Post-kwantum FIDO2 passkeys en WebAuthn zijn het snijvlak van twee ontwikkelingen die elkaar in de praktijk raken: de brede uitrol van wachtwoordloze authenticatie op basis van de FIDO2/WebAuthn W3C-specificatie, en de opkomst van kwantumcomputers die de cryptografische grondslagen van die standaard bedreigen. Voor compliance officers en IT-beslissers in overheids-, juridische en gereguleerde omgevingen is het moment om te plannen nu, niet wanneer kwantumcomputers al operationeel zijn.
Waarom kwantumcomputers een probleem zijn voor FIDO2 en WebAuthn
De FIDO2/WebAuthn W3C-specificatie vertrouwt voor digitale handtekeningen op publieke-sleutelcryptografie, met name op elliptische-curve algoritmen zoals ECDSA met de P-256-curve, en in oudere implementaties ook op RSA. Beide families zijn wiskundig kwetsbaar voor het kwantumalgoritme van Shor, dat in theorie in polynomiale tijd de discrete logaritme en priemfactorisatie kan oplossen waar klassieke computers exponentiële tijd voor nodig hebben.
Het concrete gevaar is de zogenoemde “harvest now, decrypt later”-aanval. Kwaadwillenden, waaronder statelijke actoren, verzamelen nu versleutelde authenticatiedata en sla die op totdat een voldoende krachtige kwantumcomputer beschikbaar is. Voor sessietokens is dit minder relevant, maar voor identiteitscertificaten en langlevende sleutels die in hardware-authenticators zijn opgeslagen, is dit een reëel risico.
“Harvest now, decrypt later attacks mean that data encrypted today with classical algorithms could be decrypted by a sufficiently powerful quantum computer in the future. Organizations must act before that threshold is reached.”
Dustin Moody, wiskundige en PQC-projectleider bij NIST
De meest kwetsbare algoritmen binnen het huidige WebAuthn-ecosysteem zijn ECDSA (COSE algoritme-identifier -7 voor P-256) en RSA-PKCS1v15 (COSE -257). Deze zijn geregistreerd in de COSE/CBOR algoritmeregistraties van de IANA en worden door vrijwel alle huidige hardware-authenticators en browsers ondersteund. Er bestaat op dit moment nog geen breed gedeployde kwantumcomputer die deze algoritmen kan breken, maar de planningshorizon voor vervanging is korter dan de vervangingscyclus van hardware.
Het IETF-concept draft-vitap-ml-dsa-webauthn en wat het betekent
Het IETF-internetconcept draft-vitap-ml-dsa-webauthn beschrijft hoe het post-kwantum handtekeningalgoritme ML-DSA geregistreerd en gebruikt kan worden binnen het WebAuthn/FIDO2-ecosysteem. Concreet introduceert het nieuwe COSE-algoritme-identifiers voor ML-DSA-44, ML-DSA-65 en ML-DSA-87, de drie beveiligingsniveaus van FIPS 204.
Voor organisaties die nu passkeys uitrollen, heeft dit concept twee directe implicaties. Ten eerste: de registratiestructuur van WebAuthn is uitbreidbaar ontworpen, zodat het toevoegen van nieuwe algoritme-identifiers geen breuk met bestaande implementaties vereist. Ten tweede: authenticatieservers, relying parties genaamd in de WebAuthn-terminologie, moeten worden bijgewerkt om de nieuwe COSE-identifiers te accepteren en te valideren voordat hardware-authenticators met ML-DSA-ondersteuning bruikbaar zijn. Wie nu een Nextcloud-omgeving of een on-premise identiteitsserver zoals Keycloak uitrolt, doet er verstandig aan te controleren of de WebAuthn-bibliotheek die de relying party gebruikt, al voorziet in uitbreidbare algoritmeregistratie.
Hardware-authenticators en de grenzen van bestaande apparaten
De meest gebruikte hardware-authenticator in gereguleerde sectoren is de YubiKey 5-serie van Yubico. Deze ondersteunt FIDO2, WebAuthn, PIV en OpenPGP, maar is niet ontworpen voor post-kwantum algoritmen. De reden is fundamenteel van aard: ML-DSA-handtekeningen zijn aanzienlijk groter dan ECDSA-handtekeningen.
