← Den Heimserver zerlegen

Ein bevorzugter Kryptografie-Baukasten, drei Sphären

Seit Juli 2026 ein Präferenz-Prinzip, ausdrücklich kein Verbotskatalog.

Bevorzugt wird durchgehend ein Baukasten: ein Signaturverfahren, ein Schlüsselaustausch, ein Stromchiffre mit Authentifizierung und eine Hashfunktion, alle aus derselben Entwurfsschule. Die Begründung ist dokumentiert und kurz: Kurven nach nachvollziehbaren Auswahlkriterien, keine unerklärten Konstanten, konstante Laufzeit ohne Angewiesensein auf Hardwarebeschleunigung — und damit kein Vertrauen in Beschleunigungsbefehle fremder Prozessoren; dazu ein einziger Stack, der einmal geprüft werden kann statt mehrerer nebeneinander. Wichtig ist die Form der Regel: Seit Juli 2026 ist sie ausdrücklich eine Präferenz und kein Verbotskatalog — eine starre Verbotsliste wurde begründet verworfen, weil sie an Bibliotheksgrenzen und Internet-Standards unweigerlich bricht. Die Reichweite ist in drei Sphären geteilt: eigener Code strikt beim bevorzugten Stack; fremde Bibliotheken, die intern Hashwerte nur als Verwaltungskennungen bilden, nach Prüfung geduldet; Verbindungen ins offene Internet nach den dortigen Standards, weil die Sicherheit dann ohnehin an der öffentlichen Zertifikatsinfrastruktur hängt. Dazu eine benannte Einzelausnahme: die Schlüsselableitung innerhalb eines standardisierten Verschlüsselungsverfahrens, die der Standard vorschreibt. Die quantenresistenten Ergänzungen — hybrider Schlüsselaustausch, hash-basierte Signaturen, Beweissystem und überprüfbare Zufallsfunktion — sind seit Juli 2026 ausdrücklich Teil dieses Stacks und keine Abweichung davon.

Einordnung

Diese Erläuterung gehört zur Architekturnotiz „Den Heimserver zerlegen“ und gibt den Stand der DaWN-Architekturdokumentation vom Juli 2026 wieder.