Mastodon Mastodon Mastodon Mastodon

Public-Key-Kryptografie

Aktualisiert: · CyberSecureFox Editorial Team

Public-Key-Kryptografie, auch asymmetrische Kryptografie, nutzt ein Paar mathematisch verknüpfter Schlüssel: einen öffentlichen, den jeder kennen darf, und einen privaten, den nur sein Besitzer kennt.

Wie Public-Key-Kryptografie funktioniert

Was mit dem öffentlichen Schlüssel verschlüsselt wurde, lässt sich nur mit dem passenden privaten Schlüssel entschlüsseln, und was mit dem privaten Schlüssel signiert wurde, kann jeder mit dem öffentlichen Schlüssel prüfen. Den privaten Schlüssel aus dem öffentlichen abzuleiten, ist praktisch unmöglich, weil das Verfahren auf schweren mathematischen Problemen beruht:

  • Faktorisierung großer Zahlen – Grundlage von RSA, veröffentlicht 1977.
  • Diskreter Logarithmus – genutzt vom Diffie-Hellman-Schlüsselaustausch (1976) und von DSA.
  • Elliptische Kurven – ECDSA, Ed25519 und X25519 bieten dieselbe Sicherheit mit deutlich kürzeren Schlüsseln.

Whitfield Diffie und Martin Hellman veröffentlichten das Konzept 1976; Forscher des britischen GCHQ hatten ähnliche Ideen schon früher entwickelt, ihre Arbeit blieb aber bis 1997 geheim.

Wie Public-Key-Kryptografie eingesetzt wird

Asymmetrische Algorithmen sind langsam. Sie dienen daher vor allem dazu, symmetrische Sitzungsschlüssel auszuhandeln oder zu schützen und digitale Signaturen zu erzeugen. Sie bilden die Basis von TLS und HTTPS, SSH-Anmeldungen, Codesignierung, PGP- und S/MIME-E-Mails, Krypto-Wallets und Passkeys. Damit ein öffentlicher Schlüssel nachweislich zu einer Website oder Firma gehört, stellen Zertifizierungsstellen digitale Zertifikate aus – so entsteht eine Public-Key-Infrastruktur (PKI).

Sicherheitsrisiken

Selten ist die Mathematik das Problem, sondern der Umgang mit Schlüsseln. Mit gestohlenen privaten Schlüsseln signieren Angreifer Malware – Stuxnet (2010) brachte Treiber mit, die mit bei Realtek und JMicron gestohlenen Zertifikaten signiert waren. Schlechte Zufallszahlen wie beim Debian-OpenSSL-Fehler von 2008 erzeugten vorhersagbare Schlüssel. Langfristig würde Shors Algorithmus auf einem großen Quantencomputer RSA und Verfahren mit elliptischen Kurven brechen, weshalb Post-Quanten-Algorithmen eingeführt werden.

  • Private Schlüssel in HSMs, TPMs oder Smartcards schützen.
  • Mindestens 2048-Bit-RSA oder moderne elliptische Kurven verwenden.
  • Schlüssel bei Verdacht auf Kompromittierung umgehend austauschen und widerrufen.
Synonyme:
asymmetrische Kryptografie, asymmetrische Verschlüsselung, Public-Key-Verschlüsselung, Public-Key-Kryptographie