Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-S-FND-2017-095
in KraftRelevanz 3F8, Masterplan
27.10.2016
Feld enthält mehrere Jahresangaben, Originaltext prüfen
"A Formal Security Analysis of the Signal Messaging Protocol" (peer-reviewed, IEEE S&P / Journal of Cryptology)
Katriel Cohn-Gordon, Cas Cremers, Benjamin Dowling, Luke Garratt, Douglas Stebila (Universitäten Oxford, CISPA, Queensland)
Recherche: DC
Quelle öffnen →

Das Signal-Protokoll ist ein kryptografisches Messaging-Protokoll, das Ende-zu-Ende-Verschlüsselung für Instant Messaging bereitstellt und in WhatsApp, Wire und Facebook Messenger verwendet wird — mit zusammen deutlich über einer Milliarde aktiver Nutzer.

Das ist der wissenschaftliche Beweis, dass Signals Verschlüsselung tatsächlich hält, was sie verspricht — nicht nur eine Marketing-Behauptung, sondern mathematisch von unabhängigen Kryptografie-Forschern nachgewiesen. Wichtig: Dasselbe Protokoll steckt auch in WhatsApp — der Unterschied liegt woanders (z. B. Metadaten, Backups), nicht in der Kern-Verschlüsselung selbst.

BSDC-B-FND-2024-096
in KraftRelevanz 3F8, Masterplan
14.06.2024
Mullvad VPN — Vierter Cure53-Infrastruktur-Audit
Cure53 (unabhängiges Sicherheitsforschungs-Unternehmen), veröffentlicht von Mullvad
Recherche: DC
Quelle öffnen →

Cure53 versuchte, jede mögliche Methode zu identifizieren, mit der die Anonymität oder Integrität des VPN-Verkehrs eines Nutzers kompromittiert werden könnte — es wurden keine solchen Probleme gefunden und keine Schwachstellen im Kernprodukt entdeckt. Mullvads System verfüge über eine Vielzahl von Härtungsmaßnahmen, was als "extrem positiv" bewertet wurde.

Ein unabhängiges, auf IT-Sicherheit spezialisiertes Unternehmen hat gezielt versucht, Mullvad zu "knacken" — und fand keine Wege, die versprochene Anonymität zu brechen. Das ist der Unterschied zwischen einem VPN-Anbieter, der nur "vertrau uns" sagt, und einem, der es extern überprüfen lässt.

BSDC-B-FND-2026-097
in KraftRelevanz 3F8
15.02.2026
Mullvads 18. Sicherheitsaudit — neue WireGuard-Implementierung "GotaTun"
Assured Security Consultants, Berichterstattung via AOL/CNET-Quellen
Recherche: DC
Quelle öffnen →

Es wurden keine größeren Schwachstellen in Mullvads neuester unabhängiger Sicherheitsprüfung gefunden; dies ist Mullvads 18. Audit insgesamt seit 2017, was die Position als einer der transparentesten Anbieter der Branche weiter festigt. Unter den von CNET empfohlenen VPNs hat nur ExpressVPN mit 23 Audits seit 2018 noch mehr Prüfungen durchführen lassen.

Aktuellster Stand: 18 unabhängige Sicherheitsprüfungen in neun Jahren — das ist eine Größenordnung, die zeigt, dass Transparenz kein einmaliges Marketing-Ereignis ist, sondern fortlaufende Praxis. Gut geeignet, um Mullvad im Masterplan mit einer konkreten, beeindruckenden Zahl zu belegen.

