Wegen Fortschritten in der Kryptoanalyse soll Classic McEliece nicht mehr neu eingesetzt werden. ML-KEM und FrodoKEM sind nicht betroffen.
BSI rät von Classic McEliece für Neuentwicklungen ab

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt, das Post-Quanten-Verfahren Classic McEliece derzeit weder für Neuentwicklungen noch bei der Planung neuer kryptografischer Anwendungen zu verwenden. Das geht aus einem Hinweis hervor, den das BSI veröffentlicht hat. Grund sind deutliche Fortschritte in der Kryptoanalyse des Verfahrens im Jahr 2026. Sie lassen laut BSI auf ein wesentlich geringeres Sicherheitsniveau schließen als bislang angenommen.
Strukturelle Angriffe verbessert
Classic McEliece ist ein Verfahren zur Schlüsseleinigung, das sowohl gegen klassische Computer als auch gegen Quantencomputer schützen soll. Nach Angaben des BSI haben sich strukturelle Angriffe gegen das McEliece-Kryptosystem in den vergangenen Monaten wesentlich verbessert. Mit den in der Technischen Richtlinie TR-02102-1 empfohlenen Parametersätzen ist ein praktischer Angriff derzeit aber noch nicht möglich. Das BSI hält weitere Verbesserungen der veröffentlichten Ergebnisse jedoch für denkbar und zu erwarten.
Hybrider Einsatz schützt weiterhin
Classic McEliece ist seit 2020 in der TR-02102 aufgeführt. Die Richtlinie empfiehlt von Beginn an, das Verfahren nur in Kombination mit einem klassischen Schlüsseleinigungsverfahren einzusetzen. Eine solche hybride Kombination bietet laut BSI derzeit mindestens die Sicherheit des klassischen Verfahrens. Die Aussagen zu Classic McEliece will das BSI in der nächsten Version der TR-02102-1 überarbeiten, die für Anfang 2027 geplant ist.
ML-KEM und FrodoKEM vorziehen
Die Ergebnisse betreffen ausdrücklich nur Classic McEliece. Die beiden anderen in der TR-02102-1 empfohlenen Post-Quanten-Verfahren zur Schlüsseleinigung, ML-KEM und FrodoKEM, sind nicht betroffen und sollten laut BSI Classic McEliece vorgezogen werden. Auch das Verfahren HQC ist nicht betroffen. Das BSI empfiehlt es, sobald der zugehörige Standard verfügbar ist. Für alle Post-Quanten-Verfahren zur Schlüsseleinigung gilt weiterhin die Empfehlung, sie hybrid mit einem klassischen Verfahren einzusetzen.
An der Dringlichkeit der Umstellung auf Post-Quanten-Kryptografie ändert die Empfehlung laut BSI nichts. Die TR-02102 dient unter anderem als Grundlage für den Mindeststandard TLS des BSI und die Technische Richtlinie TR-03116 mit kryptografischen Vorgaben für Projekte der Bundesregierung.
(red)




