Cloudflare kündigt quantensichere TLS-Zertifikate an: ein Umbau der WebPKI statt eines Algorithmus-Tauschs

Satellitenschuessel und Antennenanlage als Silhouette vor tiefblauem Abendhimmel
Deine Reaktion:

Die öffentliche Debatte über Quantencomputer kennt einen bequemen Konsens. Danach kommt irgendwann die Maschine, die heutige Verschlüsselung knackt, und bis dahin tauscht man eben die Rechenverfahren aus, so wie man ein Schloss an der Wohnungstür wechselt. Dieses Bild stimmt nicht, wie eine Ankündigung von Cloudflare von Ende September 2026 zeigt: Das Unternehmen will quantensichere TLS-Zertifikate ausgeben. Wer den technischen Details folgt, landet nicht bei einem ausgetauschten Algorithmus, sondern bei einem Umbau der Web Public Key Infrastructure, kurz WebPKI. Diese Apparatur sorgt dafür, dass dein Browser einer Webseite glaubt, wenn in der Adresszeile ein Schloss erscheint.

Ein TLS-Zertifikat ist im Kern ein Ausweis für eine Domain. Es enthält einen öffentlichen Schlüssel, den Namen der Seite, eine Gültigkeitsdauer und die Signatur einer Zertifizierungsstelle, die für diesen Ausweis bürgt. Bei jeder neuen Sitzung läuft zwischen Browser und Server ein Handshake ab, in dem sich der Server ausweist und der Browser die Signaturkette nachrechnet. Vertrauen entsteht nicht durch einen einzelnen Prüfer, sondern durch eine Hierarchie: Betriebssysteme und Browser kennen bestimmte Wurzeln, diese Wurzeln beglaubigen Unterstellen, und am Ende steht das Zertifikat der Webseite. Diese Kette ist der Gegenstand der aktuellen Ankündigung.

Was Cloudflare konkret ankündigt

Cloudflare will quantensichere TLS-Zertifikate ausgeben, über eine Open-Source-Plattform, die zwei Dinge parallel leistet: klassische TLS-Zertifikate und ein post-quantum Pendant namens Merkle Tree Certificates. Diese hybriden Zertifikate sollen für zahlende wie nicht zahlende Nutzer kostenlos sein. Um das System aufzusetzen und im TLS-Ökosystem zu verankern, übernimmt das Unternehmen eine bereits vertrauenswürdige Zertifikats-Wurzel vom Anbieter GlobalSign. Nach eigener Darstellung soll das Millionen von Webseiten erlauben, mit einem Schalter umzulegen, ohne zusätzliche Leistungseinbußen.

Steve Goldsmith von Cloudflare hat die Ankündigung ausdrücklich eingeordnet: Man gebe noch keine Zertifikate aus, und das werde noch eine Weile dauern. Man verpflichte sich öffentlich zu der Arbeit, teile die Meilensteine, während sie erreicht würden, und beschreibe genau, was gebaut werde. Die eigentliche Ausgabe soll im ersten Quartal 2027 beginnen. Bis das neue Verfahren im ganzen Netz getragen wird, vergeht allerdings deutlich mehr Zeit – dazu unten mehr.

Warum ein reiner Algorithmus-Tausch das Netz überlasten würde

Der naheliegende Weg wäre, die heutigen X.509-Zertifikate einfach mit quantenfesten Signaturen zu versehen. Das Problem ist die Größe. Solche Signaturen würden den Datenumfang eines TLS-Handshakes auf das rund Vierzigfache anschwellen lassen — jenen Austausch, der bei jeder neuen Sitzung zwischen Browser und Server stattfindet. Diese zusätzliche Rechenleistung und Bandbreite würde das Internet in seiner heutigen Form überfordern. Man kann sich das wie einen Türsteher vorstellen, der bislang einen Ausweis prüft und künftig bei jedem Gast einen ganzen Aktenordner lesen müsste.

