120 Bit. So hoch legt das BSI die Messlatte für das Sicherheitsniveau in der TR-02102. Nun empfiehlt das BSI laut Meldung vom 1. Oktober 2026, Classic McEliece derzeit nicht für Neuentwicklungen zu verwenden. Für alle, die sich mit PQC, also Post-Quanten-Kryptographie, beschäftigen, ist das eine Nachricht, die man sorgfältig lesen sollte, statt sie als Schlagzeile zu überfliegen.
Das zugehörige Hinweispapier des BSI trägt den Stand 29.09.2026. Es ist nüchterner, als manche Zusammenfassung vermuten lässt. Ich finde, genau das ist seine Stärke: Es benennt Fortschritte der Kryptanalyse, ohne so zu tun, als stünde ein Angriff vor der Tür.
Zwei Aussagen gehören deshalb gleich an den Anfang. Erstens ist laut BSI mit den in der TR-02102-1 empfohlenen Parametersätzen derzeit noch kein praktischer Angriff auf Classic McEliece möglich. Zweitens haben die jüngsten Arbeiten, darunter [Wei26] und [GIJS26], laut BSI teils noch kein vollständiges Peer Review durchlaufen. Wer diese beiden Sätze im Kopf behält, liest den Rest mit der richtigen Gewichtung.
Warum also trotzdem die Empfehlung? Weil Sicherheitsmarge das Produkt ist, das ein Kryptoverfahren verkauft. Schrumpft sie sichtbar, leidet das Vertrauen, selbst wenn kein Angreifer mit Rechenzentrum in Sicht ist. Wir bei digital-magazin.de rechnen deshalb nach, was in den neuen Autorenangaben steckt und was nicht.
Für Banken, FinTechs und Deep-Tech-Teams ist die Lage konkret: Wer McEliece für Langzeit-Schlüsselszenarien eingeplant hatte, muss die Entscheidung wieder öffnen. Das ist ärgerlich, aber kein Drama.
Was das BSI zu McEliece wirklich sagt
Beginnen wir mit dem Verfahren selbst. Classic McEliece ist ein Schlüsseleinigungsverfahren, Kandidat der vierten Runde der NIST-PQC-Standardisierung und im Juni 2026 bei ISO/IEC standardisiert. Das BSI empfiehlt es seit 2020 in der TR-02102-1. Es ist eine Variante des McEliece-Kryptosystems von 1978 und damit eines der ältesten Public-Key-Verfahren überhaupt.
Verbreitet ist es dennoch kaum. Der Grund: sehr große öffentliche Schlüssel. Im Gegenzug sind die Chiffrate besonders klein. Das macht McEliece zum Spezialisten für Szenarien mit langlebigen statischen Schlüsseln, in denen viele Chiffrate ausgetauscht werden. Genau dort, im Spezialszenario, wird es interessant, und genau dort muss jetzt neu gedacht werden.
Die Sicherheit beruht auf einer Annahme: Fehlerkorrektur für den Code ist nur mit der zufällig gewählten Basis, dem öffentlichen Schlüssel, nicht effizient möglich. Verwendet werden binäre Goppa-Codes. Der geheime Schlüssel ist die Goppa-Struktur, die den Code überhaupt erst effizient decodierbar macht.
Das BSI hat an der Analyse selbst mitgewirkt: [HW26] stammt von Tobias Hemmert und Andreas Wiemers, [Hem26] von Tobias Hemmert. Das ist ein Detail, das ich bemerkenswert finde. Hier schreibt keine Behörde über Fremdarbeiten, sondern eine, die mitgerechnet hat.
Wörtlich heißt es in der Meldung, die Fortschritte „lassen auf ein wesentlich geringeres Sicherheitsniveau als bislang angenommen schließen und schwächen das Vertrauen in das Verfahren“. Weiterentwicklungen seien „denkbar und zu erwarten“. Das ist deutlich, aber es ist keine Behauptung, ein Angriff sei möglich. Und die Empfehlung gilt nach Angaben des BSI ausdrücklich, ohne die Dringlichkeit der PQC-Umstellung zu verändern.