| Algoritme | Handtekeninggrootte | Publieke sleutelgrootte | Kwantumveilig |
|---|---|---|---|
| ECDSA P-256 | ~64 bytes | ~64 bytes | Nee |
| ML-DSA-44 (FIPS 204) | ~2420 bytes | ~1312 bytes | Ja |
| ML-DSA-65 (FIPS 204) | ~3293 bytes | ~1952 bytes | Ja |
De grotere sleutels en handtekeningen stellen eisen aan flash-geheugen, RAM en verwerkingscapaciteit die de huidige generatie embedded beveiligingschips in hardware-authenticators niet kunnen leveren. Yubico heeft publiekelijk aangegeven de ontwikkelingen rond PQC te volgen, maar heeft nog geen productaankondiging gedaan voor een YubiKey met ML-DSA-ondersteuning. TPM 2.0-chips (Trusted Platform Modules), zoals die in moderne zakelijke laptops zitten, bevinden zich in een vergelijkbare situatie: de huidige TPM 2.0-specificatie omvat geen PQC-algoritmen, hoewel de TCG (Trusted Computing Group) werkt aan uitbreidingen.
De FIDO Alliance rapporteerde in 2024 dat meer dan 13 miljard online accounts passkey-authenticatie ondersteunen. Dat geeft aan hoe groot de uitrolbasis is die uiteindelijk moet worden gemigreerd naar PQC-compatibele hardware.
Hybride authenticatie als overbruggingsstrategie
Omdat PQC-hardware niet onmiddellijk beschikbaar is en klassieke hardware niet van de ene op de andere dag kan worden vervangen, is hybride authenticatie de meest praktische aanpak voor de transitieperiode. Hybride authenticatie combineert een klassiek algoritme met een post-kwantum algoritme zodat de beveiliging gewaarborgd blijft zolang ten minste één van beide niet gebroken is.
In de WebAuthn-context betekent dit dat een authenticatieserver zowel klassieke COSE-algoritmen als ML-DSA-identifiers accepteert, en dat clients kunnen onderhandelen over het te gebruiken algoritme op basis van wat de hardware-authenticator ondersteunt. Dit patroon is analoog aan hybride sleuteluitwisseling in TLS 1.3, waar IETF-werkgroepen ook hybride KEM-constructies (Key Encapsulation Mechanisms) hebben gestandaardiseerd.
Voor organisaties die nu een soevereine identiteitsinfrastructuur opbouwen, luidt de praktische aanbeveling: configureer authenticatieservers zo dat zij meerdere algoritme-identifiers accepteren en registreer dit expliciet in het beveiligingsbeleid. Dit voorkomt dat een toekomstige migratie naar PQC een volledige herimplementatie vereist.
Planningshorizon en NIST IR 8547
NIST publiceerde in 2024 de initiële publieke versie van NIST IR 8547, de transitietijdlijn voor het afbouwen van klassieke publieke-sleutelalgoritmen. De kern: uiterlijk 2030 mogen RSA en elliptische-curve cryptografie niet meer worden ingezet voor nieuwe systemen; uiterlijk 2035 geldt dit voor alle bestaande systemen.
“The migration to post-quantum cryptography is not just a technical upgrade; it requires rethinking identity infrastructure from the ground up.”
ENISA (European Union Agency for Cybersecurity), Post-Quantum Cryptography guidance
De praktische vervangingscyclus van hardware-authenticators is drie tot vijf jaar, en die van TPM-chips in endpoints is vijf tot zeven jaar. Dat betekent dat hardware die nu wordt aangeschaft voor een levenscyclusvervangingsprogramma vanaf 2027, idealiter al PQC-capabel moet zijn, of ten minste upgradeable via firmware. Organisaties in de overheid en gereguleerde sectoren die nu een aanbestedingsprocedure starten, doen er verstandig aan PQC-gereedheid als eis op te nemen in de programma’s van eisen voor hardware-authenticators en TPM-platforms.
Soevereine identiteitsinfrastructuur zonder afhankelijkheid van derde landen
Het integratievraagstuk voor PQC-passkeys raakt direct aan soevereiniteit. Organisaties die authenticatie uitbesteden aan Amerikaanse clouddiensten, zoals Microsoft Entra ID of Okta, zijn afhankelijk van de updatestrategie en de juridische jurisdictie van die aanbieders. De CLOUD Act en vergelijkbare Amerikaanse wetgeving kunnen Amerikaanse autoriteiten toegang geven tot authenticatiegegevens die op Amerikaans grondgebied of bij Amerikaanse bedrijven zijn opgeslagen, ongeacht waar de eindgebruiker zich bevindt.
