Hybrid-Kryptographie kombiniert ein klassisches Verfahren (RSA, ECC/X25519) mit einem Post-Quanten-Verfahren (z. B. ML-KEM/Kyber) in einem einzigen Protokoll. Ziel: Die Sicherheit bleibt erhalten, solange mindestens einer der beiden Teile ungebrochen ist.
Warum hybrid?
Im Übergang zur Post-Quanten-Kryptografie ist nicht garantiert, dass ein neues Verfahren wirklich sicher ist – es könnte versteckte Schwächen haben oder später gebrochen werden. Hybrid-Schemata senken dieses Risiko: Selbst wenn der Quantencomputer die klassische Komponente bricht oder das PQC-Verfahren sich als unsicher erweist, schützt der jeweils andere Teil weiterhin. Sie sind zugleich die praktische Antwort auf Harvest-Now-Decrypt-Later.
Bekannte Beispiele
- TLS 1.3 / X25519Kyber768: Die ersten weit verbreiteten hybriden Schlüsselaustausche konkatenieren die Key Shares von X25519 (klassisch) und ML-KEM-768 (post-quanten); Chrome und Cloudflare setzen das seit 2023 ein. Der IETF-Entwurf draft-ietf-tls-hybrid-design und das BSI (TR-02102-2) unterstützen diesen Weg.
- OpenSSH 9.0+: sntrup761x25519 kombiniert NTRU Prime mit X25519.
- Verschlüsselungs-Hybride wie X25519MLKEM768 in TLS, Signal und anderen Diensten folgen demselben Muster.
Abwägung
Hybride kosten: größere Handshake-Nachrichten, mehr Rechenzeit und mehr Schlüsselmaterial. Dafür gewinnen sie Robustheit gegen unbekannte PQC-Schwächen. Fachleute empfehlen, Hybride als Brücke zu nutzen, bis die neuen Standards (FIPS 203/204/205) flächendeckend etabliert sind – mit Quantencomputer-Fortschritten wächst die Dringlichkeit kontinuierlich.
Verwandte Grundlagen: ML-KEM, NTRU, Classic McEliece, Quantenkryptographie, Harvest-Now-Decrypt-Later.