Warum ISD lange die maßgebliche Grenze war
Beginnen wir mit dem Gegner, den alle kannten. ISD, kurz für Information Set Decoding, ist im Kern generische Decodierung: Der Angriff behandelt den Code, als besäße er keinerlei Struktur, und versucht, Fehler in einem beliebigen linearen Code zu korrigieren. Diese Aufgabe ist NP-schwer, und laut BSI ist die Komplexität der besten ISD-Algorithmen trotz intensiver Forschung über 60 Jahre bis auf kleine Verbesserungen bemerkenswert stabil geblieben. Wer über die Sicherheit von McEliece sprach, sprach also lange über ISD. Das war bequem.
Die zweite Angriffsfamilie ist ehrgeiziger. Sie will aus dem öffentlichen Schlüssel die geheime Goppa-Struktur und damit den geheimen Schlüssel rekonstruieren. Solche strukturellen Angriffe hatten laut BSI lange eine weit höhere Komplexität als ISD. Der beste Key-Recovery-Angriff dieser Art bestand bis vor Kurzem im Wesentlichen aus Brute-Force-Suche und dem Support-Splitting-Algorithmus [Sen00]. Selbst für die kleinsten Classic-McEliece-Parameter hatte dieser alte Angriff nach Einschätzung des BSI eine geschätzte Komplexität von über 2 hoch 3000, weit über dem in der TR-02102 empfohlenen Sicherheitsniveau von mindestens 120 Bit.
Man sollte diese Zahl richtig lesen, nämlich als Aussage des BSI über genau einen Angriffsweg und nicht als Gütesiegel für das gesamte Verfahren. Ein Tresor ist so sicher wie seine schwächste Wand, nicht wie seine dickste, und das Sicherheitsniveau eines Verfahrens bestimmt stets der günstigste bekannte Angriff. Über Jahrzehnte war das ISD. Der strukturelle Weg lag dagegen weit abseits und bildete in der Praxis keine Grenze.
Genau dieser Teil der Lage hat sich nach Einschätzung des BSI verändert. In jüngster Vergangenheit, besonders in den letzten Monaten, sind mehrere Arbeiten erschienen, die das Bild neu zeichnen. Das BSI beobachtet eine wesentliche Verbesserung struktureller Angriffe und hält weitere Entwicklungen und Verbesserungen für denkbar und zu erwarten. Welche Arbeiten das sind und was ihre Autorinnen und Autoren jeweils behaupten, führt der nächste Abschnitt einzeln auf.
Distinguisher oder Key Recovery: die McEliece-Liste
Bevor wir die Liste durchgehen, braucht es eine Unterscheidung, an der viele Schlagzeilen scheitern. Ein Distinguisher erkennt nur, dass ein Goppa-Code vorliegt, also dass der öffentliche Schlüssel nicht wie ein zufälliger Code aussieht. Ein Key Recovery holt dagegen den Schlüssel selbst. Das eine ist ein Indiz, das andere ein Angriff auf den Schlüssel selbst.
Das BSI formuliert zu [Ran24] vorsichtig: Ein Distinguisher allein bedroht die Sicherheitsannahme nicht, kann aber auf eine Strukturschwäche hindeuten, die sich womöglich zu einem Key-Recovery-Angriff weiterentwickeln lässt. Genau das scheint nun geschehen zu sein. Die folgende Übersicht zeigt die Autorenangaben für die TR-02102-1-Parametersätze.
Classic McEliece: Angriffsaufwand laut Autorenangaben (Bit, untere Grenze) – teils ohne Peer Review
- 120BSI-Zielniveau TR-02102
Die Grafik zeigt bewusst nur Arbeiten mit eigener Zahl. Es fehlen [BLT26], [Hem26], [Ved26], [Saa26a] und [Saa26b], weil sie keine eigene Zahl für die Parametersätze liefern. Alle Werte sind Autorenangaben, die das BSI zitiert, keine Messungen und keine eigenen Ergebnisse von uns.
Gehen wir die Liste durch. [Ran24] liefert einen Distinguisher mit mindestens 2 hoch 683 nach Abschätzungen in [Ran24]. [HW26] kommt auf mindestens 2 hoch 550 und liegt damit noch über dem Zielniveau. [BLT26] zeigt effizienten Key Recovery nur für sehr spezielle Parameter mit sehr hohen Coderaten, auf Classic-McEliece-Parameter nicht anwendbar.
