Passkeys gelten heute als Goldstandard gegen Phishing, basieren aber auf Kryptographie, die Quantencomputer künftig knacken könnten. Sicherheitsschlüssel-Hersteller experimentieren deshalb bereits mit quantenresistenten Signaturen. Bis diese Technologie im Alltag ankommt, ist allerdings noch einiges an Standardisierungsarbeit nötig.
Ein physischer Sicherheitsschlüssel schützt heute zuverlässig vor Phishing. Ob er auch Quantencomputern standhält, hängt von der nächsten Hardware-Generation ab.
(Bild: Gemini / KI-generiert)
Obwohl Quantencomputer sich derzeit noch in einem frühen Entwicklungsstadium befinden, zeichnet sich ihr technologisches Potenzial schon deutlich ab: Die Kryptographie, auf der unsere digitale Identität beruht, hat ein Verfallsdatum. Gerade vor dem Hintergrund, dass Algorithmen bald komplexe mathematische Probleme in Sekunden lösen könnten und Cyberkriminelle bereits fleißig verschlüsselte Datenströme sammeln (Harvest-now-Decrypt-later), sind asymmetrische Verschlüsselungsstandards wie RSA und ECC bedroht. Sensible Daten sind damit heute schon praktisch schutzlos. Um die Authentifizierung und Datenintegrität auch künftig abzusichern, ist der Übergang zur Post-Quanten-Kryptographie (PQC) keine ferne Vision mehr, sondern eine unmittelbare strategische Notwendigkeit.
Wirft man einen Blick auf die Entwicklung der Authentifizierung wird deutlich, dass Sicherheit nicht als statischer Zustand betrachtet werden darf – es handelt sich dabei vielmehr um einen evolutionären Prozess. Die traditionelle Authentifizierung, gestützt auf Passwörter und herkömmliche Multi-Faktor-Authentifizierung (MFA), weist kritische Schwachstellen auf, insbesondere wenn Phishing und menschliches Fehlverhalten ins Spiel kommen. Einen bedeutenden technologischen Durchbruch markieren Passkeys: Sie eliminieren viele dieser typischen Risiken, da sie das Passwort-Management vereinfachen und auf robuster asymmetrischer Kryptographie basieren.
Doch während Passkeys (noch) als Goldstandard für Nutzerfreundlichkeit und Phishing-Resistenz gelten, sind die aktuell verwendeten klassischen Public-Key-Algorithmen nicht gänzlich resistent gegen Angriffe durch Quantencomputer. Vor dem Hintergrund, dass Experten bereits für dieses Jahr eine massive Skalierung quantensicherer Infrastrukturen prognostizieren, darf die Post-Quanten-Kryptographie nicht isoliert betrachtet werden. Sie ist der nächste notwendige Schritt in der Evolution der digitalen Identität, um die bis dato erreichte Sicherheit der Passkeys auch im Zeitalter der Quantenrechner aufrechtzuerhalten.
Die PQC-Integration markiert daher den entscheidenden Wendepunkt, um Identitätsdaten langfristig vor der existenziellen Bedrohung durch Quantencomputer zu schützen. Unter PQC versteht man mathematisch hochkomplexe Algorithmen wie die vom NIST standardisierten Verfahren, die so konzipiert sind, dass sie sowohl klassischen als auch quantenbasierten Rechenoperationen standhalten. Diese technologische Aufrüstung ist von kritischer Relevanz, da das „Harvest now, decrypt later“-Szenario dazu führt, dass Angreifer sensible Identitätsdaten schon jetzt massenhaft speichern, um sie in Zukunft mit leistungsfähigeren Rechnern zu entschlüsseln. Im Kontext der modernen Authentifizierung entfaltet PQC seine Schutzwirkung dabei in zwei zentralen Dimensionen, die für die Sicherheit digitaler Ökosysteme unerlässlich sind: Einerseits sichern quantenresistente digitale Signaturen die langfristige Verifizierbarkeit von Identitäten und Verifiable Credentials ab, während andererseits neue Verfahren für den Schlüsselaustausch die Vertraulichkeit von Kommunikationskanälen wie TLS garantieren. Ohne entsprechende Anpassungen könnten derzeit als sicher geltende verschlüsselte Verbindungen in wenigen Jahren nachträglich offengelegt werden. Daher ist eine umfassende Modernisierung der Infrastruktur – von Hardware-Sicherheitsmodulen bis hin zu Endgeräten – inzwischen unerlässlich.
