In einem Ende vergangenen Monats veröffentlichten Papier schlugen 24 chinesische Forscher vor, dass sich die RSA-2048-Verschlüsselung mit einem Quantencomputer mit 372 physikalischen Qubits knacken ließe.
Der Kryptograf Bruce Schneier machte vergangene Woche in einem Blogbeitrag [PDF] auf das Papier aufmerksam und merkte an, dass IBM kürzlich einen Quantencomputer mit 433 Qubits angekündigt hat – weit mehr als die von den Forschern genannten Anforderungen. „Das ist etwas, das man ernst nehmen sollte“, schrieb Schneier. „Es mag nicht stimmen, aber es ist nicht offensichtlich falsch.“
Schneiers Beitrag zitierte den Sicherheitsberater Roger A. Grimes, der sagte, die Forscher hätten frühere Versuche untersucht, die darauf abzielten, traditionelle asymmetrische Verschlüsselung zu knacken und gescheitert waren, aber „erkannt, dass sich der Schritt, der das gesamte Vorhaben zunichtemachte, mit kleinen Quantencomputern lösen ließ. Also testeten sie es – und es funktionierte.“
Dennoch wies Schneier auch darauf hin, dass die jüngsten Erkenntnisse auf einem umstrittenen Aufsatz von Claus Schnorr beruhen, der „bei größeren Größenordnungen auseinanderfällt … Wenn es also stimmt, dass das chinesische Papier von dieser Schnorr-Technik abhängt, die nicht skaliert, werden auch die Techniken in diesem chinesischen Papier nicht skalieren.“
Forschung als „aktiv irreführend“ bezeichnet
Letztlich überzeugte ein separater Blogbeitrag des Quantencomputing-Experten Scott Aaronson Schneier und andere davon, dass die neue Forschung kein Anlass zur Sorge ist.
Kurz gesagt, schrieb Aaronson: „Hier ist meine dreiseitige Bewertung: Nein. Einfach nein.“
Er zitierte einen Satz aus dem fraglichen Papier: „Es sollte darauf hingewiesen werden, dass der Quantenvorteil des Algorithmus aufgrund der mehrdeutigen Konvergenz von QAOA [dem Quantum Approximate Optimization Algorithm] unklar ist.“
Aaronsons Antwort: „‚Unklar‘ ist hier eine Untertreibung. Meiner Ansicht nach wäre ein Wunder nötig, damit dieser Ansatz überhaupt einen Nutzen bringt.“
„Alles in allem ist dies eines der aktiv irreführendsten Quantencomputing-Papiere, die ich in 25 Jahren gesehen habe – und ich habe … viele gesehen“, schrieb Aaronson.
Wie der Deloitte-Quantenexperte Itan Barnes in einem Kommentar zu Aaronsons Beitrag anmerkte: „Der lustigste Teil des Papiers ist der allerletzte Satz (Seite 32!), in dem es heißt: ‚Die Touch-Größe ist jedoch eine ideale Grundsituation, QAOA arbeitet normalerweise mit mehr als einer Schicht und erfordert eine tiefere Schaltung. Außerdem ist der Quantenvorteil unbekannt, und es ist noch ein weiter Weg, RSA auf Quantenart zu knacken.‘ Sie machen ihre eigene Arbeit im Grunde selbst nieder!“
Heute nicht, Kryptoknacker
Ein separater Bericht von Moody’s Analytics, der vergangene Woche veröffentlicht wurde, stellte die Ergebnisse des Papiers ebenfalls infrage, empfahl jedoch, ihn als Erinnerung an die Bedeutung der Entwicklung einer Post-Quanten-Kryptografie-Strategie (PQC) zu verstehen.
Der Leiter des Quantencomputing-Bereichs bei Moody’s, Sergio Gago, schrieb auf LinkedIn: „Unser Team hat das Papier und seine Auswirkungen sowie die vorhandene Literatur bewertet. Die Schlussfolgerung lautet, dass die Forschung etwas irreführend ist und aufgrund der Konvergenzkomplexität von QAOA keine unmittelbare Bedrohung besteht.“
„Es gibt keine Garantie dafür, dass dieser neuartige Algorithmus die vorgeschlagenen Zeitpläne verkürzen kann. Dennoch empfehlen wir, die NSA-/NIST-Leitlinien zu befolgen und sofort mit der Vorbereitung einer PQC-Strategie zu beginnen, indem ein Inventar der kryptografischen Schlüssel erstellt wird“, hieß es in dem Moody’s-Papier.
Wie Gago als Antwort auf einen Kommentar zu seinem Beitrag formulierte: „Die Zeit der Kryptoknacker wird kommen, nur nicht heute …“
Weiterlesen: Beste Verschlüsselungssoftware





