pqcstatus
Algorithme

ECDH : risque quantique, échéances et remplacements

Vulnérable au quantique

Échange de clés Diffie-Hellman sur courbes elliptiques (ECDHE en TLS, X25519). Exposé aux attaques « collecter maintenant, déchiffrer plus tard ».

En bref

Risque quantiqueVulnérable au quantique
UsageÉtablissement de clés
Algorithme post-quantiqueNon

Variantes et robustesse

VarianteSécurité classique (bits)
X25519128
X448224
P-224 (secp224r1)112
P-256 (secp256r1)128
P-384 (secp384r1)192
P-521 (secp521r1)256

Positions et échéances par autorité

AutoritéPositionEffetPortéeDétails
European UnionDépréciéà partir du 1 janvier 2031toutes variantesFeuille de route UE : plus d'usage seul après 2030 pour les cas à haut risque.
ANSSIDépréciéà partir du 1 janvier 2031toutes variantesANSSI : acheter des produits sans PQC après 2030 n'est pas raisonnable (recommandation). L'hybridation est déjà obligatoire dans le périmètre réglementé (DR, SAIV/SIIV, qualification de produits).
NISTDépréciéà partir du 1 janvier 2031robustesse ≤ 112 bitsNIST IR 8547 (projet) : robustesse de 112 bits dépréciée après 2030.
US Federal Government (EO / OMB)Dépréciéà partir du 1 janvier 2031toutes variantesEO 14412 / OMB M-26-15 : systèmes fédéraux critiques en échange de clés PQC au 31/12/2030 ; les prestataires fédéraux devront suivre à la même date (règle FAR en cours).
BSIDépréciéà partir du 1 janvier 2032toutes variantesBSI TR-02102-1 : l'échange de clés classique seul n'est recommandé que jusqu'à fin 2031 (fin 2030 pour les besoins de protection très élevés) ; l'usage hybride est recommandé.
NSA (CNSA 2.0)Interdità partir du 1 janvier 2034toutes variantesCNSA 2.0 (systèmes de sécurité nationale US) : usage exclusif de la PQC entre 2030 et 2033 selon la catégorie.
NISTInterdità partir du 1 janvier 2036toutes variantesNIST IR 8547 (projet) : interdit après 2035, quelle que soit la robustesse.
European UnionDépréciéà partir du 1 janvier 2036toutes variantesFeuille de route UE : plus d'usage seul après 2035 pour les cas à risque moyen.
UK NCSCDépréciéà partir du 1 janvier 2036toutes variantesNCSC (Royaume-Uni) : migration complète de tous les systèmes vers la PQC d'ici 2035.

Remplacements recommandés

Sources

  1. NIST IR 8547 (Initial Public Draft) — Transition to Post-Quantum Cryptography Standards · NIST (projet)
  2. SP 800-57 Part 1 Rev. 5 — Recommendation for Key Management (security strength tables) · NIST
  3. A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (v1.1) · European Commission / NIS Cooperation Group (recommandation)
  4. FAQ — Cryptographie post-quantique · ANSSI (recommandation)
  5. Timelines for migration to post-quantum cryptography (v1.0) · UK NCSC (recommandation)
  6. CNSA 2.0 FAQ (Ver. 2.1) · NSA (recommandation)
  7. BSI TR-02102-1 — Cryptographic Mechanisms: Recommendations and Key Lengths (Version 2026-01) · BSI
  8. Executive Order 14412 — Securing the Nation Against Advanced Cryptographic Attacks · The White House
  9. OMB M-26-15 — Execution of the Migration to Post-Quantum Cryptography · The White House (OMB)

Version du catalogue : 2026-09-28. Chaque position renvoie à sa source primaire ; les documents à l’état de projet sont signalés.

Questions fréquentes

ECDH est-il résistant au quantique ?

Non. ECDH est cassé par l’algorithme de Shor sur un ordinateur quantique suffisamment puissant, quelle que soit la taille de clé. Les données protégées aujourd’hui peuvent être collectées maintenant et déchiffrées plus tard.

Quand ECDH sera-t-il déprécié ou interdit ?

European Union: Déprécié à partir du 1 janvier 2031 (toutes variantes). ANSSI: Déprécié à partir du 1 janvier 2031 (toutes variantes). NIST: Déprécié à partir du 1 janvier 2031 (robustesse ≤ 112 bits). US Federal Government (EO / OMB): Déprécié à partir du 1 janvier 2031 (toutes variantes). BSI: Déprécié à partir du 1 janvier 2032 (toutes variantes). NSA (CNSA 2.0): Interdit à partir du 1 janvier 2034 (toutes variantes).

Par quoi remplacer ECDH ?

X25519MLKEM768, ML-KEM.