Federated Learning ermöglicht es mehreren Geräten, Unternehmen oder Institutionen, gemeinsam ein Modell des maschinellen Lernens zu trainieren, ohne ihre vollständigen Rohdaten an einer zentralen Stelle zusammenzuführen. Statt medizinische Akten, Finanztransaktionen, Sensordaten oder persönliche Nutzungsinformationen an einen zentralen Server zu übertragen, berechnen die Teilnehmer lokale Modellaktualisierungen. Diese Aktualisierungen werden anschließend zu einem gemeinsamen globalen Modell zusammengeführt.

Dieses Verfahren reduziert die direkte Weitergabe sensibler Daten, beseitigt Sicherheits- und Datenschutzrisiken jedoch nicht. Auch Modellparameter, Gradienten, Trainingsstatistiken und Metadaten können Informationen über lokale Datensätze preisgeben. Zudem müssen Teilnehmer, Server und Modellversionen zuverlässig authentifiziert werden. Die Kommunikation zwischen den Beteiligten benötigt deshalb Verschlüsselung, digitale Signaturen, Schlüsselverwaltung und Verfahren zur sicheren Aggregation.

Ein erheblicher Teil dieser Schutzmechanismen basiert heute noch auf Public-Key-Verfahren wie RSA, Diffie-Hellman oder Kryptografie auf elliptischen Kurven. Diese Systeme gelten gegenüber klassischen Computern bei geeigneter Parametrisierung als sicher. Ein hinreichend leistungsfähiger Quantencomputer könnte ihre zugrunde liegenden mathematischen Probleme jedoch wesentlich effizienter lösen. Dadurch entstünde nicht nur eine Gefahr für zukünftige Kommunikation. Bereits heute aufgezeichnete verschlüsselte Daten könnten gespeichert und später entschlüsselt werden.

Post-Quantum Federated Learning bezeichnet den systematischen Schutz föderierter Lernverfahren durch Kryptografie, die auch gegenüber bekannten Angriffsmöglichkeiten leistungsfähiger Quantencomputer widerstandsfähig sein soll. Es handelt sich nicht um eine neue Trainingsmethode und nicht zwingend um den Einsatz eines Quantencomputers. Im Mittelpunkt steht die Frage, wie ein Federated-Learning-System langfristig vertraulich, authentisch, integer und überprüfbar betrieben werden kann.

Problemstellung

Ein klassisches Federated-Learning-System kann die Rohdaten seiner Teilnehmer lokal belassen und dennoch angreifbar sein. Ein Angreifer könnte Modellaktualisierungen abfangen, Clients imitieren, Signaturen fälschen, veraltete Modellversionen erneut einspielen oder manipulierte Updates in den Trainingsprozess einschleusen. Selbst ein technisch korrekt verschlüsselter Kommunikationskanal bietet keinen dauerhaften Schutz, wenn sein Schlüsselaustausch auf einem Verfahren beruht, das durch einen zukünftigen Quantencomputer gebrochen werden könnte.

Hinzu kommt, dass Federated Learning nicht nur ein kryptografisches Protokoll ist. Es ist ein verteiltes Gesamtsystem mit wechselnden Teilnehmern, unzuverlässigen Endgeräten, unterschiedlichen Netzwerkverbindungen, lokalen Trainingsprozessen und einem Aggregationsmechanismus. Ein post-quantenresistenter Schlüsselaustausch allein genügt daher nicht. Die gesamte Sicherheitskette muss betrachtet werden: Registrierung, Identitätsprüfung, Schlüsselerzeugung, Modellverteilung, lokale Berechnung, sichere Aggregation, Modellfreigabe, Protokollierung und spätere Aktualisierung kryptografischer Komponenten.

Die zentrale Herausforderung besteht darin, quantenresistente Sicherheit mit praktischer Leistungsfähigkeit zu verbinden. Post-Quantum-Verfahren können größere Schlüssel, umfangreichere Signaturen und zusätzlichen Rechenaufwand verursachen. Dies ist bei leistungsstarken Rechenzentren beherrschbar, kann aber für Smartphones, Sensoren, Fahrzeuge oder eingebettete Geräte relevant werden. Das System muss daher nicht nur theoretisch sicher, sondern auch skalierbar, fehlertolerant und wartbar sein.