[BLRT26] beschreibt Distinguisher und darauf basierenden Key Recovery, laut Autoren auch auf Classic McEliece anwendbar, mindestens 2 hoch 742. [Hem26] erweitert [HW26] zum Key Recovery, laut Autor mit etwa gleicher Komplexität; [Saa26a] erweitert das, ohne nennenswerte Verbesserung für Classic McEliece.
Dann [GIJS26]: ein Distinguisher, laut Autoren asymptotisch quasi-polynomiell, mit 2 hoch 120 bis 2 hoch 124 Operationen. Dazu kommt ein heuristischer Key Recovery, der auf noch zu verifizierenden Annahmen beruht, laut Autoren 2 hoch 140 bis 2 hoch 148. [Ved26] baut darauf einen Key Recovery auf, braucht mehrere Durchläufe, und dessen Komplexität ist eine untere Schranke.
[Saa26b] hat mit einer Anpassung von [GIJS26] eine bestimmte Key-Recovery-Challenge des Technology Innovation Institute (TII) gelöst. Das ist kein Bruch der TR-Parametersätze, sondern die Lösung einer Challenge. Wer daraus eine Premiere macht, liest mehr hinein, als dasteht.
Und schließlich [Wei26]: laut Autor eine Verbesserung des [GIJS26]-Distinguishers plus Key Recovery mit 2 hoch 99 bis 2 hoch 102 Operationen. Das ist der einzige Key Recovery unter 120 Bit. Einer. Und er trägt, wie das BSI vermerkt, teils noch kein vollständiges Peer Review.
Beim Peer Review lohnt Präzision. Laut BSI haben insbesondere die jüngsten Veröffentlichungen noch kein vollständiges Peer Review durchlaufen. [GIJS26], [Wei26], [Ved26], [Hem26], [BLRT26], [Saa26a] und [Saa26b] sind Preprints. [HW26] und [BLT26] erscheinen in den CRYPTO-2026-Proceedings, [Ran24] bei EUROCRYPT 2025. Es wäre falsch, pauschal von „alles ungeprüft“ zu sprechen.
2 hoch 102 gegen 120 Bit – rechnen wir nach
Nun zur Rechnung, die wir aus den Autorenangaben von [Wei26] ableiten. Es ist die dm-Rechnung, keine BSI-Zahl, und sie ist bewusst schlicht gehalten.
Aus Sicht der Verteidigung ist 2 hoch 102 der günstigere Fall. Das Zielniveau beträgt 120 Bit. Die dm-Rechnung: 120 minus 102 ergibt 18 Bit. 2 hoch 18 sind 262.144. Der Aufwand läge also selbst im günstigeren Fall 262.144-fach unter dem Zielniveau.
Im Extremfall bei 2 hoch 99: 120 minus 99 sind 21 Bit. 2 hoch 21 sind 2.097.152, also rund 2,1 Millionen-fach unter dem Zielniveau. Das gilt nur, wenn die Autorenangaben von [Wei26] stimmen.
Wichtig für die Einordnung: Laut BSI ist mit den in der TR-02102-1 empfohlenen Parametersätzen derzeit noch kein praktischer Angriff auf Classic McEliece möglich. Die jüngsten Arbeiten, darunter [Wei26] und [GIJS26], haben laut BSI teils noch kein vollständiges Peer Review durchlaufen. 2 hoch 99 Operationen sind kein praktischer Angriff, und das BSI schreibt, die Ergebnisse ermöglichen bisher keinen. Komplexitätsschätzungen und das Kostenmodell, etwa Speicherzugriffskosten, sind laut BSI noch sorgfältig zu prüfen. Weg ist Sicherheitsmarge, kein offenes Tor.
Der Haken an solchen Zahlenspielen: Sie suggerieren Präzision, wo Modellannahmen stecken. Ein Algorithmus, der auf dem Papier 2 hoch 99 Operationen braucht, kann in der Praxis an Speicherzugriffen scheitern, die ein reines Operationsmodell nicht abbildet. Deshalb mahnt das BSI zur Sorgfalt, und ich halte das für klug.