Google hatte im Februar eine Lösung vorgestellt, die auf Merkle Trees basiert, und Cloudflare testet diesen Ansatz gemeinsam mit Google bereits in begrenzten Pilotprogrammen. Statt die Handshake-Daten explodieren zu lassen, bleibt man bei etwa 40 Kilobyte — ungefähr dem Umfang, der auch heute durch das Netz geht. Der Trick besteht darin, die Beweislast dorthin zu verlagern, wo sie günstig zu tragen ist. Nicht der Browser soll die ganze Arbeit machen, sondern die ausstellende Stelle, und zwar einmal für sehr viele Zertifikate gleichzeitig.

Merkle Trees: viele Unterschriften, ein einziges Registerblatt

Wer verstehen will, was sich da ändert, kann die alte WebPKI mit einer Kette notarieller Beglaubigungen vergleichen. Bislang hängt an einem Zertifikat eine ganze Kette von Signaturen, jede verweist auf die vorherige, und erst wenn jedes Glied geprüft ist, darf der Browser glauben, dass die Seite die ist, die sie zu sein behauptet. Um diese Kette quantensicher zu machen, müsste man jedes einzelne Glied mit einem sehr viel größeren Siegel versehen. Genau das sprengt den Rahmen.

Merkle Trees verwerfen die Kette und ersetzen sie durch ein Register. Die Zertifizierungsstelle unterschreibt nur noch einen einzigen Baumkopf, der für Millionen von Zertifikaten stehen kann. Was ein Browser zu sehen bekommt, ist in den meisten Fällen ein sogenanntes Landmark — ein knapper Hinweis darauf, dass das Zertifikat irgendwo in diesem Register steht, verbunden mit wenigen Verweisen, über die sich der Eintrag nachrechnen lässt. Statt jeden Unterschriftsakt einzeln zu beglaubigen, wird einmal das Register gesiegelt, und jeder Eintrag erhält eine kurze Wegbeschreibung zu diesem Siegel. Die Rechnung dahinter ist schlicht: Man prüft nicht mehr alles, sondern nur noch das, was sich mit wenigen Rechenschritten auf das Ganze zurückführen lässt.

Transparenzlogs werden vom Anhang zum Kern des Verfahrens

Zur WebPKI gehört seit Jahren ein Kontrollmechanismus, der leicht übersehen wird. TLS-Zertifikate müssen in öffentlichen, nur anhängbaren Protokollen veröffentlicht werden, den Transparency Logs. Website-Betreiber prüfen diese Logs in Echtzeit, um zu erkennen, ob jemand ein Zertifikat für ihre Domain missbraucht. Eingeführt wurde das nach dem Angriff auf die niederländische Zertifizierungsstelle DigiNotar im Jahr 2011. Damals entstanden rund 500 gefälschte Zertifikate für Google und andere Seiten, von denen einige genutzt wurden, um Nutzer im Iran auszuspähen.

Quantencomputer gefährden diesen Mechanismus an einer empfindlichen Stelle. Wäre Shors Algorithmus in ausreichender Form verfügbar, könnte er klassische Signaturen fälschen — und damit auch die öffentlichen Schlüssel der Zertifikatslogs sowie die signierten Zeitstempel, mit denen ein Browser belegt bekommt, dass ein Zertifikat registriert wurde. Ein Angreifer könnte behaupten, eine Registrierung habe stattgefunden, die es nie gab. Unter dem heutigen System ließen sich solche Änderungen durch ein zusätzliches Glied in der Signaturkette abbilden. Merkle Trees liefern den Nachweis, ohne jedes Glied einzeln aufzuzählen.

Das hat noch einen Vorteil, der leicht untergeht. Bisher sind Transparenzlogs ein Vorgang neben der Zertifikatsausgabe. Mit Merkle Tree Certificates wird das Protokollieren Teil der Ausgabe selbst. Die Cloudflare-Ingenieurin Mari Galicer bringt es auf die Formel, dass Transparenz durch die Kopplung von Ausgabe und Protokollierung zur Betriebsvoraussetzung werde statt zum nachträglichen Zusatz. Das klingt nach einem Satz für Spezifikationen. Praktisch heißt es: Ein Zertifikat ohne Logeintrag kann gar nicht erst entstehen.

