Standardmäßig quantensicher

Das erste Post-Quantum-DNS Europas

Jede DNS-Anfrage, die Sie heute senden, kann von einem Angreifer aufgezeichnet und gespeichert werden — nicht um sie sofort zu lesen, sondern später, sobald ein ausreichend leistungsfähiger Quantencomputer existiert, der die heutige Verschlüsselung bricht. Das nennt sich „Harvest now, decrypt later“: Ihr Datenverkehr ist stiller Beweis, der irgendwo archiviert liegt und darauf wartet, dass das Schloss eines Tages bricht. AEU DNS schließt dieses Fenster schon jetzt. Jede verschlüsselte DNS-Sitzung — DoH, DoT, DoQ und DoH3 — ist durch einen hybriden Post-Quantum-Schlüsselaustausch geschützt, sodass heute gesammelte Daten auch nach dem Auftauchen von Quantencomputern unlesbar bleiben.

Die Quantenbedrohung, einfach erklärt

Klassische Verschlüsselung (wie der im gesamten Internet genutzte elliptische Kurven-Schlüsselaustausch X25519) beruht auf mathematischen Problemen, die für heutige Computer extrem schwer zu lösen sind — nicht aber zwangsläufig für einen künftigen, ausreichend leistungsfähigen Quantencomputer. Algorithmen wie der Shor-Algorithmus könnten diese Mathematik im Prinzip brechen, sobald die Hardware so weit ist.

Die Gefahr ist nicht, dass Ihr DNS-Verkehr morgen gefährdet ist — sondern dass jeder, der heute verschlüsselten Verkehr aufzeichnet, ihn einfach speichern und später entschlüsseln kann, sobald dieser künftige Computer verfügbar ist. Regierungen, Internetanbieter und gut ausgestattete Angreifer können es sich leisten zu warten. Das ist „Harvest now, decrypt later“ — und es bedeutet, dass die einzig wirksame Verteidigung darin besteht, schon vor Beginn des Sammelns mit post-quantensicheren Algorithmen zu verschlüsseln.

Wie AEU DNS Sie schützt

AEU DNS baut den Schlüsselaustausch hinter jeder verschlüsselten DNS-Sitzung auf X25519MLKEM768 auf — einer hybriden Konstruktion, die zwei unabhängige Algorithmen zu einem kombinierten Schlüssel zusammenführt:

1

X25519

Der klassische elliptische-Kurven-Diffie-Hellman-Austausch, dem das moderne Web bereits vertraut — schnell, bewährt und sicher gegen heutige Computer.

2

ML-KEM-768 (Kyber)

Ein gitterbasierter Post-Quantum-Schlüsseleinkapselungsmechanismus, vom NIST standardisiert, entwickelt, um sowohl klassischen als auch quantenbasierten Angriffen zu widerstehen.

Die beiden abgeleiteten Schlüssel werden so kombiniert, dass ein Angreifer beide Algorithmen brechen muss, um irgendetwas zu lesen — nicht nur einen. Sollte je eine Schwachstelle in der Post-Quantum-Mathematik gefunden werden, hält X25519 weiterhin stand; sollte ein Quantencomputer je X25519 brechen, hält ML-KEM-768 weiterhin stand. Dieses hybride Design wird automatisch angewendet — bei jeder Sitzung, über alle vier verschlüsselten Transporte hinweg: DoH, DoT, DoQ und DoH3.

Warum hybrid statt nur Post-Quantum

Manche Resolver könnten theoretisch direkt zu einem reinen Post-Quantum-Algorithmus wechseln und den klassischen fallen lassen. AEU DNS behält bewusst beide bei. Post-Quantum-Kryptografie ist noch jung — ML-KEM wurde erst 2024 vom NIST finalisiert, und in der Geschichte der Kryptografie gab es schon unerwartete Schwächen in neuen Algorithmen. Durch die Kombination eines bewährten klassischen Algorithmus mit einem neuen Post-Quantum-Algorithmus erhält AEU DNS heute die bestmögliche Garantie: Ihre Sitzung ist nur so leicht zu brechen wie das stärkere der beiden Probleme, nicht das schwächere. Genau das bedeutet „hybrid" in der Praxis — Resilienz, selbst wenn eine Hälfte der Verteidigung einmal kompromittiert wird.

Quantensicheres DNS in etwa zwei Minuten

Erstellen Sie ein kostenloses Konto, erhalten Sie Ihr DNS-Profil und ein persönliches Zertifikat — jede verschlüsselte Anfrage ist dann durch hybriden Post-Quantum-Schlüsselaustausch geschützt, ganz ohne Konfiguration.

Konto erstellen

Häufige Fragen

Was ist Post-Quantum-Verschlüsselung?

Post-Quantum-Verschlüsselung nutzt Algorithmen, die auch gegen Angriffe eines künftigen, ausreichend leistungsfähigen Quantencomputers sicher bleiben sollen — im Gegensatz zu klassischen Algorithmen, die Quantencomputer irgendwann mit Techniken wie dem Shor-Algorithmus brechen könnten.

Was ist X25519MLKEM768?

X25519MLKEM768 ist ein hybrider Schlüsselaustausch, der X25519 (einen klassischen elliptische-Kurven-Algorithmus) mit ML-KEM-768 (einem vom NIST standardisierten Post-Quantum-Algorithmus, auch bekannt als Kyber) zu einem kombinierten Schlüssel zusammenführt. Ein Angreifer muss beide Algorithmen brechen, um Ihren Datenverkehr zu lesen — nicht nur einen.

Warum braucht DNS das?

DNS ist eines der häufigsten und aufschlussreichsten Verkehrsmuster Ihres Geräts — es zeigt, welche Websites und Dienste Sie nutzen. Bei „Harvest now, decrypt later" könnte heute aufgezeichneter verschlüsselter DNS-Verkehr Jahre später entschlüsselt werden, wenn er sich nur auf klassische Verschlüsselung verlässt. Post-Quantum-Schlüsselaustausch schließt dieses Fenster schon heute, bevor das Sammeln überhaupt einen Wert hat.

Muss ich etwas konfigurieren?

Nein. Hybrider Post-Quantum-Schlüsselaustausch wird automatisch bei jeder verschlüsselten Sitzung über DoH, DoT, DoQ und DoH3 angewendet — für jeden AEU-DNS-Nutzer, ohne Einstellungen aktivieren zu müssen.

Ist AEU DNS wirklich das erste europäische DNS mit Post-Quantum-Verschlüsselung?

Ja — AEU DNS ist der erste europäische DNS-Resolver, der seine verschlüsselten Transporte mit einem hybriden Post-Quantum-Schlüsselaustausch schützt, standardmäßig angewendet auf DoH, DoT, DoQ und DoH3.