Zusammenfassung

  • RFC 9980 erlaubt während einer OpenPGP-Migration parallele PQ/T- und klassische Empfänger, um Kommunikation nicht abzubrechen. Eine Nachricht mit einem klassischen Empfängerpfad wird dadurch nicht post-quantum-vertraulich.
  • Entscheidend sind die tatsächlich gewählte Empfängerschlüsselmenge und die ausgegebenen PKESKs. Jeder klassische Kompatibilitätspfad braucht eine benannte Entscheidung, einen Geltungsbereich und ein Ende.

Eine Schlüsselkennung beschreibt noch kein versandtes Kuvert

Eine Migrationsübersicht kann neben einem Partner ML-KEM-768+X25519 anzeigen. Diese Beobachtung ist nützlich, aber sie beantwortet nur eine kleine Frage: Es gibt Schlüsselmaterial mit diesem Algorithmusnamen. Sie beweist weder, dass der absendende Client es für eine bestimmte Nachricht gewählt hat, noch dass der empfangende Client es verarbeitet, noch dass die Schlüsselbindung die erwartete Identität oder einen bestimmten Kommunikationszweck abdeckt.

OpenPGP kann für eine Nachricht mehrere Public-Key-Encrypted-Session-Key-Pakete, kurz PKESK, führen. Jedes davon eröffnet einem Empfängerschlüssel einen Weg zu demselben Inhaltssitzungsschlüssel. Abschnitt 8.1 von RFC 9980 gestattet es in der Übergangszeit ausdrücklich, an PQ(/T)- und traditionelle Schlüssel zu verschlüsseln, damit ältere Gegenstellen nicht ausfallen. Das ist eine Kompatibilitätsentscheidung. Sie entfernt den klassischen Entschlüsselungsweg nicht.

Abschnitt 3.1 setzt deshalb die saubere Grenze: Sind nicht alle in den Empfängerpaketen verwendeten Schlüssel PQ(/T), ist die Vertraulichkeit dieser Nachricht nicht post-quantum-sicher.

Das verlangt kein blindes Sperren jedes klassischen Gegenübers. Eine Gegenstelle kann noch migrieren, eine dokumentierte Wiederherstellungsrolle haben oder für eine eng definierte Nachrichtenklasse eine Kontinuitätsausnahme benötigen. Entscheidend ist, dass diese Ausnahme die Eigenschaft genau dieser Nachricht verändert. Sie darf nicht als unbemerkte Voreinstellung in einen Verteiler rutschen. Für sie braucht es Nachrichtenklasse, Empfängerpfad, Grund, verantwortliche Person, Ablaufdatum und Ersatzplan.

Zusammengesetzt und parallel sind nicht dieselbe Konstruktion

Der technische Unterschied ist mehr als Wortwahl. Bei der zusammengesetzten Verschlüsselung aus RFC 9980 gehören ML-KEM und ein ECDH-KEM zu einem einzigen PQ/T-Empfängerschlüssel. Die beiden Kapselungen liefern zusammen mit ECDH-Chiffretext, öffentlichem Empfängerschlüssel und Protokollbindung Material für den Kombinator, der den Schlüssel zum Einhüllen des Sitzungsschlüssels ableitet. Für diesen einen Pfad sind beide Komponenten Teil der spezifizierten Konstruktion.

Ein traditionelles PKESK neben einem PQ/T-PKESK ist dagegen kein zweites Bauteil desselben zusammengesetzten Schlüssels. Es ist ein weiterer, unabhängiger Weg zum gleichen Sitzungsschlüssel. Eine Prüfung, die nur nach dem Wort „hybrid“ oder nach neuen Algorithmus-IDs sucht, kann deshalb eine wahre, aber unzureichende Aussage liefern. Die belastbare Frage lautet: Welche Empfängerschlüssel können dieses Kuvert tatsächlich öffnen? Diese Frage beantwortet die Paketform, nicht ein Inventar der eingekauften Fähigkeiten.

Signaturkompatibilität entscheidet etwas anderes

Für Signaturen beschreibt RFC 9980 einen anderen Übergang. Ein Absender kann mit einem PQ(/T)- und einem traditionellen Schlüssel signieren, damit ein älterer Prüfer den traditionellen Nachweis noch verwenden kann; eine reine PQ/T-Signatur ist nicht rückwärtskompatibel. Ein moderner Prüfer darf beide akzeptieren. Kennt er einen PQ/T-Signaturschlüssel des Peers und ist ein kryptographisch relevanter Quantencomputer für seinen Kontext maßgeblich, kann er die traditionelle Signatur dieses Peers lieber ignorieren.

Das ist keine allgemeine Identitäts- oder Vollmachtsregel. Eine gültige Signatur beweist weder die Wahrheit des Inhalts noch den geschäftlichen Auftrag des Absenders noch das Einverständnis des Empfängers. Sie zeigt vielmehr, dass die Empfängerauswahl für Verschlüsselung und die Vertrauensentscheidung bei der Signatur zwei verschiedene Kontrollflächen haben. Ein einzelnes Kennzeichen „PQC aktiviert“ erklärt keine von beiden.

Nachweisbar, ohne Korrespondenz zu sammeln

Ein angemessenes Prüfprotokoll muss keine Nachrichtentexte kopieren. Es kann Nachrichtenklasse, gewählte Schlüssel, Schlüssel- und Paketversionen, Algorithmen, ausgegebene PKESKs, geeignete Fähigkeitsnachweise und die Freigabe eines klassischen Pfads festhalten. PQ(/T)-asymmetrische Algorithmen verwenden grundsätzlich Schlüssel und Zertifikate ab v6; ML-KEM-768+X25519 darf als Ausnahme in bestimmten verschlüsselungsfähigen v4-Unterschlüsseln stehen. Die IANA-Registrierung der IDs 30 bis 36 macht Paketwerte lesbar. Sie belegt keine Einführung, keinen Produktbetrieb und keine Organisationsrichtlinie.

Ein solches Minimalprotokoll trennt die kryptographische Form einer Nachricht von ihrem Inhalt. Es erlaubt, eine Aussage über die Vertraulichkeit und die Ausnahmeentscheidung nachzuvollziehen, ohne die Migration in ein zweites Archiv privater Kommunikation zu verwandeln.

Quellen