Kein praktischer Angriff – und trotzdem raus aus Neuentwicklungen
Wie passt das zusammen? Ganz einfach, wenn man Finanzlogik anlegt. Eine Anlage, deren Puffer auf einmal dünner wird, verkauft man nicht sofort, aber man kauft sie auch nicht neu nach. Genau das sagt das BSI: Für Neuentwicklungen derzeit nicht verwenden.
Meiner Einschätzung nach ist das die einzig vernünftige Reaktion. Wer heute ein System entwirft, das zehn oder fünfzehn Jahre laufen soll, wählt kein Verfahren, dessen Marge gerade verhandelt wird und bei dem das BSI selbst Weiterentwicklungen für „denkbar und zu erwarten“ hält. Das Vertrauen in das Verfahren ist ein Bestandteil der Sicherheit.
Mal ehrlich: Würden Sie ein Fundament gießen, solange der Statiker noch Zweifel anmeldet, auch wenn das Haus nicht einstürzt? Eben.
Für DACH-Teams heißt das konkret, drei Prüffragen zu klären. Wo ist McEliece in Planung oder Prototyp? Wo ist es bereits in Betrieb? Und welche Schlüssel müssten bei einem Wechsel rotiert werden? Die erste Frage betrifft Neuentwicklungen und ist sofort zu beantworten. Die anderen beiden brauchen Zeit und eine Bestandsaufnahme.
Die TR-02102 bleibt dabei der Orientierungsrahmen. Sie ist Grundlage für den Mindeststandard TLS und für die TR-03116, die kryptographischen Vorgaben für Projekte der Bundesregierung, und sie ist Hilfestellung für Personen aus Administration und Entwicklung. Eine Übersicht zur TR-02102 bietet das BSI selbst an.
Die nächste Überarbeitung der TR-02102-1 wird Anfang 2027 erwartet; die TR wird ohnehin jährlich aktualisiert. Wer in Pflichtenkreisen unterwegs ist, sollte zudem die NIS-2-Pflichten beim BSI im Blick behalten, denn die Kryptoentscheidung steht nicht im luftleeren Raum.
Hybrid: Die Vorsorge, die das BSI von Anfang an empfiehlt
Dieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptAbstract, serious editorial illustration about hybrid key exchange in post-quantum cryptography: two distinct interlocking geometric key structures, one made of a crystalline lattice and one of smooth concentric rings, joined together into a single combined form floating in a calm dark blue space, soft studio lighting, metallic and glass materials, cool blue and graphite tones, minimal and precise, no text, no letters, no numbers, no formulas, no logos, no flags, no watermarks, no UI, 16:9Das BSI hat Classic McEliece von Beginn an nur hybrid empfohlen. Das Prinzip: Beide Verfahren müssen gebrochen werden, um den hybriden Schlüssel zu erhalten. Derzeit bietet die Kombination laut BSI mindestens die Sicherheit des klassischen Verfahrens. Die Hybrid-Empfehlung gilt für alle PQC-Schlüsseleinigungen, und das BSI sagt, sie habe sich bewährt.
Das ist eine gute Nachricht, und zwar eine mit Ansage. Weil jedes neue PQC-Verfahren mit einem weiteren kombiniert wird, mildert sich laut BSI die Wirkung eines geschwächten Verfahrens ab. Einen praktischen Angriff auf die in der TR-02102-1 empfohlenen Parametersätze gibt es derzeit nicht. Wer den Sicherheitsgurt angelegt hatte, bevor die Fahrt begann, muss ihn jetzt nicht erst suchen.
Der Haken ist dennoch handfest. Fiele der McEliece-Anteil eines Tages, bliebe die klassische Sicherheit erhalten, aber ein Post-Quanten-Schutz bliebe aus. Genau dafür hatten Sie den PQC-Anteil ja eingebaut. Hybrid ist Vorsorge, nicht das Ziel. Ein Gurt bringt Sie nicht ans Ziel.
Was folgt daraus? Wer hybrid gebaut hat, hat Zeit für eine geordnete Entscheidung, aber keinen Anlass zur Hektik. Für Neuentwicklungen rät das BSI derzeit von Classic McEliece ab und nennt FrodoKEM, ML-KEM oder künftig HQC. Die TR-Aussage zu McEliece wird in der nächsten Version überarbeitet, erwartet Anfang 2027. Klassische Verfahren allein bleiben laut BSI allgemein bis Ende 2031 empfohlen, und die Migration der Schlüsseleinigung auf PQC soll laut BSI spätestens 2031 abgeschlossen sein.
