Kryptobiblioteket i Python har fått algoritmene som skal tåle kvantemaskiner

Trail of Bits opplyste 30. juni 2026 at selskapet har lagt post-kvantealgoritmene ML-KEM og ML-DSA inn i pyca/cryptography, biblioteket som utfører kryptooperasjonene i store deler av Python-verdenen. Arbeidet er finansiert av Sovereign Tech Agency. ML-KEM svarer til NIST-standarden FIPS 203 for nøkkelinnkapsling, og ML-DSA til FIPS 204 for digitale signaturer. Biblioteket er ifølge Trail of Bits den ellevte mest nedlastede pakken på PyPI, med 1,2 milliarder nedlastinger siste måned.

Hva som skjer teknisk

Kildene spriker om hvilken versjon som er den viktige, og forskjellen er verdt å kjenne. Blogginnlegget peker på versjon 48. Prosjektets egen endringslogg plasserer modulene i 47.0.0, utgitt 24. april 2026, men da bare med AWS-LC og BoringSSL som kryptomotor. Det var 48.0.0, utgitt 4. mai 2026, som gjorde primitivene tilgjengelige for vanlige brukere, ved at OpenSSL 3.5.0 kom med som motor. Det praktiske svaret er altså at du trenger 48 eller nyere med mindre du selv bygger biblioteket mot en annen motor. Under panseret er dette Rust-bindinger mot en underliggende C-motor, ikke en ny kryptoimplementasjon skrevet i Python. Kall som motoren ikke støtter, feiler uttrykkelig i stedet for å falle stille tilbake på noe eldre. Dokumentasjonen beskriver parametersettene ML-KEM-768 og ML-KEM-1024 for nøkkelinnkapsling, og ML-DSA-44, ML-DSA-65 og ML-DSA-87 for signatur. Den tredje NIST-standarden, SLH-DSA, er ikke støttet, og ingen kilde oppgir når den kommer.

Trail of Bits understreker at dette ikke er en ren utskifting av én algoritme med en annen. ML-KEM er ikke en Diffie-Hellman-utveksling, og lar seg derfor ikke settes inn der en slik utveksling står i dag uten at protokollen endres. Datamengden som må sendes over tråden vokser dessuten kraftig sammenlignet med dagens nøkler og signaturer, mens ytelsestapet i selve regnearbeidet beskrives som umerkelig i vanlig bruk. Konsekvensen er at systemer med faste feltlengder for dagens nøkler og signaturer må endre formatet, ikke bare algoritmen. Trail of Bits knytter hastverket til et amerikansk presidentvedtak, Executive Order 14412 av 22. juni 2026, som setter frister for føderale systemer og begrunner dem med at data samles inn nå for å dekrypteres senere. Selskapet er samtidig tydelig på at brukerne ikke får dette i praksis før protokollene tar det i bruk, og at biblioteket bare er leddet som måtte være på plass først.

Hva det betyr for deg som forvalter hemmeligheter med lang levetid

Det er lett å avfeie post-kvantekryptografi som noe som haster om ti år. Argumentet som gjør det feil, står i selve presidentvedtaket: data som samles inn i dag, kan dekrypteres senere. Har du opplysninger som fortsatt skal være hemmelige i 2035, er det ikke sikkerheten i 2035 du skal vurdere, men om noen kan lagre trafikken din i dag. Vår vurdering er likevel at den viktigste gevinsten på kort sikt er en annen. Et system som har byttet kryptoalgoritme én gang, har vist at det kan gjøre det igjen. Det er den evnen som er verdt noe, uavhengig av når en kvantemaskin måtte komme.

Sjekk derfor hvor Python faktisk står i dine systemer, for dette biblioteket ligger under mer enn folk tror. Kildene navngir Ansible, Certbot, Apache Airflow og paramiko som prosjekter der det er dette biblioteket som gjør kryptoarbeidet. Du bytter ikke algoritme ved å oppgradere det, men uten oppgraderingen kan du ikke bytte i det hele tatt. Har du egne protokoller eller filformater med faste feltlengder for dagens nøkler, er det der arbeidet ligger, og det er større enn en pakkeoppdatering. Er virksomheten din omfattet av NIS2, hører kryptografi med i vurderingen av tiltakene, og et spørsmål du bør kunne svare på er hvor lenge dataene dere beskytter i dag faktisk skal være beskyttet.

Berigo anbefaler

  • Finn ut hvilke av deres data som fortsatt må være hemmelige om ti år. Det er den listen som avgjør hvor mye det haster.
  • Kartlegg hvor pyca/cryptography ligger under i deres egne systemer, og hvilken versjon som er i bruk. Du trenger 48 eller nyere for å ha primitivene tilgjengelig.
  • Se etter egne protokoller og filformater med faste feltlengder for nøkler og signaturer. Det er der en overgang koster mest.
  • Planlegg for at nøkler og signaturer blir større på tråden, og kontroller at meldingsgrenser og bufferstørrelser tåler det.
  • Behandle dette som en øvelse i å bytte kryptoalgoritme, og skriv ned hva som skal til. Neste gang haster det kanskje mer.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt