Hybrid-Kryptographie kombiniert ein klassisches Verfahren (RSA, ECC/X25519) mit einem Post-Quanten-Verfahren (z. B. ML-KEM/Kyber) in einem einzigen Protokoll. Ziel: Die Sicherheit bleibt erhalten, solange mindestens einer der beiden Teile ungebrochen ist.

Warum hybrid?

Im Übergang zur Post-Quanten-Kryptografie ist nicht garantiert, dass ein neues Verfahren wirklich sicher ist – es könnte versteckte Schwächen haben oder später gebrochen werden. Hybrid-Schemata senken dieses Risiko: Selbst wenn der Quantencomputer die klassische Komponente bricht oder das PQC-Verfahren sich als unsicher erweist, schützt der jeweils andere Teil weiterhin. Sie sind zugleich die praktische Antwort auf Harvest-Now-Decrypt-Later.

Bekannte Beispiele

  • TLS 1.3 / X25519Kyber768: Die ersten weit verbreiteten hybriden Schlüsselaustausche konkatenieren die Key Shares von X25519 (klassisch) und ML-KEM-768 (post-quanten); Chrome und Cloudflare setzen das seit 2023 ein. Der IETF-Entwurf draft-ietf-tls-hybrid-design und das BSI (TR-02102-2) unterstützen diesen Weg.
  • OpenSSH 9.0+: sntrup761x25519 kombiniert NTRU Prime mit X25519.
  • Verschlüsselungs-Hybride wie X25519MLKEM768 in TLS, Signal und anderen Diensten folgen demselben Muster.

Abwägung

Hybride kosten: größere Handshake-Nachrichten, mehr Rechenzeit und mehr Schlüsselmaterial. Dafür gewinnen sie Robustheit gegen unbekannte PQC-Schwächen. Fachleute empfehlen, Hybride als Brücke zu nutzen, bis die neuen Standards (FIPS 203/204/205) flächendeckend etabliert sind – mit Quantencomputer-Fortschritten wächst die Dringlichkeit kontinuierlich.

Verwandte Grundlagen: ML-KEM, NTRU, Classic McEliece, Quantenkryptographie, Harvest-Now-Decrypt-Later.