BSDC-B-FND-2025-098
in KraftRelevanz 3F8, Masterplan
Juli 2025
Feld enthält mehrere Jahresangaben, Originaltext prüfen
Audits 2022–2025, SOC-2-Zertifizierung Juli 2025
ProtonVPN — Vier aufeinanderfolgende Securitum No-Logs-Audits (2022–2025) plus SOC 2 Type II
Securitum (Auditor), Berichterstattung via CriticNest
Recherche: DC
Quelle öffnen →

ProtonVPN absolvierte im Juli 2025 zusätzlich ein SOC 2 Type II-Audit für operative Sicherheit; alle Auditberichte sind auf der ProtonVPN-Transparenzseite öffentlich einsehbar, ohne Anmeldung oder bezahltes Konto. Vier aufeinanderfolgende Jahre mit derselben Schlussfolgerung vom selben Prüfer, mit dem vollständigen Bericht statt einer Marketing-Zusammenfassung, schafft echtes Vertrauen.

Wichtiger Unterschied zu einmaligen Prüfungen: Proton lässt sich vom selben unabhängigen Prüfer über vier Jahre hinweg wiederholt kontrollieren — das zeigt, dass die "keine Logs"-Behauptung nicht nur zum Stichtag stimmt, sondern dauerhaft gelebte Praxis ist.

BSDC-B-FND-2026-099
in KraftRelevanz 3F8
ohne Datum
laufend aktualisiert, Einträge bis Mai 2026 erfasst
Cure53 — vollständige Liste öffentlicher Audit-Reports (u. a. Bitwarden, KeePassium, Obsidian, Nym, ExpressVPN)
Cure53
Recherche: DC
Quelle öffnen →

Cure53 veröffentlicht fortlaufend Audit- und Pentest-Reports zu einer Vielzahl von Privacy- und Security-Tools — darunter u. a. KeePassium (Passwortmanager), Obsidian (Notiz-App mit Sync/Verschlüsselung), Nym (VPN/Mixnet-Infrastruktur), ExpressVPN und verschiedene Krypto-Wallet-Anbieter.

Diese eine Seite ist eine Fundgrube für künftige Batches: Fast jedes im Masterplan empfohlene Tool-Kapitel (Passwortmanager, Notizen/Cloud, VPN, Wallets) hat hier einen öffentlich einsehbaren, unabhängigen Prüfbericht. Für Blackstone empfiehlt sich, diese Seite als laufende Quelle im Workflow zu verankern statt einmalig abzufragen.

BSDC-B-FND-2026-158
in KraftRelevanz 3F8
12.02.2026
BSI Technische Richtlinie TR-02102 — Ablaufdatum für klassische Verschlüsselung
it-daily.net, mit Bezug auf BSI-Richtlinie und Zitat von BSI-Präsidentin Claudia Plattner
Recherche: DC
Quelle öffnen →

Ab Ende 2031 sollen klassische Verfahren wie RSA oder ECC nur noch in Kombination mit Post-Quanten-Kryptografie eingesetzt werden. Für besonders kritische Anwendungen gilt die Frist bereits ab Ende 2030, digitale Signaturen bekommen bis Ende 2035 Zeit. Das BSI setzt auf einen hybriden Ansatz: Bewährte Verfahren werden nicht verboten, sondern mit quantensicheren Algorithmen kombiniert.

Konkrete, von der deutschen IT-Sicherheitsbehörde selbst gesetzte Fristen: Ab 2030/2031 muss zusätzlich zur normalen Verschlüsselung eine quantencomputer-sichere Methode verwendet werden. Wichtig für den Masterplan-Bereich Technik-Grundlagen: zeigt, dass "sichere Verschlüsselung" kein statischer Zustand ist, sondern sich technisch weiterentwickeln muss.

BSDC-B-FND-2024-159
in KraftRelevanz 3F8, A5
November 2024
November 2024, seither weitere Unterzeichner
Gemeinsame Erklärung von 17+ europäischen Staaten zu Post-Quanten-Kryptografie
BSI und Partnerbehörden aus mittlerweile 20 europäischen Staaten
Recherche: DC
Quelle öffnen →

Das BSI hat zusammen mit Partnern aus 17 europäischen Staaten im November 2024 eine gemeinsame Erklärung zum Thema Post-Quanten-Kryptografie veröffentlicht, die von Wirtschaft, Betreibern kritischer Infrastruktur sowie öffentlicher Verwaltung den Übergang fordert; inzwischen haben Partner aus drei weiteren europäischen Staaten unterzeichnet.

