pqcstatus
Algorithmus

Finite-field Diffie-Hellman (DH / DHE): Quantenrisiko, Fristen und Nachfolger

Quantenverwundbar

Klassischer Diffie-Hellman-Schlüsselaustausch über endlichen Körpern (DHE-Cipher-Suites, IPsec). Durch den Shor-Algorithmus gebrochen.

Auf einen Blick

QuantenrisikoQuantenverwundbar
VerwendungSchlüsseletablierung
Post-Quanten-AlgorithmusNein

Varianten und Sicherheitsniveau

VarianteKlassische Sicherheit (Bit)
DH-102480
ffdhe2048112
ffdhe3072128
ffdhe4096128

Positionen und Fristen nach Behörde

BehördePositionGültigGeltungsbereichDetails
NISTUnzulässigin KraftSicherheitsniveau ≤ 80 BitGruppen unter 112 Bit Sicherheitsniveau sind bereits unzulässig.
European UnionAbgekündigtab 1. Januar 2031alle VariantenEU-Fahrplan: nach 2030 für Anwendungsfälle mit hohem Risiko nicht mehr allein einzusetzen.
ANSSIAbgekündigtab 1. Januar 2031alle VariantenANSSI: Der Kauf von Produkten ohne PQC nach 2030 ist nicht sinnvoll (Empfehlung). Im regulierten Bereich (DR, SAIV/SIIV, Produktqualifizierung) ist die Hybridisierung bereits verpflichtend.
NISTAbgekündigtab 1. Januar 2031Sicherheitsniveau ≤ 112 BitNIST IR 8547 (Entwurf): Sicherheitsniveau von 112 Bit nach 2030 abgekündigt (deprecated).
US Federal Government (EO / OMB)Abgekündigtab 1. Januar 2031alle VariantenEO 14412 / OMB M-26-15: föderale Systeme mit hohem Wert und hoher Schadensauswirkung bis 31.12.2030 auf PQC-Schlüsseletablierung; von Auftragnehmern des Bundes wird die Einhaltung zum selben Datum erwartet (FAR-Regel ausstehend).
BSIAbgekündigtab 1. Januar 2032alle VariantenBSI TR-02102-1: klassische Schlüsseleinigung allein nur bis Ende 2031 empfohlen (Ende 2030 bei sehr hohem Schutzbedarf); der hybride Einsatz wird empfohlen.
NSA (CNSA 2.0)Unzulässigab 1. Januar 2034alle VariantenCNSA 2.0 (nationale Sicherheitssysteme der USA): ausschließliche Nutzung von PQC bis 2030–2033, je nach Produktkategorie.
NISTUnzulässigab 1. Januar 2036alle VariantenNIST IR 8547 (Entwurf): nach 2035 unzulässig, unabhängig vom Sicherheitsniveau.
European UnionAbgekündigtab 1. Januar 2036alle VariantenEU-Fahrplan: nach 2035 für Anwendungsfälle mit mittlerem Risiko nicht mehr allein einzusetzen.
UK NCSCAbgekündigtab 1. Januar 2036alle VariantenUK NCSC: vollständige Migration aller Systeme auf PQC bis 2035.

Empfohlene Nachfolger

Quellen

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (Entwurf)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (Empfehlung)
  4. FAQ — Cryptographie post-quantique · ANSSI (Empfehlung)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (Empfehlung)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (Empfehlung)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)
  10. SP 800-131A Rev. 3 (Initial Public Draft) — Transitioning the Use of Cryptographic Algorithms and Key Lengths · NIST (Entwurf)

Katalogversion 2026-09-28. Jede Position verweist auf ihre Primärquelle; Entwürfe sind als solche gekennzeichnet.

Häufig gestellte Fragen

Ist Finite-field Diffie-Hellman (DH / DHE) quantensicher?

Nein. Finite-field Diffie-Hellman (DH / DHE) wird von Shors Algorithmus auf einem ausreichend großen Quantencomputer gebrochen, unabhängig von der Schlüssellänge. Heute geschützte Daten können jetzt aufgezeichnet und später entschlüsselt werden.

Wann wird Finite-field Diffie-Hellman (DH / DHE) abgekündigt oder unzulässig?

European Union: Abgekündigt ab 1. Januar 2031 (alle Varianten). ANSSI: Abgekündigt ab 1. Januar 2031 (alle Varianten). NIST: Abgekündigt ab 1. Januar 2031 (Sicherheitsniveau ≤ 112 Bit). US Federal Government (EO / OMB): Abgekündigt ab 1. Januar 2031 (alle Varianten). BSI: Abgekündigt ab 1. Januar 2032 (alle Varianten). NSA (CNSA 2.0): Unzulässig ab 1. Januar 2034 (alle Varianten).

Wodurch sollte Finite-field Diffie-Hellman (DH / DHE) ersetzt werden?

X25519MLKEM768, ML-KEM.