Ist Ihre Website bereit für Post-Quanten-Kryptografie?
Geben Sie eine Domain ein. In wenigen Sekunden erhalten Sie den Status der Post-Quanten-Schlüsseleinigung, die TLS-Versionen, Cipher Suites und die Zertifikatskryptografie, abgeglichen mit offiziellen Fristen.
Nur passive TLS-Handshakes, wie bei einem Browser. Ergebnisse werden eine Stunde lang zwischengespeichert.
Was der Scan prüft
Hybride ML-KEM-Schlüsseleinigung
Ob der Server X25519MLKEM768 oder eine andere standardisierte Post-Quanten-Gruppe aushandelt. Das schützt den Datenverkehr vor „Harvest Now, Decrypt Later“.
TLS-Versionen
Unterstützung von TLS 1.0 bis 1.3. Veraltete Versionen werden markiert: Für die Post-Quanten-Schlüsseleinigung ist TLS 1.3 erforderlich.
Inventar der Cipher Suites
Jede akzeptierte Cipher Suite je Protokollversion: das Inventar, das Sie nach PCI DSS, Anforderung 12.3.3, dokumentieren und jährlich überprüfen müssen.
Zertifikatskryptografie
Schlüsseltyp und Schlüssellänge, Signaturalgorithmus und Ablaufdatum der gesamten Kette, abgeglichen mit den Fristen von NIST, ANSSI, BSI und EU.
HSTS und HTTPS-Weiterleitung
Ob Browser auf HTTPS gezwungen werden, damit der Post-Quanten-Schutz nicht durch einen Downgrade umgangen wird.
CDN-Erkennung
Hinter einem CDN sehen Sie die Edge-Konfiguration. Wir weisen darauf hin, damit Sie auch den Ursprungsserver prüfen.
Warum Sie jetzt handeln sollten
Heute aufgezeichneter verschlüsselter Datenverkehr kann entschlüsselt werden, sobald ein leistungsfähiger Quantencomputer existiert. Die Aufsichtsbehörden haben Termine gesetzt: zuerst Inventare, dann die Migration der sensibelsten Systeme vor 2030.
- 2030EU-Fahrplan: Hochrisikosysteme auf Post-Quanten-Kryptografie migriert
- 2035NIST (Entwurf IR 8547): RSA und elliptische Kurven nicht mehr zulässig
- 12 MonatePCI DSS 12.3.3: Überprüfungszyklus Ihres Cipher-Suite-Inventars
Wichtige Termine
- Inventar der Cipher Suites nach PCI DSS 12.3.3 wird verpflichtend
- Meldepflichten der Cyberresilienzverordnung gelten
- EU-Fahrplan: erste Schritte und nationale PQC-Fahrpläne
- ANSSI strebt an, PQC für die Produktqualifizierung vorzuschreiben
- Cyberresilienzverordnung gilt vollständig
- EU: Hochrisikosysteme migriert; USA: PQC-Schlüsseleinigung in Bundessystemen
- RSA und ECC nicht mehr zulässig (NIST-Entwurf); EU: Systeme mit mittlerem Risiko migriert
Referenz mit Quellen
Das monatliche Post-Quanten-Briefing erhalten
Neue Fristen, Verbreitungsdaten aus unserem Observatorium und praktische Migrationsleitfäden. Eine E-Mail pro Monat, kein Spam, Abmeldung mit einem Klick.
Häufige Fragen
Was bedeutet Post-Quanten-Bereitschaft für eine Website?
Der Server kann in TLS 1.3 eine Post-Quanten- oder hybride Schlüsseleinigung wie X25519MLKEM768 aushandeln. Die Sitzungsschlüssel bleiben dann auch gegenüber einem künftigen Quantencomputer geheim. Zertifikate sind ein separater Schritt: Öffentliche Webzertifikate verwenden heute noch RSA oder ECDSA.
Ist der Scan invasiv?
Nein. Er führt standardmäßige TLS-Handshakes und eine HTTP-Anfrage durch, wie ein Browser. Er versucht nie, sich anzumelden, Schwachstellen auszunutzen oder den Server zu belasten, und die Ergebnisse werden eine Stunde lang zwischengespeichert, um wiederholte Verbindungen zu vermeiden.
Meine Website liegt hinter Cloudflare oder einem anderen CDN. Ist das Ergebnis gültig?
Es gilt für die CDN-Edge, mit der sich Besucher verbinden. Die Verbindung zwischen dem CDN und Ihrem Ursprungsserver ist eine separate TLS-Verbindung: Prüfen Sie diese ebenfalls, denn sie nutzt möglicherweise noch ausschließlich klassische Schlüsseleinigung.
Ist das eine Compliance-Zertifizierung?
Nein. Der Scan dokumentiert Fakten zu Ihrer von außen sichtbaren TLS-Konfiguration, mit Datum und Quellen. Er hilft beim Aufbau des Inventars, das PCI DSS, DORA oder die Cyberresilienzverordnung erwarten, ist aber weder ein Audit noch ein Zertifikat.
Welche Fristen gelten für mein Unternehmen?
Das hängt von Ihrer Branche und Ihrem Markt ab: PCI DSS für Kartenzahlungen, DORA für Finanzunternehmen in der EU, NIS-2 für wesentliche und wichtige Einrichtungen, die Cyberresilienzverordnung für in der EU verkaufte Produkte. Unsere Seite zu den Vorschriften listet jede Anforderung mit ihrer Primärquelle auf.