Europaweite Koordination bei der Verschlüsselungs-*Stärkung* — zeigt den Umfang der Kooperation zwischen europäischen Sicherheitsbehörden bei diesem Thema, als Kontrast zur "Going Dark"-Verschlüsselungs-Schwächung im selben Politikfeld (siehe A5).

BSDC-J-FND-2026-160
in KraftRelevanz 2F8, F10
20.02.2026
"Post-Quanten-Kryptografie: Handlungsbedarf für Unternehmen" — Q-Day-Einschätzung und Praxisbeispiel
Computer Weekly (Fachmedium)
Recherche: DC
Quelle öffnen →

In einem gemeinsamen Statement mit Partnern aus 21 europäischen Staaten fordern Sicherheitsexperten Unternehmen und Behörden auf, PQC bis spätestens 2030 zu etablieren. Als Vergleichsbeispiel für heutige Quantencomputer-Leistung: Googles Quantenchip Willow führt laut Google-Angaben eine Benchmark-Berechnung in unter fünf Minuten durch, für die ein klassischer Supercomputer rund 10 Septillionen Jahre benötigen würde.

Der Willow-Vergleich ist ein einprägsamer, wenn auch auf eine sehr spezifische Benchmark-Aufgabe bezogener Fakt (nicht 1:1 auf "Verschlüsselung knacken" übertragbar, aber illustriert die Dimension des technologischen Sprungs) — gut geeignet für Community-Content, sollte aber mit der Einschränkung verwendet werden, dass diese Beschleunigung nicht automatisch bedeutet, dass Verschlüsselung schon heute gefährdet ist.

BSDC-B-FND-2026-161
in KraftRelevanz 3F8
23.01.2026
Bundesquantenallianz — Q-Day-Zeitschätzung, aktualisiert
Bundesquantenallianz, mit direktem BSI-Bezug
Recherche: DC
Quelle öffnen →

Aktuelle Schätzung für den "Q-Day" (Zeitpunkt, ab dem Quantencomputer kryptografisch relevant werden): 10–15 Jahre — nach unten korrigiert von zuvor 20 Jahren, aufgrund wichtiger technologischer Durchbrüche. Die BSI-Empfehlungen geben klare Fristen für die PQC-Migration: 2032 allgemein, 2030 für kritische Infrastruktur.

Wichtige Einordnung: Die Einschätzung, wann Quantencomputer eine echte Bedrohung für heutige Verschlüsselung werden, wurde selbst schon einmal nach vorne korrigiert (von 20 auf 10-15 Jahre) — das zeigt, wie dynamisch sich diese Einschätzung entwickelt und warum die BSI-Fristen eher vorsichtig-frühzeitig als übertrieben wirken.

BSDC-B-FND-2025-172
in KraftRelevanz 3F8
01.12.2025
"IT-Sicherheit auf dem digitalen Verbrauchermarkt: Fokus Passwortmanager" — BSI-eigene Vergleichsstudie
Bundesamt für Sicherheit in der Informationstechnik (BSI)
Recherche: DC
Quelle öffnen →

Zentrale Prüffeststellung zu KeePassXC: Die Entwickler betreiben keine eigene Cloud, das Programm nutzt das offene KeePass-2-(kdbx)-Format. Bei mindestens einem anderen getesteten Passwortmanager fanden sich dagegen wesentliche Abweichungen von gängigen Empfehlungen — es würden technische Informationen an den Hersteller gesendet, die diesem Zugriff auf Passwortmanager-Inhalte erlauben könnten.