Een soevereine identiteitsinfrastructuur, gehost op eigen hardware of bij een Europese of Zwitserse aanbieder buiten het bereik van de CLOUD Act, stelt organisaties in staat om zelf te bepalen wanneer en hoe zij migreren naar PQC-algoritmen. Open-source identiteitssoftware zoals Keycloak (Red Hat) en Authelia ondersteunt WebAuthn als relying party en kan worden uitgebreid wanneer ML-DSA-identifiers door de onderliggende bibliotheken worden ondersteund. Dit geeft IT-teams directe controle over het algoritmebeleid, zonder te wachten op een cloudleverancier die de migratie op zijn eigen tijdlijn uitvoert.
Binnen een soevereine Nextcloud-werkruimte kan WebAuthn-authenticatie worden geconfigureerd via de ingebouwde twee-factor-authenticatie of via koppeling met een on-premise identiteitsprovider. De COSE/CBOR algoritmeregistraties die door de WebAuthn-bibliotheek worden ondersteund, bepalen welke sleuteltypes gebruikers kunnen registreren. Het bijhouden van deze bibliotheekversies en het tijdig updaten naar versies die ML-DSA ondersteunen zodra het IETF-concept een definitieve RFC wordt, is een concrete actie die nu al in het patchbeheerproces kan worden opgenomen.
Voor NIS-2-plichtige organisaties is dit geen optionele verbetering. NIS-2 vereist risicogebaseerd beveiligingsbeleid, en een authenticatie-infrastructuur die bewust afhankelijk is van kwantumkwetsbare algoritmen zonder migratieplan, zal bij een audit steeds moeilijker te verdedigen zijn. Hetzelfde geldt voor GDPR: het gebruik van cryptografische methoden waarvan de kwetsbaarheid voorzienbaar is, kan door de Autoriteit Persoonsgegevens worden aangemerkt als onvoldoende technische maatregel in de zin van artikel 32 AVG.
FAQ: post-kwantum FIDO2 passkeys en WebAuthn
Zijn mijn huidige FIDO2 passkeys morgen onveilig door kwantumcomputers?
Nee, niet onmiddellijk. Vandaag bestaan er geen kwantumcomputers die krachtig genoeg zijn om ECDSA te breken. Het risico zit in “harvest now, decrypt later”-aanvallen en in de lange tijd die nodig is om hardware en infrastructuur te vervangen. Organisaties met gevoelige gegevens moeten nu plannen, niet wachten tot het probleem actueel is.
Wat is het verschil tussen ML-DSA en CRYSTALS-Dilithium?
CRYSTALS-Dilithium is de naam van het oorspronkelijke algoritme dat door het NIST PQC-selectieproces is gegaan. ML-DSA (Module-Lattice-Based Digital Signature Algorithm) is de gestandaardiseerde naam zoals vastgelegd in FIPS 204, gepubliceerd door NIST in 2024. In de praktijk verwijzen beide naar hetzelfde roostercryptografische handtekeningschema.
Ondersteunt mijn huidige YubiKey al post-kwantum authenticatie?
De huidige YubiKey 5-serie ondersteunt geen PQC-algoritmen zoals ML-DSA. De geheugen- en verwerkingscapaciteit van bestaande beveiligingssleutels is doorgaans onvoldoende voor de grotere sleutels en handtekeningen van PQC-algoritmen. Yubico heeft aangegeven PQC te volgen, maar nieuwe hardwaregeneraties zijn nodig voor volledige ondersteuning.
Wat betekent hybride authenticatie in de context van PQC?
Hybride authenticatie combineert een klassiek algoritme (zoals ECDSA P-256) met een post-kwantum algoritme (zoals ML-DSA) in één authenticatiehandeling. Zo is de sessie beveiligd zolang ten minste één van beide algoritmen niet gebroken is. Dit is de aanbevolen aanpak tijdens de transitieperiode, voordat kwantumveilige hardware breed beschikbaar is.
Hoe past PQC-authenticatie binnen GDPR en NIS-2 compliance?
GDPR vereist passende technische maatregelen om persoonsgegevens te beschermen; het inzetten van verouderde cryptografie die kwetsbaar is voor voorzienbare aanvallen kan als onvoldoende worden beoordeeld door toezichthouders. NIS-2 vereist risicogebaseerd beveiligingsbeleid voor essentiële en belangrijke entiteiten. Het tijdig migreren naar PQC-authenticatie is daarmee niet alleen technisch verstandig, maar ook juridisch relevant.
