Die Frage kommt jedes Mal auf, wenn Quantencomputing in die Schlagzeilen gerät: Schützt mich mein VPN noch? Bei WireGuard erfordert die ehrliche Antwort, das zu trennen, was das Protokoll heute tut, von dem, was ein Normungsgremium veröffentlicht hat, denn das ist nicht dasselbe.
Der Teil, der wirklich verwundbar ist
Der Handshake von WireGuard baut auf Curve25519 auf. Schlüsselaustausch über elliptische Kurven ist genau die Familie von Kryptografie, die ein großer Quantencomputer brechen würde, und genau deshalb wird die Frage überhaupt gestellt.
Das ist kein Mangel von WireGuard. Es ist der Zustand nahezu des gesamten eingesetzten Schlüsselaustauschs, und es ist der Grund, weshalb das NIST ein mehrjähriges Verfahren zur Normung von Nachfolgern durchgeführt hat.
Was das NIST tatsächlich normiert hat
Am 13. August 2024 veröffentlichte das NIST FIPS 203, das einen Schlüsselkapselungsmechanismus namens ML-KEM spezifiziert.
Ein KEM erfüllt eine ganz bestimmte Aufgabe: Es erlaubt zwei Parteien, über einen öffentlichen Kanal einen gemeinsamen geheimen Schlüssel zu etablieren, der anschließend für gewöhnliche symmetrische Verschlüsselung und Authentifizierung genutzt werden kann. Seine Sicherheit stützt sich auf das Module-Learning-with-Errors-Problem, und in der sorgfältigen Formulierung des Standards wird angenommen, dass es sicher ist, selbst gegenüber Angreifern, die einen Quantencomputer besitzen.
Der Standard definiert drei Parametersätze, ML-KEM-512, ML-KEM-768 und ML-KEM-1024, in der Reihenfolge zunehmender Sicherheitsstärke und abnehmender Leistung. Beachten Sie die Formulierung durchgehend: es wird angenommen, dass es sicher ist. So schreiben Kryptografen, und es lohnt sich, das wörtlich zu lesen und nicht als marketinghafte Absicherung.

Was WireGuard stattdessen bietet
WireGuard implementiert ML-KEM nicht. Was seine Protokollseite beschreibt, ist ein optionaler Pre-Shared Key, zu verwenden, falls eine zusätzliche Schicht symmetrischer Kryptografie erforderlich ist (für, sagen wir, Post-Quanten-Resistenz).
Hier sind drei Details wichtig.
Er wird beigemischt, nicht ersetzt. Der Pre-Shared Key wird während der Schlüsselableitung mit der Public-Key-Kryptografie kombiniert. Ein Angreifer muss deshalb sowohl Curve25519 brechen als auch das geteilte Geheimnis besitzen. Die elliptische Kurve wird nicht entfernt, sie wird abgesichert.
Er ist standardmäßig aus. Wenn der Pre-Shared-Key-Modus nicht genutzt wird, wird der Wert als eine 32 Byte lange Zeichenfolge aus lauter Nullen behandelt. Es geschieht nichts, solange Sie ihn nicht konfigurieren.
Die Dokumentation selbst relativiert. Die Wendung lautet für, sagen wir, Post-Quanten-Resistenz. Dieses 'sagen wir' leistet echte Arbeit: Die Seite bietet den Anwendungsfall als Beispiel an und nicht als Garantie und stellt keine formale Sicherheitsbehauptung gegenüber Quantenangreifern auf. Ein Protokoll, das Post-Quanten-Sicherheit bewerben wollte, würde es nicht so formulieren.
Die Unterscheidung, die alles entscheidet
Beide Ansätze enden mit einem gemeinsamen Geheimnis, aber sie lösen entgegengesetzte Hälften des Problems.
ML-KEM etabliert ein Geheimnis zwischen Parteien, die sich nie begegnet sind, über einen Kanal, den jeder beobachten kann. Das ist das schwierige Problem, und es ist das, was ein Quantencomputer bedroht.