Das ist eine besonders wertvolle Quelle: eine eigene, vergleichende Testreihe der deutschen IT-Sicherheitsbehörde zu mehreren Passwortmanagern (mindestens KeePassXC, Firefox-Passwortmanager, mSecure, PassSecurium, SecureSafe u.a. laut Inhaltsverzeichnis). Nicht nur eine Einzelprüfung, sondern ein direkter, behördlich durchgeführter Vergleich — die bislang stärkste Einzelquelle für Blackstones Passwortmanager-Empfehlungen im Masterplan (Kapitel 6, Identität).

BSDC-B-FND-2026-173
in KraftRelevanz 3F8
ohne Datum
laufend aktualisiert
Bitwarden — Übersicht aller durchgeführten Audits (offizielle Compliance-Seite)
Bitwarden Inc.
Recherche: DC
Quelle öffnen →

Bitwarden hat wiederholt Netzwerksicherheitsbewertungen und Penetrationstests durch Cure53 sowie separate Prüfungen durch Insight Risk Consulting durchlaufen lassen — darunter dedizierte Audits der Browser-Erweiterung, der Desktop-Anwendung, der mobilen Apps, des Web-Vaults und sogar der eigenen RustCrypto-Bibliothek. Zusätzlich wurde die Kernkryptografie von der Applied Cryptography Group der ETH Zürich unter der Annahme eines vollständig bösartigen Servers geprüft.

Bitwarden hat nicht nur einmal, sondern wiederholt und für praktisch jede einzelne Komponente (nicht nur "die App" pauschal) geprüft werden lassen — inklusive einer akademischen Kryptografie-Prüfung durch eine renommierte Universität unter einem besonders strengen Angriffsmodell. Das ist ein sehr hohes Transparenz-Niveau.

BSDC-J-FND-2026-174
in KraftRelevanz 3F8
30.04.2026
"How to Read a Password Manager Security Audit" — vergleichende Einordnung mehrerer Anbieter
Subger (Fachportal)
Recherche: DC
Quelle öffnen →

Bitwarden: jährliche Audits durch mehrere Firmen. 1Password: SOC 2 Type II plus Penetrationstests. Proton Pass: vollständiger Cure53-Audit beim Launch 2023 (keine kritischen Funde, moderate Funde vor Launch behoben). NordPass: zwei Cure53-Audits plus SOC 2 Type 2 und ISO-27001-Zertifizierung. KeePassXC: community-geprüfte Open-Source-Software — kein beauftragter Third-Party-Audit, aber öffentlich einsehbarer Quellcode.

Sehr nützliche Vergleichsübersicht für den Masterplan: Zeigt auf einen Blick, welches Prüfniveau die im Masterplan genannten Passwortmanager (Bitwarden, Proton Pass, KeePassXC) jeweils haben. Wichtige Nuance: KeePassXC hat KEINEN beauftragten Audit — Sicherheit stützt sich dort auf öffentliche Code-Einsehbarkeit und Community-Prüfung, nicht auf einen bezahlten externen Bericht. Das ist ein relevanter Unterschied, den Blackstone transparent machen sollte.

BSDC-B-FND-2020-175
in KraftRelevanz 2F8
2020
nur Jahresangabe in der Quelle
2020 (frühester dokumentierter Bitwarden-Audit)
Original Cure53-Pentest-Report zu Bitwarden (Volltext-PDF)
Cure53
Recherche: DC
Quelle öffnen →

Direkt zugänglicher Original-Prüfbericht — als Beleg dafür, dass Bitwarden von Anfang an (2020) mit vollständig öffentlichem Quellcode und unabhängigen Prüfberichten gearbeitet hat, nicht erst nachträglich als Reaktion auf Kritik.

Für Zitierfähigkeit wichtig: der Original-Bericht selbst, nicht nur Zusammenfassungen darüber.

