Zusammenfassung

  • RFC 9858 registriert zusätzliche SHA-256- und SHAKE256-Kombinationen für HSS/LMS; die Kennungen erklären die Verifikation, nicht die Historie des privaten Zustands.
  • Eine gültige Signatur schließt nicht aus, dass ein wiederhergestelltes System oder ein paralleler Prozess denselben Blattindex erneut verwendet.
  • Entscheidend sind dauerhafte Zustandsfortschreibung vor der Ausgabe, eindeutige Eigentümerschaft, kopierfreie Wiederherstellung, Kapazitätsmessung und ein vorbereiteter Nachfolgeschlüssel.

Ein gültiges Ergebnis ist kein Zustandsprotokoll

RFC 9858 wurde im Oktober 2025 von der Crypto Forum Research Group der IRTF veröffentlicht. Das Dokument ergänzt HSS/LMS-Parametersätze mit SHA-256 und 192-Bit-Ausgabe sowie SHAKE256 mit 192 oder 256 Bit. Die dazugehörigen LM-OTS- und LMS-Typnummern stehen in den IANA-Registern. Implementierungen können so Hashfunktion, Ausgabelänge, Baumhöhe und Winternitz-Parameter eindeutig bestimmen.

Damit ist die kryptografische Grammatik geklärt. Die Verwahrungsgeschichte ist es nicht.

LMS verbraucht für jede Signatur ein Blatt eines endlichen Merkle-Baums. Seine Nummer q ist Teil der Signatur. Das Geheimnis hinter dem Blatt darf nur einmal verwendet werden; der private Schlüssel enthält deshalb einen fortschreitenden Zustand. RFC 8554 warnt, dass eine Wiederverwendung dieses Zustands die Sicherheitsgarantien zerstören kann.

Der Prüfer sieht Nachricht, Signatur, öffentlichen Schlüssel und Authentifizierungspfad. Er kann die Wurzel berechnen und die vorliegende Signatur bestätigen. Unsichtbar bleiben eine zweite Instanz mit demselben q, eine fehlgeschlagene Persistierung nach der Ausgabe oder ein altes Backup, das später wieder aktiv wird. VALID beschreibt das einzelne Artefakt, nicht die Einmaligkeit über alle Systeme.

Es braucht daher zwei Beweisebenen. Die Parameterebene nennt Hashfamilie, Länge, Baumhöhe und Recheneinstellung. Die Verwahrungsebene dokumentiert Eigentümer, Reservierung, dauerhafte Speicherung, Ausgabe, Kopien und Wiederanlauf. RFC 9858 erweitert die erste Ebene, bescheinigt aber nicht die zweite.

Die 192-Bit-Sätze sind eine echte Abwägung: kleinere Schlüssel- und Signaturdaten als bei 256-Bit-Ausgaben, dafür eine geringere Sicherheitsmarge. SHAKE256 kann auf bestimmten Plattformen günstiger sein. Doch die Beschaffungsaussage „unterstützt RFC 9858“ verrät weder den gewählten Satz noch die geplante Nutzungsdauer oder das Verhalten des Zählers bei Stromausfall und Konkurrenz.

NIST SP 800-208 beschreibt die notwendige Reihenfolge. Bei konformer Schlüsselerzeugung in Hardwaremodulen ist privates Material nicht exportierbar. Der Blattindex muss erhöht und nichtflüchtig gespeichert werden, bevor die Signatur das Modul verlässt oder eine neue Anfrage angenommen wird. Eine nur im Cache bestätigte Dateischreibung kann beim Stromausfall verschwinden. Ausgabe vor Persistierung ermöglicht den Rücksprung auf ein bereits genutztes Blatt.

Wiederherstellung darf folglich nicht das Zurückspielen eines alten aktiven Zustands bedeuten. Möglich sind unabhängige Bäume unter einer HSS-Hierarchie, disjunkte Bereiche oder ein separat erzeugter Nachfolgeschlüssel. Zwei signierfähige Kopien verwandeln Redundanz in Konkurrenz um ein Einmal-Geheimnis.

Auch die Baumhöhe ist eine Obergrenze. Fehlversuche und vorsichtige Reservierungen können Blätter verbrauchen, ohne sichtbare Signaturen zu erzeugen. Betreiber brauchen den dauerhaften, reservierten und ausgegebenen Höchststand, die Restkapazität und einen früh verteilten Nachfolge-Public-Key. Sind zwei Signaturen aus demselben Blatt entwichen, macht spätere Buchführung das nicht rückgängig.

Quellen