Ziel und Leitfrage

Diese Abhandlung erklärt die technischen Grundlagen des Post-Quantum Federated Learning, grenzt den Begriff von verwandten Konzepten ab und untersucht eine mögliche Gesamtarchitektur. Behandelt werden quantenbedingte Bedrohungen, post-quantenkryptografische Schlüsselkapselung, digitale Signaturen, sichere Aggregation, Datenschutz, Robustheit und die Migration bestehender Systeme.

Die Leitfrage lautet: Wie kann ein Federated-Learning-System so aufgebaut werden, dass die Vertraulichkeit der Kommunikation, die Authentizität der Beteiligten, die Integrität der Modellaktualisierungen und der Schutz lokaler Informationen auch gegenüber einem quantenfähigen Angreifer erhalten bleiben?

Grundlagen des Federated Learning

Zentrales und föderiertes Lernen

Beim klassischen zentralen maschinellen Lernen werden Trainingsdaten in einem gemeinsamen Rechenzentrum oder Cloud-System gesammelt. Dort wird ein Modell auf dem vollständigen Datensatz trainiert. Diese Architektur erleichtert die Verwaltung des Trainingsprozesses, erzeugt aber einen zentralen Datenbestand. Ein erfolgreicher Angriff, eine Fehlkonfiguration oder eine unzulässige Verwendung kann große Mengen sensibler Informationen betreffen.

Federated Learning verlagert einen Teil des Trainings auf die Systeme, auf denen die Daten entstehen oder verwaltet werden. Jeder Teilnehmer besitzt einen lokalen Datensatz und erhält eine aktuelle Version des globalen Modells. Anschließend führt er lokale Optimierungsschritte aus. Nur die daraus resultierende Modellaktualisierung wird an den Aggregator übertragen.

Für einen Teilnehmer mit dem Index \(k\) kann ein lokaler Optimierungsschritt vereinfacht folgendermaßen dargestellt werden:

\(w_{t,e+1}^{(k)} = w_{t,e}^{(k)} - \eta \nabla F_k\left(w_{t,e}^{(k)}\right)\)

Dabei bezeichnet \(w_{t,e}^{(k)}\) den lokalen Modellzustand in der globalen Trainingsrunde \(t\) und im lokalen Optimierungsschritt \(e\). Die Lernrate wird durch \(\eta\) beschrieben, während \(\nabla F_k\) den Gradienten der lokalen Zielfunktion darstellt.

Nach dem lokalen Training übermitteln die ausgewählten Teilnehmer ihre Modellzustände oder Modelländerungen an den Server. Beim verbreiteten Federated-Averaging-Prinzip wird das neue globale Modell als gewichteter Mittelwert berechnet:

\(w_{t+1} = \sum_{k=1}^{K} \frac{n_k}{n} w_{t+1}^{(k)}\)

Hierbei ist \(n_k\) die Anzahl lokaler Trainingsbeispiele des Teilnehmers \(k\), während \(n = \sum_{k=1}^{K} n_k\) die Gesamtzahl der berücksichtigten Beispiele bezeichnet. Teilnehmer mit größeren lokalen Datensätzen erhalten dadurch ein entsprechend höheres Gewicht.

Varianten des Federated Learning

Cross-Device Federated Learning

Cross-Device Federated Learning umfasst typischerweise eine sehr große Zahl mobiler oder eingebetteter Geräte. Pro Trainingsrunde nimmt nur ein Teil der verfügbaren Geräte teil. Die Systeme können langsam sein, zeitweise ausfallen oder ihre Netzwerkverbindung verlieren. Sicherheitsprotokolle müssen deshalb mit häufigen Teilnehmerwechseln und Abbrüchen umgehen können.

Cross-Silo Federated Learning

Beim Cross-Silo Federated Learning arbeitet eine kleinere Zahl dauerhaft bekannter Organisationen zusammen. Beispiele sind Krankenhäuser, Banken, Versicherungen, Forschungseinrichtungen oder industrielle Standorte. Die Teilnehmer besitzen meist leistungsfähigere Systeme und stabilere Netzwerkverbindungen. Gleichzeitig sind die rechtlichen, wirtschaftlichen und organisatorischen Anforderungen höher, weil jede Institution ihre Datenhoheit behalten und Beiträge nachvollziehen können muss.

