Zum Hauptinhalt springen
ClassicalRSA-2048 / 4096EC-P256 / P384widely compatible todayPost-quantumML-DSA-44 / 65 / 87SLH-DSA-128f / 128squantum-resistant (FIPS 204/205)HybridTRANSITIONML-DSA-65 + ECDSA-P256quantum-resistant + classical
Sign with classical, post-quantum, or a hybrid composite — the hybrid stays interoperable with classical relying parties while adding quantum resistance.
Gilt für:
DuoKey Cockpit v2ML-DSA · SLH-DSA · HybridVault-signierte PQC-CAs

Warum Post-Quanten​

Ein künftiger Quantencomputer könnte RSA- und ECC-Signaturen brechen. Um dem zuvorzukommen, kann DuoKey Zertifikate ausstellen, die mit NIST-standardisierten Post-Quanten-Signaturalgorithmen signiert sind, sowie mit einem hybriden Komposit, das eine Post-Quanten- und eine klassische Signatur kombiniert, sodass ein Zertifikat auch dann vertrauenswürdig bleibt, wenn eines der beiden Verfahren später geschwächt wird.

Unterstützte Algorithmen​

AlgorithmusStandardTyp
ML-DSA-44FIPS 204Gitterbasierte Signatur (Dilithium)
ML-DSA-65FIPS 204Gitterbasierte Signatur (Dilithium)
ML-DSA-87FIPS 204Gitterbasierte Signatur (Dilithium)
SLH-DSA-128FFIPS 205Hash-basierte Signatur (SPHINCS+), schnelle Variante
SLH-DSA-128SFIPS 205Hash-basierte Signatur (SPHINCS+), kleine Variante
ML-DSA-65 + ECDSA-P256KompositHybrid: Post-Quanten plus klassisch in einem Zertifikat
Auch neben klassischen Algorithmen

Diese werden zusätzlich zu den klassischen Algorithmen (RSA-2048/4096, EC-P256/P384) angeboten. Es gibt keine Option für RSA-3072, EC-P521 oder 8192-Bit.

Vault-signierte PQC-Zertifizierungsstellen​

Post-Quanten- und Hybrid-Zertifizierungsstellen sind Vault-signiert — ihre Signierschlüssel befinden sich im Vault/HSM, anstatt lokal generiert zu werden. Klassische CAs können weiterhin lokal signieren.

Die Kette PQC-bewusst aufbauen

Wenn Sie eine Intermediate-CA unter einer PQC- oder Hybrid-Eltern-CA erstellen, erzwingt die Plattform die Algorithmus-Kompatibilität mit der übergeordneten CA, damit die gesamte Kette verifizierbar bleibt. Planen Sie Ihre Hierarchie mit Blick auf die Signaturfamilie (siehe CA-Verwaltung).

Ausstellen eines Post-Quanten-Zertifikats​

1

Vault-gestützte CA verwenden

Stellen Sie sicher, dass die ausstellende CA Vault-gestützt ist und einen PQC- oder Hybrid-Algorithmus verwendet.

2

PQC-/Hybrid-Algorithmus auswählen

Wählen Sie beim Beantragen des Zertifikats ML-DSA, SLH-DSA oder das Hybrid-Komposit.

3

Ausstellen und bereitstellen

Stellen Sie wie gewohnt aus; der Endzertifikatsschlüssel befindet sich im Vault. Stellen Sie auf Zielen bereit, die die gewählten Algorithmen unterstützen.

Ökosystem-Unterstützung reift noch

Noch nicht jeder Browser, Server oder jedes Gerät versteht ML-DSA / SLH-DSA. Verwenden Sie PQC dort, wo Sie beide Enden kontrollieren, und das hybride Komposit dort, wo Sie mit klassischen vertrauenden Parteien interoperabel bleiben müssen, während Sie gleichzeitig Quantenresistenz gewinnen.

Verwandt: Quantum-Readiness-Tooling​

DuoKey umfasst zudem eine angrenzende Post-Quantum-Readiness-Funktion — kryptografische Discovery-Scans, eine CBOM (Cryptographic Bill of Materials), Migrationsplanung und einen Quantum-Risk-Score —, um Ihnen zu helfen, den Migrationsbedarf zu ermitteln und zu priorisieren. Für diesen Workflow siehe das DuoKey-Post-Quantum-Readiness-Tooling.