Warum der Umbau schon jetzt beginnt

Warum die Eile, obwohl niemand einen einsatzfähigen Quantencomputer dieser Größenordnung besitzt? Das oft genannte Argument „Harvest now, decrypt later“ – heute mitschneiden, später entschlüsseln – betrifft vor allem die Verschlüsselung des Datenverkehrs, also den Schlüsselaustausch. Bei Zertifikaten geht es um etwas anderes: um Signaturen, die belegen, dass eine Seite echt ist. Eine Signatur, die heute geprüft wird, lässt sich nicht rückwirkend missbrauchen. Der Grund für den frühen Start ist hier die Dauer der Umstellung. Wenn Betriebssysteme, Browser, Zertifizierungsstellen und Transparenzlogs gemeinsam umgebaut werden müssen, braucht das Jahre – und es muss fertig sein, bevor ein Quantencomputer Signaturen fälschen kann.

Was das für Website-Betreiber und Nutzer bedeutet

Zum Plan gehört mehr als die Zertifikate selbst. Cloudflare setzt auf das Automated Certificate Management Environment, kurz ACME, einen offenen Mechanismus, der Zertifikate ausstellt und sie kurz vor dem Ablauf automatisch erneuert. Für den Fall, dass ein Server nicht erreichbar ist oder ein Landmark-Update nicht ankommt, sollen Signaturen auch außerhalb des regulären Wegs ausgeliefert werden können, etwa über ein Browser-Update. Das wirkt unspektakulär, ist aber entscheidend. Ein Sicherheitssystem, das beim ersten Ausfall stehen bleibt, wird nicht lange benutzt.

Für Betreiberinnen und Betreiber einer Webseite ändert sich zunächst wenig. Das erklärte Ziel ist, dass Cloudflare-Kunden die neuen Zertifikate per Schalter aktivieren können, ohne zusätzliche Leistungseinbußen. Für Nutzer bleibt das Schloss in der Adresszeile, es bedeutet künftig nur etwas anderes. Der Umbau selbst dauert Jahre, weil Betriebssysteme, Browser, Zertifizierungsstellen und Netzinfrastruktur gleichzeitig angepasst werden müssen. Das kann keine einzelne Firma allein liefern.

Auch die Übernahme der GlobalSign-Wurzel lohnt einen zweiten Blick. Vertrauen entsteht in der WebPKI nicht durch Ankündigungen, sondern durch Zertifikats-Wurzeln, die seit Jahren in Betriebssystemen und Browsern hinterlegt sind. Wer eine solche Wurzel besitzt, kann Zertifikate ausgeben, die praktisch überall akzeptiert werden. Der Kauf ist damit weniger eine technische als eine strategische Entscheidung, weil er den Weg von der Idee zur Reichweite deutlich verkürzt.

Hier wird kein Produkt beworben, sondern eine Baustelle eröffnet. Quantensichere Zertifikate sind kein Film, der irgendwann abläuft, sondern eine langwierige Umstellung, die jetzt anfängt und erst in Jahren fertig wird. Wer heute eine Website betreibt, muss nichts tun. Wer verstehen will, wie das Netz in zehn Jahren funktioniert, kann hier anfangen — die Ankündigung zeigt, wie viel Architektur unter einer einfachen Adresszeile steckt.

Quelle: arstechnica.com

Deine Reaktion:
Artikel teilen:
Krötzsch-Check0 — 100
Fakten 72
Relevanz 65
Hype 20
Einschätzung 78
Redaktion 50 Stand 50 · noch keine Stimmen
Ist das Hype?
Sebastian Krötzsch
Autor

Sebastian Krötzsch

Sebastian Krötzsch schreibt auf sebask.de über Künstliche Intelligenz, Automatisierung, digitale Systeme und die Frage, was davon im Alltag wirklich nützlich ist. Ohne Buzzword-Nebel, dafür mit klarem Blick auf Praxis, Tools und echte Wirkung.