Zum Inhalt springen
Sicherheit · heute und morgen

Sicher für heute – und für morgen.

Sicherheit und Post-Quanten-Planung (MLS-TLS)

Angreifer sammeln heute verschlüsselte Daten, um sie in einigen Jahren mit Quantencomputern zu knacken. NGsipStack schützt deshalb die wichtigsten Daten schon jetzt mit Verfahren, die auch Quantencomputern standhalten – und baut die Verbindungen zwischen allen Servern Schritt für Schritt darauf um.

Hybride Schlüsselaustausche (X25519 + ML-KEM-768, FIPS 203) gegen „harvest now, decrypt later“. Zielbild: zwei Schichten – Maschine↔Maschine inklusive UDP unten, Dienst↔Dienst mit gegenseitiger Authentisierung oben –, MLS-TLS als Weg zu laufender Schlüsselerneuerung (post-compromise security).

Quantensicher schon im Einsatz
Kein Fremdnetz nötig
Plan steht
Heute

Schutz auf jedem Weg

Vom Telefon bis zum Server – alles, was das Haus verlässt, ist verschlüsselt.

Gespräche abhörsicher

Telefonate sind verschlüsselt – unterwegs kann niemand mithören.

Zugangsdaten quantensicher

Passwörter zu anderen Systemen sind so verschlüsselt, dass auch künftige Quantencomputer sie nicht knacken.

Server sprechen geschützt

Der Datenaustausch zwischen unseren Servern ist bereits quantensicher abgesichert.

Angreifer prallen ab

Fremde bekommen keine Antwort, wer Passwörter ausprobiert, wird gesperrt.

Sicherungen verschlüsselt

Datensicherungen werden verschlüsselt, bevor sie den Server verlassen. Der Schlüssel liegt nie auf einem Server.

Modern gebaut

Typische Programmierfehler, die bei älteren Systemen zu Sicherheitslücken wurden, sind bei uns ausgeschlossen.

Stand je Strecke

StreckeStandVerfahren
Endgerät ↔ SBCjaSIP über TLS 1.2/1.3 und WSS; Medien SRTP (SDES, AES-CM/AES-GCM) bzw. DTLS-SRTP; Schlüssel je Seite (recrypt)
Zugangsdaten Fremdsystemejahybrid versiegelt mit X25519 + ML-KEM-768 (FIPS 203); Öffnen nur mit beiden Anteilen und nur durch den berechtigten Dienst
Abgleich zwischen ServernjaOpenSSH mit sntrup761x25519-sha512 (hybrid, Post-Quanten)
Sicherung außer HausjaGPG-verschlüsselt vor dem Hochladen, Löschschutz am Ziel, privater Schlüssel offline
Dienst ↔ Dienst im Rechenzentrumin PlanungTLS 1.3 mit X25519MLKEM768 + gegenseitige Zertifikate (mTLS) aus eigener Zertifizierungsstelle
Maschine ↔ Maschine inkl. UDPin PlanungQUIC-Tunnel im Kernel (TLS 1.3 eingebaut, UDP als Datagramme nach RFC 9221); Rückfall IPsec-Transportmodus mit IKEv2 + ML-KEM-768 (RFC 9370)
Laufende Schlüsselerneuerungin PlanungMLS-TLS: TLS-1.3-Datensätze mit Schlüsseln aus MLS (RFC 9420), Erneuerung während der Verbindung, Suite X-Wing
MLS-Planung

Unser Plan für alle Verbindungen

Zielbild und Stufen

Jede Verbindung zwischen unseren Servern bekommt ihren eigenen, quantensicheren Schutz – doppelt: einmal für die Maschinen, einmal für jedes Programm darauf. Und die Schlüssel wechseln laufend, damit selbst ein gestohlener Schlüssel schnell wertlos wird.

ObenDienst ↔ Dienst
TLS 1.3 + mTLS
jeder Dienst weist sich mit eigenem Zertifikat aus
X25519MLKEM768
MLS-TLS
Schlüssel erneuern sich während der Verbindung
RFC 9420 · X-Wing
UntenMaschine ↔ Maschine
QUIC-Tunnel im Kernel
trägt alles, auch UDP – ohne neue Adressen
QUIC · RFC 9221 · ML-KEM
Rückfall
IPsec-Transportmodus bzw. WireGuard + Rosenpass
IKEv2 · RFC 9370
1

Zugangsdaten

Quantensicher verschlüsselt.

erledigt
2

Programme untereinander

Jedes Programm weist sich aus, jede Verbindung wird quantensicher.

in Planung
3

Server untereinander

Ein geschützter Kanal für alles, was zwischen den Servern fließt.

in Planung
4

Wechselnde Schlüssel

Schlüssel erneuern sich laufend (MLS) – ein gestohlener Schlüssel nützt nur kurz.

in Planung

Warum MLS-TLS

EigenschaftTLS 1.3MLS-TLS
Schlüssel während der Verbindungeinmal ausgehandelt (Key Update ohne neuen Austausch)laufend neu aus MLS-Epochen
Nach Diebstahl eines Sitzungsschlüsselsbis Verbindungsende lesbarheilt mit der nächsten Erneuerung (post-compromise security)
Post-QuantenX25519MLKEM768Suite X-Wing (X25519 + ML-KEM-768)
ReifeStandardForschungsstand – wir verfolgen die Entwicklung und setzen zuerst die standardisierten Schichten um

Sicherheit, die mitdenkt

Sprechen Sie mit uns über die Sicherheit Ihrer Plattform.

Kontakt aufnehmen