Gut fünf Jahre ab der TR-Revision Anfang 2027, ab heute gut sechs Jahre bis Ende 2031. Das klingt nach reichlich Luft. Wer jedoch Zertifizierungen, Lieferketten und Freigabeprozesse kennt, weiß, dass sechs Jahre in Banken-IT schneller vergehen, als der Kalender vermuten lässt.
FrodoKEM, ML-KEM, HQC: die PQC-Alternativen laut BSI
Was empfiehlt das BSI stattdessen? Für die Schlüsseleinigung nennt die TR-02102-1 FrodoKEM, ML-KEM oder HQC, sobald dessen Standard vorliegt. FrodoKEM und ML-KEM beruhen auf anderer Mathematik und sind von den Ergebnissen nicht betroffen.
Interessant ist HQC. Es ist codebasiert wie McEliece und trotzdem nicht betroffen. Laut BSI ist es eine wichtige Alternative zu den gitterbasierten Verfahren. Das ist strategisch relevant: Wer Diversifikation der mathematischen Grundlagen wollte, ohne auf Codes zu verzichten, hat hier einen Weg. Allerdings fehlt, wie vom BSI vermerkt, der Standard noch.
Für Praktiker ergibt sich eine einfache Entscheidungslogik. Gitterbasierte Verfahren sind verfügbar und beschrieben. HQC kommt, sobald sein Standard da ist. McEliece bleibt für Bestandssysteme ein Thema, nicht für Neuentwicklungen. Wer die Wahl für ein neues System treffen muss, hat heute also klare Kandidaten.
Wie sieht das in der Bankpraxis aus? Eine Zahlungsplattform, die bisher McEliece für Langzeit-Schlüssel mit hohem Chiffrat-Aufkommen vorgesehen hatte, braucht nun eine neue Abwägung: größere Chiffrate bei den Alternativen gegen das Vertrauensrisiko. Welche Last das für Bandbreite und Latenz bedeutet, lässt sich nur im eigenen Setting messen. Hier gilt: nicht schätzen, testen.
Wer tiefer einsteigen will, findet in unserer PQC-Einordnung für Banken den größeren Rahmen, und ein Blick auf quantensichere Zahlungen in der Banken-Praxis zeigt, wie andere Institute die Umstellung angehen.
Ehrlich gesagt überrascht mich dabei weniger die Verfahrenswahl als die Organisation. Algorithmen sind austauschbar, Zuständigkeiten sind es selten.
Krypto-Agilität gehört ins Budget
Das BSI schreibt, die Ergebnisse unterstreichen, wie wichtig Krypto-Agilität ist, weil kryptoanalytische Fortschritte nie ausgeschlossen werden können. Das ist die Pointe dieses ganzen Falls, und sie ist finanzieller Natur.
Denken Sie an eine Versicherungsprämie. Sie zahlen sie, damit ein Schaden nicht zum Totalschaden wird. Krypto-Agilität ist die Prämie gegen den Komplett-Austausch unter Zeitdruck. Eine Zahl nenne ich bewusst nicht, denn sie hängt von Ihrer Architektur ab. Aber der Posten gehört in die Planung, nicht in die Hoffnung.
Was heißt Agilität konkret? Algorithmen sind konfigurierbar statt fest verdrahtet. Schlüssel- und Zertifikatsinventare existieren. Schnittstellen verkraften größere Schlüssel und Chiffrate. Und Tests laufen automatisiert. Eine modulare Kernbank-Architektur ist dafür die Voraussetzung, denn wo Krypto quer durch den Monolithen verstreut ist, wird jeder Wechsel zum Großprojekt.
Eine Prüffrage für Verantwortliche: Wie lange würde bei Ihnen der Austausch eines Schlüsseleinigungsverfahrens dauern, wenn morgen ein Hinweis wie dieser käme? Wenn die ehrliche Antwort „wissen wir nicht“ lautet, ist das bereits das Ergebnis.
Eine weitere Frage: Wer entscheidet? Krypto-Entscheidungen fallen oft zwischen Sicherheit, Architektur und Einkauf, und niemand fühlt sich zuständig. Ich würde eine klar benannte Verantwortung einrichten, mit Mandat und Budget.
