Triple-Hybrid
3 KEX
X25519 + X448 + ML-KEM-1024. Selbst wenn zwei brechen, bleibt der Schlüssel sicher.
Notwendige Cookies brauchen wir für Login, 2FA und CSRF-Schutz. Statistik & Marketing sind optional und nur mit deiner Zustimmung aktiv.
HMAC-signiert via NHS v6
Datenschutz · Impressum · Jederzeit unten links neu öffnen
Drei unabhängige Schlüsselaustausch-Verfahren parallel, post-quantum-fähig, ausschließlich peer-reviewte Primitive aus internationalen akademischen Quellen. BSI TR-02102 konform.
Triple-Hybrid
3 KEX
X25519 + X448 + ML-KEM-1024. Selbst wenn zwei brechen, bleibt der Schlüssel sicher.
Symmetrische Stärke
256 Bit
ChaCha20-Poly1305. Post-quantum-relevante Stärke (Grover halbiert effektiv → 128 Bit Rest).
PQ-Niveau
Level 5
ML-KEM-1024 + ML-DSA-87 — höchstes NIST-PQC-Sicherheitsniveau.
Jede Suite fügt eine konkrete Sicherheits-Eigenschaft hinzu. Wahl nach Bedrohungsmodell und Performance-Budget — Suite-Wechsel pro Channel.
| Version | Codename | Zusammenfassung | EC | PQ | Use-Case |
|---|---|---|---|---|---|
| v1 | Standard | Single-Suite Baseline — X25519 + ChaCha20-Poly1305 + Ed25519 | 1 | — | Einfacher Privat-Use, Tests |
| v2 | Hardened | v1 + Padmé-Padding + strikte Memory-Hygiene | 1 | — | Privat mit Traffic-Analysis-Bedarf |
| v3 | DualCurve | Dual-Hybrid X25519+X448 + Ed25519+Ed448 (klassisch) | 2 | — | Mittelstand IP-Schutz, klassische Bedrohung |
| v4 | Quantum-Ready | v3 + ML-KEM-1024 (PQ-Confidentiality) | 2 | 1 | Pharma, Forschung, M&A — lange Datenlebensdauer |
| v5 | Sovereign | v4 + ML-DSA-87 (volles PQ-Hybrid) | 2 | 2 | Banken, Versicherungen, Behörden, KRITIS |
| v6 | Fortress | v5 + Cascade-AEAD + SLH-DSA (3 Sig-Familien) | 2 | 3 | Zentralbanken, KRITIS-Hochsicherheit, Verteidigung |
EC = klassische elliptische Kurven · PQ = post-quantum Komponenten (KEMs + Sigs)
Schicht für Schicht — Primitive, Standards, Begründungen.
| Schicht | Primitive | Standard | Begründung |
|---|---|---|---|
| Klassischer KEX 1 | X25519 (Curve25519) | RFC 7748 | Designed von Daniel J. Bernstein. Kein NIST-Designprozess, weltweit auditiert, in Signal, WireGuard und OpenSSH produktiv. 128-Bit Sicherheitsniveau. |
| Klassischer KEX 2 | X448 (Goldilocks) | RFC 7748 | Designed von Mike Hamburg. Unabhängige zweite Kurve mit 224-Bit Sicherheitsniveau. Bricht eine Kurve, hält die andere — ohne sich auf eine einzige Designschule zu stützen. |
| Post-Quantum KEX | ML-KEM-1024 (CRYSTALS-Kyber-1024) | FIPS 203 / NIST PQC Level 5 | Gitterbasiertes Verfahren, designed von einem internationalen Team (IBM Zürich, ENS Lyon, Radboud NL u. a.). NIST PQC Level 5 — das höchste Sicherheitsniveau gegen Quanten-Angreifer. BSI-empfohlen für Migration. |