Der Pre-Shared Key von WireGuard setzt voraus, dass das Geheimnis bereits existiert. Sie müssen 32 Byte auf einem anderen Weg sicher zu beiden Peers bringen und sie danach sicher aufbewahren.
Der Pre-Shared Key ist also eine echte Abmilderung, und er ist nicht dasselbe wie eine post-quanten-sichere Schlüsseletablierung. Wenn Sie Geheimnisse außerhalb des Kanals verteilen können, funktioniert er. Wenn nicht, hilft er nicht, und noch so konsequentes Aktivieren ändert daran nichts.
Was konkret zu tun ist
Aktivieren Sie ihn, wenn Sie beide Enden kontrollieren. Standort-zu-Standort-Tunnel, eigene Server, eine Handvoll Geräte, die Sie administrieren: Das Problem der Schlüsselverteilung ist klein und die Abmilderung ist real. Sie adressiert die Sorge vor jetzt sammeln, später entschlüsseln, bei der heute mitgeschnittener Datenverkehr gespeichert wird, bis es einen Quantencomputer gibt.
Wägen Sie die Betriebskosten ehrlich ab. Jedes Peer-Paar braucht seinen eigenen Schlüssel, sicher verteilt, rotiert und geschützt. Ein abgeflossener Pre-Shared Key ist schlimmer als gar keiner, weil er die Schicht entfernt, die Sie zu haben glaubten, während Sie weiterhin glauben, sie sei da.
Erwarten Sie nicht, dass Ihr kommerzielles VPN ihn anbietet. Das Pre-Shared-Key-Modell passt zu einer Infrastruktur, die Ihnen gehört, nicht zu einem Anbieter, der Tausende von Kunden bedient. Wenn ein Anbieter Post-Quanten-Schutz behauptet, lautet die nützliche Frage: welcher Mechanismus, und handelt es sich um ML-KEM oder um etwas, das er selbst benannt hat.
Die ehrliche Zusammenfassung
WireGuard ist standardmäßig nicht post-quanten-sicher, und sein Handshake beruht auf Curve25519, das durch Quantencomputing unmittelbar bedroht ist.
Seine Antwort ist ein optionaler Pre-Shared Key, der bestehenden Kryptografie beigemischt, ausgeschaltet, sofern nicht konfiguriert, und von der eigenen Dokumentation mit einem bewussten sagen wir statt mit einem Versprechen beschrieben. ML-KEM des NIST, am 13. August 2024 in FIPS 203 normiert mit drei Parametersätzen, löst das schwierigere Problem, überhaupt erst ein Geheimnis zu etablieren.
Nutzen Sie den Pre-Shared Key dort, wo Sie Schlüssel sicher verteilen können. Verwechseln Sie ihn nicht mit dem Standard und seien Sie skeptisch gegenüber jedem, der beides verwischt.
Die Beschreibung von ML-KEM, das Veröffentlichungsdatum von FIPS 203 am 13. August 2024, die drei Parametersätze, die Module-Learning-with-Errors-Grundlage und die Formulierung, dass es als sicher gilt gegenüber Angreifern, die einen Quantencomputer besitzen, stammen von der vom NIST veröffentlichten Seite zu FIPS 203. Der optionale Pre-Shared Key, sein angegebener Zweck, seine Beimischung zur Public-Key-Kryptografie und der Standardwert aus 32 Null-Bytes stammen aus der Protokolldokumentation von WireGuard. Beides wurde zum Zeitpunkt der Erstellung geprüft. Kommerzielle Links tragen das Attribut rel="sponsored nofollow"; es kann eine Affiliate-Provision anfallen, ohne Mehrkosten für Sie.
Sichere deine Verbindung mit NordVPN
Threat Protection blockiert Tracker & Malware · Kill Switch · 30 Tage Geld-zurück


