pqcstatus
Algorithmus

EdDSA: Quantenrisiko, Fristen und Nachfolger

Quantenverwundbar

Signaturen auf Edwards-Kurven (Ed25519, Ed448), verbreitet bei SSH-Schlüsseln und modernen Bibliotheken. Durch den Shor-Algorithmus gebrochen.

Auf einen Blick

QuantenrisikoQuantenverwundbar
VerwendungDigitale Signatur
Post-Quanten-AlgorithmusNein

Varianten und Sicherheitsniveau

VarianteKlassische Sicherheit (Bit)
Ed25519128
Ed448224

Positionen und Fristen nach Behörde

BehördePositionGültigGeltungsbereichDetails
European UnionAbgekündigtab 1. Januar 2031alle VariantenEU-Fahrplan: nach 2030 für Anwendungsfälle mit hohem Risiko nicht mehr allein einzusetzen.
ANSSIAbgekündigtab 1. Januar 2031alle VariantenANSSI: Der Kauf von Produkten ohne PQC nach 2030 ist nicht sinnvoll (Empfehlung). Im regulierten Bereich (DR, SAIV/SIIV, Produktqualifizierung) ist die Hybridisierung bereits verpflichtend.
US Federal Government (EO / OMB)Abgekündigtab 1. Januar 2032alle VariantenEO 14412 / OMB M-26-15: föderale Systeme mit hohem Wert und hoher Schadensauswirkung bis 31.12.2031 auf PQC-Signaturen.
NSA (CNSA 2.0)Unzulässigab 1. Januar 2034alle VariantenCNSA 2.0 (nationale Sicherheitssysteme der USA): ausschließliche Nutzung von PQC bis 2030–2033, je nach Produktkategorie.
NISTUnzulässigab 1. Januar 2036alle VariantenNIST IR 8547 (Entwurf): nach 2035 unzulässig, unabhängig vom Sicherheitsniveau.
European UnionAbgekündigtab 1. Januar 2036alle VariantenEU-Fahrplan: nach 2035 für Anwendungsfälle mit mittlerem Risiko nicht mehr allein einzusetzen.
UK NCSCAbgekündigtab 1. Januar 2036alle VariantenUK NCSC: vollständige Migration aller Systeme auf PQC bis 2035.
BSIAbgekündigtab 1. Januar 2036alle VariantenBSI TR-02102-1: klassische Signaturen bleiben voraussichtlich bis Ende 2035 empfohlen.

Empfohlene Nachfolger

Quellen

  1. FIPS 186-5 — Digital Signature Standard (DSS) · NIST
  2. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (Entwurf)
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (Empfehlung)
  4. FAQ — Cryptographie post-quantique · ANSSI (Empfehlung)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (Empfehlung)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (Empfehlung)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Ist EdDSA quantensicher?

Nein. EdDSA wird von Shors Algorithmus auf einem ausreichend großen Quantencomputer gebrochen, unabhängig von der Schlüssellänge. Heute geschützte Daten können jetzt aufgezeichnet und später entschlüsselt werden.

Wann wird EdDSA abgekündigt oder unzulässig?

European Union: Abgekündigt ab 1. Januar 2031 (alle Varianten). ANSSI: Abgekündigt ab 1. Januar 2031 (alle Varianten). US Federal Government (EO / OMB): Abgekündigt ab 1. Januar 2032 (alle Varianten). NSA (CNSA 2.0): Unzulässig ab 1. Januar 2034 (alle Varianten). NIST: Unzulässig ab 1. Januar 2036 (alle Varianten). European Union: Abgekündigt ab 1. Januar 2036 (alle Varianten).

Wodurch sollte EdDSA ersetzt werden?

ML-DSA.