM wenige. Ein Standard kann solide sein und trotzdem einen Implementierungsfehler haben, oder eine Schwäche, die noch niemand gefunden hat. Einer der Finalisten desselben Wettbewerbs, SIKE, wurde 2022 auf einem Laptop in einer Stunde gebrochen, nach Jahren der Prüfung. Alles auf ein neues Verfahren zu setzen, tauscht ein bekanntes künftiges Risiko gegen ein unbekanntes gegenwärtiges.

Hybrid: beide Schlösser, beide Schlüssel nötig

Die Antwort, auf die sich die Branche geeinigt hat und die auch NomadVault verwendet, ist ein Hybrid. Jede Verpackung nutzt RSA-4096 und ML-KEM-768, so kombiniert, dass ein Angreifer beide brechen muss.

So funktioniert die Konstruktion in einfachen Worten. Um einen Dateischlüssel für Sie zu verpacken:

  1. Ihr Gerät erzeugt ein frisches Zufallsgeheimnis und verschlüsselt es mit Ihrem öffentlichen RSA-Schlüssel.
  2. Es führt außerdem ML-KEM gegen Ihren öffentlichen ML-KEM-Schlüssel aus, was ein zweites Geheimnis und ein kleines Paket ergibt, das nur Ihr privater ML-KEM-Schlüssel öffnen kann.
  3. Beide Geheimnisse werden zusammen in eine Schlüsselableitungsfunktion gegeben. Das Ergebnis ist der eigentliche Verpackungsschlüssel.
  4. Der Dateischlüssel wird unter diesem Verpackungsschlüssel verschlüsselt. Das RSA-Chiffrat, das ML-KEM-Paket und der verpackte Dateischlüssel werden zusammen gespeichert.

Zum Auspacken braucht Ihr Gerät beide Hälften: den privaten RSA-Schlüssel, um das erste Geheimnis zu gewinnen, und den privaten ML-KEM-Schlüssel für das zweite. Fehlt eine, liefert die Ableitung Datenmüll und der Dateischlüssel bleibt versiegelt. Ein Quantencomputer, der RSA bricht, hat die ML-KEM-Hälfte nicht. Eine künftige Schwäche in ML-KEM lässt RSA intakt. Der Angreifer muss zweimal gewinnen.

Das ist keine Erfindung von NomadVault. Es ist dieselbe Überlegung, die hinter den hybriden TLS-Einführungen von Chrome und Cloudflare und hinter Apples iMessage-Umstellung steht. Wir haben sie auf die Schicht angewandt, die für gespeicherte Dokumente am meisten zählt: die Schlüssel, die ein Dateileben lang bei der Datei bleiben.

Wo es angewandt wird

Es wäre einfach, die hybride Verpackung auf Dateischlüssel anzuwenden und aufzuhören. Der Sinn eines Designs ist, dass es keine weichen Stellen hat. Deshalb wird dieselbe Konstruktion für jeden Schlüssel verwendet, der bei NomadVault für jemanden versiegelt wird:

  • Dateischlüssel, versiegelt für einen Nutzer oder eine Gruppe.
  • Ordnerschlüsselbündel, über die das Teilen eines Ordners den Zugriff auf alles darin übergibt.
  • Gruppenschlüssel, versiegelt für jedes Mitglied.
  • Der Suchschlüssel, sodass selbst der verschlüsselte Suchindex (blind indexing) hinter der hybriden Verpackung liegt.
  • Der optionale Escrow-Schlüssel, den Ihre Organisation zur Wiederherstellung halten kann.

Es gibt keinen Altpfad. Mit einem Empfänger ohne öffentlichen ML-KEM-Schlüssel kann nicht geteilt werden, und ältere Verpackungsformate werden abgewiesen statt stillschweigend akzeptiert. Jeder Nutzer, der sich seit Einführung des hybriden Designs registriert hat, erhält beide Schlüsselpaare bei der Registrierung im Browser erzeugt.

Was es kostet

Wenig. ML-KEM-768 ist schnell, und ein verpackter Schlüssel wächst um etwa ein Kilobyte für das ML-KEM-Paket. Verpackt wird einmal pro Schlüssel und Empfänger, nicht pro Byte Datei, sodass ein zehn Gigabyte großer Upload denselben Zusatzaufwand trägt wie eine einseitige Notiz. Sie werden es nicht bemerken.

Was es nicht abdeckt

Das ist der Teil, den die meisten Anbieterseiten weglassen.

Die Netzwerkverbindung. Die TLS-Verbindung zwischen Ihrem Browser und Ihrem Tenant verwendet noch klassischen Schlüsselaustausch. Sie transportiert nur Chiffrat und Metadaten, weil der Inhalt verschlüsselt wurde, bevor er Ihr Gerät verließ. Eine aufgezeichnete TLS-Sitzung, die ein künftiger Quantencomputer öffnet, würde also Dateigrößen, Zeitstempel und Zugriffsmuster offenlegen, nie Inhalte.

Signaturen. Freigaben werden mit Ed25519 signiert, einem klassischen Signaturverfahren, damit ein kompromittierter Server eine Freigabe weder fälschen noch umleiten kann. Quantencomputer bedrohen auch Signaturen, aber die Bedrohung ist anders: Eine Signatur muss jetzt gefälscht werden, um nützlich zu sein, und das setzt voraus, dass der Quantencomputer jetzt existiert. Ein „heute sammeln, später fälschen” gibt es nicht. Post-Quanten-Signaturen, ML-DSA, stehen auf der Liste, sobald Größe und Werkzeuge ausgereift sind.

Ihr Gerät. Nichts davon hilft, wenn das Gerät kompromittiert ist, das Ihre privaten Schlüssel hält. Ein Keylogger liest die Datei, nachdem Sie sie entschlüsselt haben, Quanten hin oder her. Passkeys, zweite Faktoren und Sitzungslimits verringern dieses Risiko; sie beseitigen es nicht.

Metadaten. Der Server weiß, wie groß Ihre Dateien sind, wann sie sich geändert haben und wer Zugriff hat. Die hybride Verpackung schützt Schlüssel und Inhalte, nicht die Form Ihrer Daten. Was der Server genau sehen kann, veröffentlichen wir im Sicherheitsüberblick.

Fragen?

Wenn dieser Artikel eine Frage zu Ihren eigenen Dokumenten aufwirft, oder Ihr Sicherheitsteam die vollständige technische Beschreibung dahinter möchte, schreiben Sie uns an hello@nomadvault.de.