Hybride Schlüsselverfahren
Kurz: Kombination aus asymmetrischer und symmetrischer Verschlüsselung, um die Vorteile beider Verfahren zu nutzen — genau so funktioniert z. B. jede HTTPS-Verbindung.
Genauer: Asymmetrische Verschlüsselung löst das Problem des sicheren Schlüsselaustauschs, ist aber langsam. Symmetrische Verschlüsselung ist schnell, braucht aber einen vorher sicher ausgetauschten Schlüssel. Die Lösung: Beim Verbindungsaufbau (z. B. im TLS-Handshake) wird asymmetrisch ein zufälliger Sitzungsschlüssel ausgetauscht, und die eigentlichen Daten werden anschließend damit symmetrisch verschlüsselt.
Im Detail
Der Ablauf beim Aufbau einer HTTPS-Verbindung zeigt das hybride Verfahren in der Praxis:
1. Client und Server einigen sich im Handshake auf eine Cipher Suite
2. Asymmetrische Phase: Über das Server-Zertifikat (öffentlicher Schlüssel)
wird sicher ein zufälliger, kurzlebiger Sitzungsschlüssel ausgetauscht
(bei modernem TLS per Diffie-Hellman-Schlüsselaustausch)
3. Symmetrische Phase: Alle weiteren Daten der Verbindung werden mit
diesem Sitzungsschlüssel symmetrisch verschlüsselt (z. B. AES-256)
Der Geschwindigkeitsunterschied zwischen beiden Verfahren ist der eigentliche Grund für diese Kombination: Asymmetrische Verschlüsselung ist 100- bis 1000-mal langsamer als symmetrische, weil sie auf rechenintensiven mathematischen Operationen (große Primzahlen, elliptische Kurven) beruht, während symmetrische Verschlüsselung mit deutlich einfacheren Bit-Operationen arbeitet. Würde man eine ganze Webseite oder einen Video-Stream komplett asymmetrisch verschlüsseln, wäre das spürbar langsam — durch die Kombination fällt der teure asymmetrische Teil nur einmal beim Verbindungsaufbau an, während der Großteil der eigentlichen Datenmenge mit der schnellen symmetrischen Methode läuft.
Dasselbe Prinzip findet sich nicht nur bei TLS, sondern auch bei GPG/PGP: Eine große verschlüsselte Datei wird intern tatsächlich mit einem zufälligen symmetrischen Schlüssel verschlüsselt, und nur dieser kurze Schlüssel selbst wird zusätzlich asymmetrisch für den Empfänger verschlüsselt und der Datei vorangestellt.
Envelope-Verschlüsselung
Dieses Muster — Daten symmetrisch verschlüsseln, nur den kurzen symmetrischen Schlüssel asymmetrisch verpacken — wird oft als “Envelope-Verschlüsselung” (Briefumschlag-Verschlüsselung) bezeichnet, weil der symmetrische Schlüssel wie ein Brief in einem asymmetrisch verschlossenen Umschlag “verpackt” wird. Cloud-Anbieter wie AWS nutzen dieses Prinzip in noch komplexerer Form für ihre Verschlüsselungsdienste: Ein Datenschlüssel verschlüsselt die eigentlichen Daten, ein übergeordneter Hauptschlüssel (der oft in speziell abgesicherter Hardware, einem Hardware Security Module, aufbewahrt wird) verschlüsselt wiederum den Datenschlüssel — so lässt sich der teure, streng geschützte Hauptschlüssel selten anfassen, während die schnellere Verschlüsselung der eigentlichen Datenmengen mit häufig wechselnden Datenschlüsseln erfolgt.
Warum nicht einfach nur asymmetrisch?
Ein naheliegender, aber in der Praxis ungeeigneter Ansatz wäre, konsequent NUR asymmetrisch zu verschlüsseln, um die Komplexität eines Hybridverfahrens zu vermeiden. Das scheitert an zwei praktischen Grenzen: Erstens der bereits erwähnten Geschwindigkeit (asymmetrische Verschlüsselung ganzer Datenmengen wäre bei heutigen Datenvolumina — Video-Streaming, große Downloads — spürbar und störend langsam). Zweitens an einer technischen Beschränkung: RSA kann in der Praxis nur Datenmengen verschlüsseln, die kleiner als die Schlüsselgröße selbst sind (bei einem 2048-Bit-Schlüssel abzüglich Padding-Overhead nur wenige hundert Byte) — für größere Datenmengen bräuchte man ohnehin eine Aufteilung in viele einzelne Blöcke, was den Geschwindigkeitsnachteil zusätzlich verschärfen würde.
Praktisches Beispiel: Schlüsselgrößen im Vergleich
Ein anschauliches Gefühl für den Größenunterschied: Ein typischer symmetrischer AES-256-Sitzungsschlüssel ist nur 32 Byte groß. Selbst bei der langsamsten asymmetrischen Verschlüsselung dieser winzigen Datenmenge (den 32 Byte des Sitzungsschlüssels) fällt der Geschwindigkeitsnachteil praktisch nicht ins Gewicht — verglichen mit dem asymmetrischen Verschlüsseln eines mehrere Gigabyte großen Video-Streams wäre der Unterschied dramatisch spürbar.
Siehe auch: Asymmetrische Verschlüsselung, Symmetrische Verschlüsselung, Sitzungsschlüssel