| Schlüsselableitung | HKDF-SHA3-512 | RFC 5869 + FIPS 202 | Aus den drei KEX-Geheimnissen wird über Keccak-basiertes HKDF ein gemeinsamer Sitzungsschlüssel abgeleitet. Pro Nachricht zusätzlich frischer Key über BLAKE3-KDF — Forward Secrecy auf Nachrichtenebene. |
| Authenticated Encryption | ChaCha20-Poly1305 | RFC 8439 | Stream-Cipher von Bernstein, MAC von Bernstein. 256-Bit Schlüssel, 128-Bit Authenticator. Konstante-Zeit-Implementierung ohne Cache-Timing-Risiken. Schneller als AES-GCM auf Hardware ohne AES-NI (Embedded, Mobile). |
| Klassische Signaturen | Ed25519 | RFC 8032 | EdDSA über Curve25519. Deterministisch (kein Risiko schlechter Zufallszahlen wie bei ECDSA), schnell, produktiv in OpenSSH, age, Bitcoin BIP-340. BSI TR-02102 zugelassen. |
| Post-Quantum Signaturen | ML-DSA-87 (CRYSTALS-Dilithium-5) | FIPS 204 / NIST PQC Level 5 | Gitterbasierte Signatur, höchste Parameterstufe. Hybrid mit Ed25519 — beide müssen verifizieren, sonst wird abgelehnt. Schutz selbst gegen Quanten-Computer mit Shor-Algorithmus. |
| Hash & Integrität | BLAKE3 + SHA-3-512 | BLAKE3 spec / FIPS 202 | BLAKE3 für KDF und MAC (7× schneller als SHA-256). SHA-3-512 für Audit-Log-Hash-Chain — Keccak-Designteam war europäisch (Belgien, Italien). Komplett unabhängig von SHA-2. |
| Replay-Schutz | Sequenz-Counter + Bloom-Filter | NHS-E2E-v5 | Pro (Sender × Empfänger × Channel) ein streng monoton wachsender 64-Bit-Counter. Zusätzlich Bloom-Filter (FPR < 10⁻⁹) über die letzten 1 Mio Message-IDs. Wiedereinspielen wird hart abgelehnt. |
| Schlüssel-Speicherung | Argon2id (Memory-hard) | PHC Winner / RFC 9106 | API-Keys werden ausschließlich als Argon2id-Hash gespeichert (t=4, m=64MB, p=4). Memory-hard gegen GPU/ASIC-Angriffe. Wir können einen Key technisch nicht zurückrechnen. |
Drei unabhängige Verfahren parallel. Sitzungsgeheimnis über HKDF-SHA3-512 aus allen drei Komponenten — selbst wenn zwei brechen, hält das dritte.
# Sender Empfänger
ss_classic_25 = X25519(eph_25, pub_25)
ss_classic_448 = X448(eph_448, pub_448)
ss_pq = ML-KEM-1024-encap(pub_pq) ──> ct_pq
shared_secret = HKDF-SHA3-512(
ikm = ss_classic_25 ‖ ss_classic_448 ‖ ss_pq,
salt = channel_id ‖ sequence,
info = "NHS-E2E-v5/SS"
)
# Pro-Nachricht-Schlüssel
msg_key = BLAKE3-KDF(shared_secret, ctx="msg/" + sequence)
nonce = sequence ‖ random32()
ct = ChaCha20-Poly1305(msg_key, nonce, plaintext, aad=header)
# Hybrid-Signatur
sig_classic = Ed25519(sk_ed, canonical(header ‖ ct_hash))
sig_pq = ML-DSA-87(sk_dsa, canonical(header ‖ ct_hash))
envelope = { header, ct, sig_classic, sig_pq }Für Banken, KRITIS, Geheimschutz und langlebige Forschungs-IP — Cascade-Symmetrik (ChaCha20 ⨯ AES-256-GCM = 512 Bit kombiniert) und Triple-Signaturen aus drei Mathematik-Familien (EC + Lattice + Hash).