Technologische Implementierung und Hardware-Integration
Die praktische Umsetzung dieser neuen Sicherheitsstandards zeigt sich in konkreten Proof-of-Concept-Studien, wie etwa den PQC-Prototypen auf Hardware-Token. Yubico konnte hier demonstrieren, dass post-quantenresistente Signaturen direkt auf physischen Sicherheitsschlüsseln möglich sind, ohne die gewohnte Nutzererfahrung zu beeinträchtigen; die komplexe kryptographische Absicherung erfolgt im Hintergrund, während der Anwender den Prozess wie gewohnt durch eine einfache Berührung auslöst. Aus diesen Demonstrationen lassen sich bereits erste wesentliche Erkenntnisse für die künftige Infrastruktur ableiten. So müssen begleitende Standards in Bereichen wie dem PIN-Protokoll, der Attestation und der allgemeinen User Experience (UX) noch weiter reifen, um eine nahtlose Integration zu gewährleisten. Eine zentrale Herausforderung stellt zudem der Speicherplatz dar: Da heutige Sicherheitsschlüssel nicht selten zu geringe Kapazitäten für die umfangreicheren PQC-Algorithmen aufweisen, wird die Einführung neuer, leistungsfähigerer Hardware unausweichlich sein. Ziel dieser Entwicklung ist eine tiefgreifende Integration in den gesamten Identity-Stack, wodurch Passkeys über den bloßen Login-Vorgang hinaus zu umfassenden digitalen Identitäten und Signaturen innerhalb komplexer Workflows erweitert werden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Standardisierung und branchenübergreifende Kooperation
Die Zukunftsfähigkeit der digitalen Sicherheit hängt maßgeblich davon ab, dass Post-Quanten-Kryptographie nicht nur als isolierte Sammlung von Algorithmen existiert, sondern tief in der globalen Protokoll-Infrastruktur verankert wird. Eine erfolgreiche Implementierung erfordert die Integration von PQC auf Protokollebene in etablierte Standards wie FIDO, WebAuthn/CTAP, PKI, PIV und OpenPGP. Dieser Transformationsprozess lässt sich nur durch eine intensive Branchenkooperation realisieren, die über einzelne Unternehmen hinausgeht und Gremien wie die IETF sowie die FIDO Alliance einbezieht. In diesem Zusammenhang wird deutlich, dass die technologische Reife eine enge Abstimmung erfordert, um zentrale Herausforderungen wie die „Crypto-Agility“ – also die Fähigkeit, kryptographische Verfahren flexibel auszutauschen – zu bewältigen. Zudem müssen die Kompatibilität zwischen aktuellen Passkeys und neuen PQC-Verfahren sowie die komplexen Anforderungen an den Lebenszyklus von Zertifikaten und bestehende Hardware-Beschränkungen gelöst werden. Nur durch diese gemeinschaftlichen Anstrengungen kann sichergestellt werden, dass die Authentifizierungssysteme der nächsten Generation sowohl interoperabel als auch langfristig resistent gegen die Bedrohungen des Quantenzeitalters bleiben.
Um den Übergang zur quantenresistenten Sicherheit erfolgreich zu gestalten, sollten Organisationen jetzt schon proaktiv handeln und eine klare Roadmap entwickeln. Der erste Schritt besteht in der Erstellung einer kryptografischen Stückliste (CBOM), um vollständige Transparenz über die im Unternehmen eingesetzten Krypto-Assets und deren Standorte zu erhalten. Auf dieser Basis kann die spezifische PQC-Bereitschaft kritischer Infrastrukturkomponenten, wie Passkeys, Smartcards, Hardware-Token sowie TLS-Verbindungen und IAM-Stacks, systematisch geprüft werden.
Da ein sofortiger, vollständiger Austausch aller Systeme technisch kaum realisierbar ist, gewinnt die Planung von Hybrid-Strategien an Bedeutung, bei denen eine Kombination aus klassischen und PQC-Algorithmen für einen sicheren Übergang sorgt. Unternehmen sollten diese Phase nutzen, um durch Tests und Pilotprojekte in PKI-Laboren oder mit Beta-Hardware wertvolle Erfahrungen als „Early Adopter“ zu sammeln. Ziel ist es, die interne Expertise aufzubauen und die Systeme so vorzubereiten, dass sie flexibel auf die fortschreitende Standardisierung reagieren können.
Der Übergang zur Post-Quanten-Kryptographie sollte nicht als radikaler Umbruch, sondern als ein schrittweiser Evolutionsprozess verstanden werden, der sich über mehrere Jahre erstrecken wird. Dabei bleibt die Benutzerfreundlichkeit ein zentraler Erfolgsfaktor, da moderne Sicherheitslösungen nur dann akzeptiert werden, wenn die erhöhte Schutzwirkung nicht zu Lasten der User Experience geht. Den technologischen Kern dieser Entwicklung bilden Hardware-basierte Identitäten: Physische Sicherheitskomponenten wie Security Keys und Secure Elements fungieren als tragende Säule, die digitale Identitäten gegen künftige Bedrohungen durch Quantencomputer absichert. Dieser hybride und bedachte Ansatz ermöglicht eine nahtlose Transformation der Authentifizierungslandschaft, die das Vertrauen in digitale Prozesse auch im Zeitalter des Quantencomputings nachhaltig stärkt.
Über den Autor: Alexander Koch ist Senior Vice President Sales EMEA bei Yubico.