Kwantumbestendige encryptie: toekomstbestendige bestandsbeveiliging
Kwantumcomputers bedreigen huidige encryptie. Leer over post-kwantum algoritmen zoals Kyber en Dilithium.
Kwantumbestendige encryptie beschermt bestanden tegen aanvallers met een cryptografisch relevante kwantumcomputer — een machine die Shor's algoritme snel genoeg uitvoert om RSA-2048 of ECDH P-256 in enkele uren te kraken. NIST finaliseerde in augustus 2024 drie post-kwantumstandaarden: ML-KEM (FIPS 203, voorheen Kyber) voor sleutelinkapsuling, ML-DSA (FIPS 204, voorheen Dilithium) voor handtekeningen, en SLH-DSA (FIPS 205, voorheen SPHINCS+) voor hash-gebaseerde handtekeningen. Voor bestandsoverdrachten is de praktische aanpak in 2026 hybride: X25519-MLKEM-768 voor sleuteluitwisseling, gecombineerd met AES-256-GCM voor de bulkencryptie — symmetrische cijfers verliezen door Grover's algoritme slechts de helft van hun effectieve sleutelbits.
Waarom symmetrische encryptie grotendeels veilig blijft
Grover's algoritme halveert de effectieve sleutellengte van symmetrische cijfers: AES-256 zakt naar 128 bit kwantumbeveiliging, AES-128 naar 64 bit — en dat laatste wordt dan kraakbaar. De oplossing is eenvoudig: gebruik overal AES-256. ChaCha20-Poly1305 overleeft vergelijkbaar met 128 bit post-kwantumbeveiliging. Hash-functies staan er zelfs nog beter voor: SHA-256 behoudt 128 bit botsingsresistentie, SHA-384 behoudt 192 bit. De hemel valt niet in op het vlak van symmetrische cryptografie. Elke serieuze bestandsoverdrachtsservice gebruikt al AES-256-GCM; aan die kant hoef je niets te veranderen.
Waar het echte gevaar zit: sleuteluitwisseling en handtekeningen
De publieke-sleutelprimitivieven zijn het probleem. RSA-factorisering en de elliptische-curve discrete logaritme zijn beide breekbaar met Shor's algoritme, dat ruwweg 4.000 logische qubits nodig heeft voor RSA-2048. IBM's Kookaburra-processor uit 2025 heeft 4.158 fysieke qubits; zodra foutcorrectie volwassen is — NIST schat dat rond 2030–2035 — wordt de aanval uitvoerbaar. Elke TLS 1.3-sessie van vandaag gebruikt ECDH of X25519 voor sleuteluitwisseling; precies daar slaat de kwantumdreiging toe. Bestanden die je in 2026 overdraagt, kunnen in 2035 worden ontsleuteld door een aanvaller die de ciphertext heeft bewaard. "Nu oogsten, later ontsleutelen" is geen theorie; NSA-documenten uit 2013 beschrijven deze strategie.
ML-KEM: de nieuwe werkpaard voor sleuteluitwisseling
ML-KEM (Module-Lattice Key Encapsulation Mechanism) is NIST's gekozen post-kwantum sleuteluitwisseling, gestandaardiseerd als FIPS 203. Drie parametervarianten: ML-KEM-512 (128-bit kwantumbeveiliging), ML-KEM-768 (192-bit) en ML-KEM-1024 (256-bit). Publieke sleutels zijn 800–1.568 bytes, cipherteksten 768–1.568 bytes — groot vergeleken met X25519's 32 bytes, maar goed beheersbaar. Chrome 131 leverde eind 2024 hybride X25519-MLKEM-768 standaard mee. Cloudflare schakelde het in december 2024 in op alle eindpunten. Draait jouw overdrachtsservice achter Cloudflare, dan is je TLS 1.3-handshake al post-kwantum beschermd.
ML-DSA voor authenticiteit
ML-DSA (Module-Lattice Digital Signature Algorithm), FIPS 204, vervangt ECDSA en Ed25519 voor handtekeningen. Parametervarianten ML-DSA-44 (128-bit), ML-DSA-65 (192-bit) en ML-DSA-87 (256-bit). Handtekeningen zijn 2.420 tot 4.595 bytes groot — ter vergelijking: Ed25519 gebruikt 64 bytes. Voor bestandsoverdrachten zijn handtekeningen op twee plaatsen relevant: bij de authenticatie van het TLS-certificaat van de server, en bij het ondertekenen van auditlogboekitems voor onweerlegbaarheid. Let's Encrypt en DigiCert plannen beide ML-DSA-certificaatuitgifte voor 2026–2027. Tot die tijd overbruggen hybride certificaten met zowel Ed25519 als ML-DSA-handtekeningen de kloof.
