pqcstatus
Algorithm

ML-DSA: quantum risk, deadlines and replacements

Quantum-resistant

NIST's standard post-quantum signature algorithm (FIPS 204), derived from CRYSTALS-Dilithium.

At a glance

Quantum riskQuantum-resistant
Used forDigital signature
Post-quantum algorithmYes

Variants and security strength

VariantClassical security (bits)
ML-DSA-44128
ML-DSA-65192
ML-DSA-87256

Positions and deadlines by authority

AuthorityPositionEffectiveScopeDetails
NISTRecommendedin forceall variants
ANSSIRecommendedin forceML-DSA-87ANSSI prefers level 5, in hybrid mode.
ANSSIAcceptablein forceML-DSA-65
NSA (CNSA 2.0)Recommendedin forceML-DSA-87CNSA 2.0 requires ML-DSA-87.

Sources

  1. FIPS 204 — Module-Lattice-Based Digital Signature Standard (ML-DSA) · NIST
  2. ANSSI views on the Post-Quantum Cryptography transition (2023 follow-up) · ANSSI (guidance)
  3. CNSA 2.0 Algorithms (Cybersecurity Advisory) · NSA (guidance)

Catalog version 2026-09-28. Every position links to its primary source; draft documents are labelled as such.

Frequently Asked Questions

Is ML-DSA quantum-safe?

Yes. No known quantum attack breaks ML-DSA at the recommended parameter sizes.