BSDC-B-FND-2020-177
in KraftRelevanz 3F8, F1
04.02.2020
Kuketz-Blog-Analyse zu Threema — inkl. Cure53-Audit-Hinweis
Kuketz IT-Security Blog (renommierter deutscher Datenschutz-Blog)
Recherche: DC
Quelle öffnen →

Alle Server von Threema befinden sich in der Schweiz. Clientseitig ist Threema quelloffen, wodurch eine unabhängige Überprüfung der Sicherheit möglich ist. Der letzte dokumentierte Sicherheitsaudit wurde im November 2020 von Cure53 durchgeführt, bei dem einige wenige unkritische Schwachstellen gefunden wurden. Der Autor warnt ausdrücklich: Der Blog werde oft mit der Aussage "Threema sei der sicherste Messenger" verlinkt — das sei ein verzerrtes Bild, das im Beitrag so nicht dargestellt werde.

Wichtiger Hinweis für Blackstones Ehrlichkeitsprinzip: Der Autor selbst warnt davor, seine eigene positive Einordnung zu einer Übertreibung ("der sicherste Messenger") zu verzerren. Genau die Art Selbstkorrektur, die Blackstone auch bei den eigenen Inhalten anstreben sollte — nicht "sicherster", sondern "gut geprüft, quelloffen, Schweizer Serverstandort".

BSDC-B-FND-2025-180
in KraftRelevanz 3F1, F8
19.09.2025
Signal Technology Foundation — Finanzzahlen aus IRS Form 990
Signal Technology Foundation, offizielle US-Steuererklärung (Form 990), eingereicht September 2025
Recherche: DC
Quelle öffnen →

Die Signal Technology Foundation ist eine steuerbefreite gemeinnützige Organisation (501(c)(3), Status seit Februar 2019), mit Sitz in Mountain View, Kalifornien, meldete 2024 Einnahmen von 29.413.537 US-Dollar (davon 21.843.492 Dollar aus Spenden) — ein Rückgang gegenüber 35.750.994 Dollar im Jahr 2023. Signal arbeitet ohne Werbetreibende und ohne externe Investoren.

Wichtiger Fakt für die Vertrauenswürdigkeits-Argumentation im Masterplan: Signals Finanzen sind über öffentliche US-Steuerunterlagen nachprüfbar — kein Geheimnis, sondern Behördendokument. Kein Werbegeschäft, keine Investoren, die Kontrolle über das Unternehmen beanspruchen könnten.

BSDC-B-FND-2016-181
in KraftRelevanz 3F1, F8
05.04.2016
WhatsApp-Nutzerzahl mit Signal-Protokoll seit 2016 — Kontrast zur Signal-App selbst
(Zeitangabe laut Sammelquelle, Original-Ankündigung von WhatsApp/Signal 2016)
Recherche: DC
Quelle öffnen →

WhatsApp-Nutzer, die das Signal-Protokoll verwenden, seit dem 5. April 2016: mehr als eine Milliarde monatlich aktive Nutzer.

Wichtiger Kontrast-Fakt fürs Masterplan-Kapitel Kommunikation: Das zugrundeliegende Verschlüsselungs-Protokoll von Signal wird über WhatsApp von weit mehr Menschen genutzt (>1 Milliarde) als die Signal-App selbst (70-100 Millionen) — bestätigt die bereits in F8 dokumentierte wissenschaftliche Analyse des Protokolls. Wichtig für die Differenzierung "Protokoll ist bei beiden gleich sicher, der Unterschied liegt woanders" (Metadaten, Backups, Geschäftsmodell).

BSDC-J-FND-2026-189
in KraftRelevanz 3F3, F8, Masterplan
07.06.2026
"1.000 Datenlecks in Datenbank erfasst" — Meilenstein-Einordnung mit Kontext
Börse Express (Fachmedium)
Recherche: DC
Quelle öffnen →

Eine Analyse zeigte: 66% der Datensätze im DentaQuest-Leck waren bereits aus früheren Lecks bekannt — ein Beleg für die hartnäckige Wiederverwertung gestohlener Daten. Branchenexperten warnen: Das größte Risiko nach solchen Lecks ist die Wiederverwendung von Passwörtern, da automatisierte Credential-Stuffing-Angriffe geleakte Zugangsdaten nutzen, um sich unbefugt Zugang zu tausenden anderen Websites zu verschaffen.

