Zusammenfassung
- RFC 9958 nennt Kryptographieinventar und Agilität als Arbeitsgrundlage, einschließlich hart kodierter Algorithmen und exponierter Konfigurationen.
- Der Nachweis, dass ein Bezug gefunden wurde, ist kein Nachweis einer produktiven Auswahl, einer vollständigen Ablösung oder eines verantworteten Restrisikos.
Die Aussage „wir haben inventarisiert“ wird schnell als Fortschrittsbericht gelesen. Sie ist zunächst nur ein Bericht über Sichtbarkeit. RFC 9958 setzt an dieser Stelle richtig an: Entwickler sollen nach Möglichkeit fest im Anwendungscode verankerte Algorithmen suchen. Administratoren sowie Verantwortliche für Richtlinien und Compliance sollen kryptographische Konfigurationen erfassen, die Anwendungen nach außen legen, und diese über schriftliche oder automatisierte Richtlinien verwalten.
Damit entsteht eine überprüfbare Fundstelle. Man kann nachsehen, wer was wann mit welchem Verfahren gefunden hat. Daraus folgt aber nicht, dass der Fund im aktiven Datenpfad liegt. Eine installierte Bibliothek kann unbenutzt sein. Eine angebotene Methode kann bei der Aushandlung verlieren. Ein Altverfahren kann in einem Wiederherstellungsweg, bei einem Partner oder hinter einem Vermittler weiterbestehen. Ein Konfigurationswert kann nur für eine Umgebung gelten, die keine materiellen Transaktionen trägt.
Gerade deshalb beschreibt RFC 9958 die PQC-Umstellung nicht als Austausch von Etiketten. Schlüssel-, Chiffrat- und Signaturgrößen, Laufzeitverhalten und Schnittstellen können eine Neugestaltung von Protokoll oder Anwendung verlangen. Auch der Zweck darf nicht verloren gehen. Ein KEM umfasst andere Rollen als eine Signatur. Ein Eintrag mit ML-KEM sagt nicht, ob er kapselt, entkapselt, lediglich testet oder auf einem relevanten Pfad tatsächlich verwendet wird. FIPS 203 und FIPS 204 legen ML-KEM und ML-DSA fest; sie liefern kein Protokoll darüber, was in einer bestimmten Installation gelaufen ist.
Ein brauchbares Inventar wird deshalb zu einer Kette separater Belege. Der Fundbeleg hält Quelle und Methode fest. Der Funktionsbeleg ordnet die kryptographische Aufgabe zu. Der Laufzeitbeleg zeigt einen beobachteten Pfad. Der Kompatibilitätsbeleg hält Fähigkeiten von Gegenstelle und Zwischenkomponenten fest. Der Ausnahmebeleg benennt verbliebene Altpfade, Eigentümer, Grund und Ablaufdatum. Der Entscheidungsbeleg macht sichtbar, wer eine Änderung oder eine zeitlich begrenzte Risikoakzeptanz verantwortet. Erst danach kann ein Ergebnisbeleg zeigen, was sich nach der Änderung beobachten ließ.
RFC 7696 versteht Agilität als Fähigkeit, kryptographische Entscheidungen zu ändern. Diese Fähigkeit ist kein Ereignisnachweis. RFC 9958 ist zudem Informational: kein Rollout-Zertifikat, keine Prognose für einen kryptographisch relevanten Quantencomputer und keine Freigabe für ein konkretes System. Heng Lus Gedanke der running-code primacy trennt die Dinge sauber: Das Inventar ist eine notwendige Landkarte, die ausgeführte Route ist technische Evidenz, und die Konsequenz daraus bleibt eine lokale, verantwortbare Entscheidung.
Sources
- RFC 9958 — Post-Quantum Cryptography for Engineers
- RFC-Editor-Eintrag — RFC 9958
- RFC 7696 — Guidelines for Cryptographic Algorithm Agility
- RFC 9794 — Terminology for Post-Quantum Traditional Hybrid Schemes
- RFC 9180 — Hybrid Public Key Encryption
- NIST FIPS 203 — ML-KEM
- NIST FIPS 204 — ML-DSA
- IANA COSE Algorithms registry
- Heng Lu — Running-Code Primacy
- Heng Lu — Minimum Initial Specification, Localized Future Decision
- Heng Lu — On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