SLH-DSA als conservatieve reserve
SLH-DSA (FIPS 205, voorheen SPHINCS+) is hash-gebaseerd en steunt uitsluitend op de beveiliging van SHA-256 of SHAKE — zonder nieuwe wiskundige aannames. Dit is het algoritme dat je kiest als je wantrouwen hebt tegenover roostergebaseerde methoden. Handtekeningen zijn veel groter (7.856 tot 49.856 bytes) en trager te berekenen, maar het beveiligingsargument staat als een huis. Voor auditlogboeken met lange bewaartermijnen waarbij handtekeningen in 2050 nog verifieerbaar moeten zijn, is SLH-DSA de verstandige keuze. Voor een gewone bestandsoverdracht van 30 seconden is het overkill.
Hybride schema's: riem én bretels
Pure post-kwantumimplementatie is riskant omdat ML-KEM nieuw is; cryptanalyse gaat door. De industrieconsensus, vastgelegd in NIST SP 800-227 (concept 2024), is hybride: draai zowel het klassieke als het post-kwantumalgoritme parallel, XOR de afgeleide geheimen. Een aanvaller moet beide breken om te ontsleutelen. X25519-MLKEM-768 is de huidige standaard voor TLS; RSA-3072 plus ML-KEM-768 voor omgevingen met beperkingen. Voor bestandsencryptie in rust kun je de AES-256-bestandssleutel hybride versleutelen onder zowel een X25519- als een ML-KEM-publieke sleutel en beide cipherteksten opslaan.
Migratiepaden voor bestaande systemen
Het crypto-agileiteitsprobleem is reëel. De meeste bestandsoverdrachtscodebases hebben algoritmennamen hardgecodeerd in configuraties en struct-definities. Refactor naar OID's en plugbare providers zodat het wisselen van ECDH naar ML-KEM een configuratiewijziging wordt, geen herschrijving. Het NCSC (VK) beveelt aan de inventarisatie vóór eind 2026 te voltooien, hybride uitrol vóór 2028, en volledige post-kwantummigratie vóór 2031. CNSA 2.0 (VS) verplicht ML-KEM en ML-DSA in nieuwe systemen vóór 2027 en overal vóór 2033. Jouw overdrachtsservice zou een PQC-routekaart moeten publiceren; heeft die er in 2026 nog geen, vraag er dan expliciet naar.
Sleutelgroottes, bandbreedte en het mobiele verhaal
ML-KEM-768 voegt per TLS-handshake circa 2,3 KB toe ten opzichte van X25519. Op een 5G-verbinding is dat 2 ms extra latentie — onzichtbaar. Op een satellietverbinding met 600 ms RTT is het merkbaar maar acceptabel. Voor een bestandsoverdracht van 10 GB die al enkele minuten duurt, is de overhead verwaarloosbaar. De zorg zit bij diensten met veel verbindingen tegelijk — een CDN-origin die 10.000 handshakes per seconde verwerkt, waar geheugenoverhead telt. Services als HexaTransfer die achter Cloudflare draaien, verschuiven deze kosten naar de rand.
Digitale handtekeningen die over decennia nog kloppen
Het echt interessante geval zijn digitale handtekeningen op bestanden die in 2060 nog verifieerbaar moeten zijn. Een PDF-contract ondertekend met Ed25519 in 2026 kan in 2040 niet meer verifieerbaar zijn — of zelfs te vervalsen. Optie één: periodiek opnieuw ondertekenen met het actueel beste algoritme. Optie twee: vandaag ondertekenen met SLH-DSA en vertrouwen op de duurzaamheid van SHA-256. Optie drie: de handtekening tijdstempelen op een blockchain via OpenTimestamps, zodat in ieder geval het bestaan en de datum cryptografisch zijn vastgelegd, ook als het ondertekeningsalgoritme later valt. Archiefsignering is het domein waar post-kwantumdenken het meest direct van toepassing is.
Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden