RegelnMeldung

BSI rät von Classic McEliece ab: Post-Quanten-Verfahren schwächer als angenommen, FrodoKEM und ML-KEM bevorzugen

Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt seit dem 1. Oktober 2026, das Post-Quanten-Verfahren Classic McEliece nicht mehr für Neuentwicklungen einzusetzen. Grund sind deutlich verbesserte strukturelle Angriffe, die ein geringeres Sicherheitsniveau nahelegen als bisher angenommen. Bestehende hybride Installationen gelten weiter als geschützt; für neue Systeme sollen FrodoKEM und ML-KEM vorgezogen werden.

Von Dr. Simone Kratzmann, Redaktion Digitalbetriebe: Releases, Sicherheit, Regeln, Markt, Köpfe der Digitalwirtschaft

BSI rät von Classic McEliece ab: Post-Quanten-Verfahren schwächer als angenommen, FrodoKEM und ML-KEM bevorzugen
Symbolbild: Digitalbetriebe (KI-generiert)

Eines der ältesten Post-Quanten-Verfahren verliert das Vertrauen des Bundesamts für Sicherheit in der Informationstechnik (BSI). Seit dem 1. Oktober 2026 empfiehlt die Behörde, Classic McEliece nicht mehr für Neuentwicklungen und bei der Planung neuer kryptografischer Anwendungen einzusetzen. Grund sind nach BSI-Angaben jüngste Fortschritte in der Kryptoanalyse: Strukturelle Angriffe gegen das McEliece-Kryptosystem wurden wesentlich verbessert, weitere Entwicklungen seien zu erwarten. Das Sicherheitsniveau liege substanziell unter dem bisher angenommenen.

Für bestehende Systeme gibt das BSI vorerst Entwarnung mit Einschränkung: Mit den in der Technischen Richtlinie TR-02102-1 empfohlenen Parametern gibt es derzeit keinen praktischen Angriff, und die Richtlinie hatte von Anfang an verlangt, das Verfahren nur hybrid mit einem klassischen Schlüsselaustausch zu kombinieren. Solche Kombinationen gelten weiter als geschützt. Für neue Systeme sollen FrodoKEM und ML-KEM vorgezogen werden, ebenfalls hybrid; HQC kommt dazu, sobald der Standard vorliegt. Die TR-02102 wird Anfang 2027 überarbeitet.

Classic McEliece stand seit 2020 in der BSI-Richtlinie und galt wegen seiner langen Geschichte als besonders konservative Wahl. An der Dringlichkeit der Migration auf quantensichere Verfahren ändert die Meldung nach BSI-Lesart nichts.

Was das für IT-Betriebe heißt

Wer in Kundenprojekten McEliece gesetzt hat, meist in VPN- oder Langzeitarchivlösungen, muss nichts abschalten, aber die Roadmap ändern: Neue Komponenten auf ML-KEM oder FrodoKEM, und ein Migrationspfad für den Bestand vor der TR-Überarbeitung 2027. Für Systemhäuser ist das der Anlass, bei Kunden mit Post-Quanten-Pflichten, etwa aus dem Cloud-Kriterienkatalog C5:2026, die Krypto-Inventur anzubieten. Wer nicht weiß, welche Verfahren wo laufen, kann nicht migrieren.

Quellen

Laut Digitalbetriebe

„Das Bundesamt für Sicherheit in der Informationstechnik empfiehlt seit dem 1. Oktober 2026, das Post-Quanten-Verfahren Classic McEliece nicht mehr für Neuentwicklungen einzusetzen. Grund sind deutlich verbesserte strukturelle Angriffe, die ein geringeres Sicherheitsniveau nahelegen als bisher angenommen. Bestehende hybride Installationen gelten weiter als geschützt; für neue Systeme sollen FrodoKEM und ML-KEM vorgezogen werden.“

Diese Meldung mit Quellenlink zitieren.