Sehr wichtiger praktischer Fakt für den Masterplan-Abschnitt zu Passwortmanagern (Kapitel 6): Zwei Drittel der Daten in einem einzelnen aktuellen Leck waren schon vorher bekannt — zeigt, wie sich ein einziges wiederverwendetes Passwort über viele Dienste hinweg auswirken kann. Starkes, konkretes Argument für einzigartige Passwörter pro Dienst (mit Passwortmanager).

BSDC-S-FND-2026-285
in KraftRelevanz 3F8, Masterplan
13.04.2026
"Threema Long-Term Review and Privacy Audit Details" — akademische Kritik am proprietären Protokoll
Factually, mit Bezug auf akademische Kryptografie-Analysen
Recherche: DC
Quelle öffnen →

Eine umfassende kryptografische Analyse fand mehrere Angriffsvektoren gegen Threemas eigens entwickeltes ("bespoke") Protokoll; eine 2023 veröffentlichte öffentliche Kritik argumentierte, die App nutze ein selbst entwickeltes Protokoll entgegen bewährter Standards ("best-practice norms") — Threema entgegnete, der verwundbare Code stamme aus einem alten Protokoll. Eine fokussierte Analyse zeigte zudem praktische Integritätslücken (Timestamp- und Reihenfolge-Angriffe) sowie Backup-bezogene Seitenkanäle, die Schlüssel offenlegen können, sofern keine Gegenmaßnahmen ergriffen werden.

Wichtige Korrektur zur bisherigen Blackstone-Einordnung von Threema: Anders als Signal (dessen Protokoll extern, wissenschaftlich geprüft und offen ist, siehe F8/Batch 40) nutzt Threema ein selbst entwickeltes Protokoll, das von unabhängigen Kryptografie-Forschern kritisiert wurde. Threema selbst bestätigt teilweise die Kritik (verwundbarer Code aus altem Protokoll), weist eine generelle Unsicherheit aber zurück. Für Blackstones Ehrlichkeitsprinzip wichtig: Diese Nuance sollte im Masterplan-Kapitel zu Messengern ergänzt werden — Threema ist nicht per se unsicher, aber die Vertrauensbasis unterscheidet sich grundlegend von Signal (Community-geprüftes offenes Protokoll vs. Eigenentwicklung mit dokumentierten Schwachstellen).

BSDC-B-FND-2026-286
in KraftRelevanz 3F8, D3
2026
nur Jahresangabe in der Quelle
Stand 2026
Threema — offizielle Audit-Historie und Cloud-Act-Immunität
Threema GmbH
Recherche: DC
Quelle öffnen →

Cure53 führte im Oktober 2020 einen Sicherheitsaudit der mobilen Apps durch, im Januar 2024 wurde die neue Desktop-App geprüft. Deutsche Forscher bestätigten im Juli 2023 die Robustheit von Threemas Kommunikationsprotokoll "Ibex" mit einem formalen Sicherheitsbeweis. Threema ist DSGVO-konform und unterliegt dem strengen Schweizer Bundesgesetz über den Datenschutz (FADP). Anders als viele US-Dienste unterliegt Threema NICHT dem CLOUD Act.

Wichtiges Gegengewicht zur akademischen Kritik oben: Es gibt auch einen formalen, positiven Sicherheitsbeweis für ein neueres Threema-Protokoll ("Ibex", 2023) — die Kritik bezog sich vermutlich auf ein älteres Protokoll oder spezifische Implementierungsdetails, nicht auf das gesamte aktuelle System. Der Cloud-Act-Punkt ist zudem ein wichtiges Gegenstück zum in D3 (Palantir) dokumentierten Cloud-Act-Risiko: Threema als Schweizer Unternehmen unterliegt diesem US-Gesetz explizit nicht.