Wir bei digital-magazin.de beobachten, dass Teams, die Krypto-Agilität früh angelegt haben, solche Meldungen gelassen lesen. Die anderen lesen sie mit Schweißperlen. Das Verfahren ist in beiden Fällen dasselbe, der Unterschied liegt in der Vorbereitung.
Und die Moral für Entwickelnde? Bauen Sie so, dass der Algorithmus ein Parameter ist. Das klingt banal, kostet aber Disziplin, besonders in Prototypen, die später produktiv werden.
McEliece im Bestand: was Verantwortliche jetzt prüfen
Zunächst eine Unterscheidung, die in der Debatte gern untergeht: Neuentwicklungen mit McEliece sind etwas anderes als Bestandssysteme. Für neue Projekte rät das BSI ab. Wer heute frisch plant, hat schlicht keinen Grund, sich ausgerechnet jetzt auf dieses Verfahren festzulegen.
Bei Bestandssystemen liegt die Sache anders. Setzen Sie McEliece hybrid ein, also kombiniert mit einem klassischen Verfahren, bietet das System laut BSI derzeit mindestens klassische Sicherheit. Das ist keine Entwarnung für alle Zeiten, aber auch kein Grund für hektische Notoperationen.
Der erste praktische Schritt ist langweilig und deshalb oft vergessen: ein Inventar. Wo steckt McEliece in Planung, wo in einem Prototyp, wo im Betrieb? Ich vermute, dass in manchem Haus die ehrliche Antwort lautet, man müsse erst einmal nachsehen. Das ist unbequem, aber immerhin ein Anfang.
Gesondert anschauen sollten Sie Szenarien mit langlebigen, statischen Schlüsseln. Genau dieses Einsatzfeld ist laut BSI das typische für McEliece. Hier wirkt jede Schwächung der Marge länger nach als bei flüchtigen Sitzungsschlüsseln. Schlüssel, die Jahrzehnte halten sollen, verdienen deshalb mehr Aufmerksamkeit als solche, die morgen ohnehin rotieren.
Planen Sie außerdem die Ablösung, auch wenn Sie sie nicht morgen brauchen. Als Kandidaten kommen FrodoKEM, ML-KEM oder künftig HQC in Betracht. Welches davon passt, hängt von Ihrer Architektur ab. Wichtig ist, dass der Wechsel auf dem Papier existiert, bevor er gebraucht wird. PQC ist schließlich ein Dauerthema, kein Einmalprojekt.
Und dann der Termin. Das BSI will seine Aussage in der TR-02102-1 erst mit der nächsten Version überarbeiten, erwartet wird sie Anfang 2027. Tragen Sie sich diese Revision in den Kalender ein. Wozu jetzt schon umbauen, wenn die Leitplanken bald neu gesetzt werden?
Meine Einschätzung: Abwarten ist hier vernünftig, Wegsehen nicht. Wer sein McEliece-Inventar kennt, die Langzeitschlüssel im Blick hat und einen Ausweichpfad skizziert, kann die Revision gelassen lesen. Alle anderen lesen sie unter Zeitdruck.
Was bleibt?
Das BSI rät ab, McEliece derzeit in Neuentwicklungen einzusetzen. Es sieht keinen praktischen Angriff auf die TR-Parametersätze, mahnt aber zur Sorgfalt bei Komplexitätsschätzungen und Kostenmodell, und es verweist darauf, dass die jüngsten Arbeiten teils noch kein vollständiges Peer Review durchlaufen haben. Laut BSI zeigen die Arbeiten eine deutliche Verbesserung struktureller Angriffe, ermöglichen aber bislang keinen praktischen Angriff auf die empfohlenen Parametersätze – weniger Sicherheitsmarge, kein offenes Tor.
Wir bei digital-magazin.de verfolgen, ob [Wei26] und [GIJS26] das Peer Review bestehen und was die TR-Revision Anfang 2027 daraus macht. Bis dahin lautet die praktische Frage an Ihr Team: Wissen Sie, wo McEliece bei Ihnen steckt, und könnten Sie es tauschen, bevor jemand anderes den Zeitplan bestimmt?