Fortress-Spezifikation ansehenWas wir abwehren — und wie.
| Bedrohung | Schutz |
|---|---|
| Passives Mitlauschen heute | X25519 + X448 — selbst NSA-Niveau-Computing bricht keine 224-Bit-Kurve im Klartext. |
| Quanten-Computer (Shor-Algorithmus) | ML-KEM-1024 + ML-DSA-87 — gitterbasiert, gegen Shor immun. Hybrid-Stack: bricht klassisch, hält PQ. |
| „Harvest now, decrypt later" | Triple-Hybrid: alle drei KEX-Komponenten müssten gleichzeitig brechen. Forward Secrecy → kompromittierte Long-Term-Keys liefern keine Vergangenheit. |
| Header-/Envelope-Manipulation | Ed25519 + ML-DSA-87 Doppel-Signatur über kanonische Envelope-JSON. Beide müssen verifizieren. |
| Replay alter Nachrichten | Sequence-Counter (64-Bit, monoton) + Bloom-Filter über Message-IDs. |
| Gestohlener API-Key | Argon2id-Hash-only. Audit-Log zeigt jede Nutzung mit Hash-Chain. Sofort-Rotation auf Knopfdruck. |
| Kompromittierte Server-Hardware | Optional: HSM-Backed Master-Key (FIPS 140-3 Level 3). BYOK auf Enterprise-Tier — Bank bringt eigenen Master-Key. |
| Insider mit DB-Zugriff | Zero-Knowledge-Architektur: Server speichert nur Ciphertext + signierte Header. Klartext nie auf NHS-Infrastruktur. |
| Cache-Timing / Side-Channel | Konstante-Zeit-Implementierungen über libsodium / RustCrypto. Keine Branch-/Cache-abhängige Logik im Hot-Path. |
Kein Algorithmus im kritischen Pfad stammt aus einem rein US-staatlichen Standardisierungsprozess. Alle Primitive haben akademische, internationale Designteams. Patentfrei.
| Algorithmus | Designer | Herkunft |
|---|---|---|
| X25519 | Daniel J. Bernstein | akademisch (USA, kein Government-Prozess) |
| X448 | Mike Hamburg | akademisch (USA, kein NIST-Prozess) |
| ChaCha20-Poly1305 | Daniel J. Bernstein | akademisch, IRTF/IETF |
| Ed25519 | Bernstein, Duif, Lange, Schwabe, Yang | akademisch, international |
| BLAKE3 | Aumasson, Neves, O'Connor, Wilcox-O'Hearn | akademisch, international |
| SHA-3 / Keccak | Bertoni, Daemen, Peeters, Van Assche | Belgien, Italien |
| ML-KEM (Kyber) | CRYSTALS-Team | IBM Zürich, ENS Lyon, Radboud NL u. a. |
| ML-DSA (Dilithium) | CRYSTALS-Team | dito |
| Argon2id | Biryukov, Dinu, Khovratovich | Universität Luxemburg |
| Standard / Vorschrift | NHS-Erfüllung |
|---|---|
| BSI TR-02102-1 | Alle eingesetzten Primitive sind in der aktuellen Technischen Richtlinie als geeignet ausgewiesen. |
| BSI TR-03116-3 | Hybrid-Migration zu PQ-Krypto entspricht der BSI-Empfehlung für Hochsicherheits-Anwendungen. |
| eIDAS / VDG | Signatur-Layer mit Ed25519 + ML-DSA ist kompatibel mit qualifizierten elektronischen Signaturen. |
| ISO/IEC 27001 | Audit-Log mit Hash-Chain liefert nachweisbare Integrität für Section A.12.4. |
| GDPR / DSGVO Art. 32 | „Stand der Technik" gemäß Triple-Hybrid + PQ. Datenminimierung: Server hält nur Ciphertext. |
| PCI-DSS v4.0 | Strong Cryptography per Anforderung 3.5 — 256-Bit symmetrisch, 224-Bit asymmetrisch erfüllt. |
| KRITIS / NIS-2 | Erfüllt „Stand der Technik" für kritische Infrastruktur. Tamper-evident Audit für Meldepflicht. |
Hinweis: Aktuell besteht keine erteilte Zertifizierung. Selbst-Konformitätserklärung BSI TR-02102 mit Phase 2. Externe Zertifizierungen (ISO 27001, BSI C5, Common Criteria) ab Phase 4/5. Status-Übersicht
Sicherheitsschwachstellen ausschließlich an security@usc-software-ug.de. Antwort innerhalb 48 h, koordinierte Veröffentlichung möglich. PGP-Schlüssel werden auf Anfrage per E-Mail bereitgestellt.