BSDC-B-FND-2026-287
in KraftRelevanz 2F8
Oktober 2020
laufend aktualisiert, Threema-Eintrag von 10.2020
Cure53-Gesamtübersicht — Bestätigung des 2020er Threema-Audits im Kontext anderer Privacy-Tools
Cure53
Recherche: DC
Quelle öffnen →

Cure53 hat im Oktober 2020 einen Pentest-Report zu "Threema Mobile Apps" veröffentlicht — im selben Zeitraum (2020) wurden auch Mullvad VPN, TunnelBear VPN, 1Password und Thunderbird geprüft, was zeigt, dass Threema Teil derselben Riege von Tools ist, die sich regelmäßiger externer Prüfung unterziehen.

Bestätigt die Threema-Audit-Historie über die Primärquelle (Cure53 selbst) statt nur über Threemas eigene Darstellung — wichtig für Zitierfähigkeit, auch wenn der Auditzeitpunkt (2020) inzwischen einige Jahre zurückliegt.

BSDC-B-FND-2019-288
in KraftRelevanz 2F8
2019
Feld enthält mehrere Jahresangaben, Originaltext prüfen
2019 (referenziert), Stand der Seite 2026
Threema — früherer Audit durch Fachhochschule Münster (2019), vor dem Cure53-Audit
Threema GmbH, mit Bezug auf Lab for IT Security der FH Münster
Recherche: DC
Quelle öffnen →

Bereits 2019 (vor dem Cure53-Audit) führte das Lab for IT Security der Fachhochschule Münster einen Audit durch. Zusätzlich unterhält Threema ein Bug-Bounty-Programm, bei dem ethische Hacker für das Melden relevanter Sicherheitslücken belohnt werden.

Zeigt eine längere Audit-Historie als nur der einzelne 2020er-Cure53-Bericht — zwei unabhängige Prüfungen (2019 und 2020) plus ein laufendes Bug-Bounty-Programm. Relativiert leicht den Eindruck aus Batch 41, Threema habe im Vergleich zu Signal/Bitwarden eine deutlich schwächere Audit-Kultur — sie ist vorhanden, aber seit 2020 nicht mit einem neuen umfassenden Mobile-App-Audit aktualisiert worden (Stand dieser Recherche).

BSDC-O-FND-2024-600
Relevanz 3F8
13.08.2024
NIST Releases First 3 Finalized Post-Quantum Encryption Standards
NIST
Recherche: DC
Quelle öffnen →

NIST veröffentlicht finale PQC-Standards FIPS 203/204/205 nach 8-jährigem Auswahlprozess.

Flächendeckender Einsatz-Zeitpunkt nicht belegt.

BSDC-P-FND-2024-601
Relevanz 3F8
21.02.2024
iMessage with PQ3: quantum-secure messaging at scale
Apple Security Research
Recherche: DC
Quelle öffnen →

Apple führt PQ3-Protokoll für iMessage ein, Hybrid ECC+Kyber gegen Harvest-now-decrypt-later.

Ausweitung auf andere Apple-Dienste nicht belegt.

BSDC-O-FND-2025-602
Relevanz 3F8
02.10.2025
Signal Protocol and Post-Quantum Ratchets (SPQR / Triple Ratchet)
Signal Foundation
Recherche: DC
Quelle öffnen →

Signal führt SPQR ein, macht laufende Chats mit ML-KEM-768 quantenresistent.

Rollout-Datum für alle Nutzer nicht belegt.

BSDC-O-FND-2025-603
Relevanz 3F8
ohne Datum
Quantum-Readiness: Migration to Post-Quantum Cryptography
CISA, NSA, NIST
Recherche: DC
Quelle öffnen →

US-Behörden warnen gemeinsam vor Harvest-now-decrypt-later, CNSA 2.0 verlangt Umstellung bis 31.12.2031.

Erstveröffentlichungsdatum nicht verifizierbar.