Horizontales Federated Learning

Beim horizontalen Federated Learning verfügen die Teilnehmer über Datensätze mit ähnlichen Merkmalen, aber unterschiedlichen Personen oder Objekten. Mehrere Krankenhäuser können beispielsweise vergleichbare medizinische Parameter erfassen, behandeln jedoch unterschiedliche Patienten.

Vertikales Federated Learning

Beim vertikalen Federated Learning besitzen mehrere Organisationen Informationen über teilweise gleiche Personen oder Objekte, aber mit unterschiedlichen Merkmalen. Eine Bank und ein Versicherungsunternehmen könnten etwa getrennte Merkmalsgruppen über eine teilweise überlappende Kundengruppe besitzen. Diese Form erfordert besonders anspruchsvolle Protokolle zur Identitätsabstimmung und gemeinsamen Berechnung.

Dezentrales Federated Learning

In dezentralen Architekturen existiert kein einzelner dauerhaft zuständiger Aggregationsserver. Teilnehmer tauschen Modellinformationen direkt oder über wechselnde Koordinatoren aus. Dadurch kann ein zentraler Ausfallpunkt reduziert werden. Gleichzeitig werden Konsens, Authentifizierung, Versionsverwaltung und Schutz vor manipulierten Teilnehmern komplexer.

Was Federated Learning schützt und was nicht

Federated Learning verhindert zunächst nur, dass sämtliche Rohdaten standardmäßig an einen zentralen Trainingsserver übertragen werden. Daraus folgt keine automatische Vertraulichkeit der Modellaktualisierungen. Gradienten können statistische Eigenschaften lokaler Daten offenbaren. Unter bestimmten Bedingungen lassen sich einzelne Trainingsmerkmale, Datensatzmitgliedschaften oder repräsentative Eingaben rekonstruieren.

Das Verfahren verhindert außerdem keine absichtliche Manipulation. Ein kompromittierter Client kann fehlerhafte oder gezielt präparierte Updates senden. Ein Angreifer kann versuchen, eine versteckte Fehlfunktion in das globale Modell einzubauen. Ebenso kann ein unehrlicher Server bestimmte Teilnehmer bevorzugen, Updates verwerfen oder unterschiedliche Modellversionen an verschiedene Clients verteilen.

Federated Learning benötigt deshalb zusätzliche Schutzschichten. Dazu gehören verschlüsselte Kommunikationskanäle, sichere Identitäten, signierte Modellversionen, sichere Aggregation, differenzielle Privatsphäre, robuste Aggregationsverfahren, Zugriffskontrollen, Protokollierung und Verfahren zur Erkennung ungewöhnlicher Beiträge.

Grundlagen der Post-Quantum-Kryptografie

Bedeutung des Begriffs

Post-Quantum-Kryptografie umfasst kryptografische Verfahren, die auf klassischen Computern ausgeführt werden und gegen bekannte klassische sowie quantenbasierte Angriffe widerstandsfähig sein sollen. Das Wort „Post-Quantum“ bedeutet nicht, dass diese Verfahren erst nach dem Bau eines Quantencomputers eingesetzt werden. Sie sollen vielmehr rechtzeitig vor dem Auftreten kryptografisch relevanter Quantencomputer eingeführt werden.

Post-Quantum-Kryptografie ist außerdem nicht mit Quantenkryptografie gleichzusetzen. Quantenkryptografische Verfahren verwenden physikalische Quanteneigenschaften, beispielsweise für die Quantenschlüsselverteilung. Post-Quantum-Verfahren arbeiten dagegen mit klassischer Hardware, klassischer Software und mathematischen Problemen, für die derzeit keine ausreichend effizienten Quantenalgorithmen bekannt sind.

Warum heutige Public-Key-Verfahren gefährdet sind

Viele heutige Verfahren für Schlüsselaustausch und digitale Signaturen beruhen auf der Schwierigkeit der Primfaktorzerlegung oder des diskreten Logarithmus. Dazu gehören RSA, klassische Diffie-Hellman-Verfahren und zahlreiche Verfahren auf elliptischen Kurven. Für klassische Computer sind diese Probleme bei ausreichend großen Parametern schwer lösbar.

Shors Algorithmus zeigt jedoch, dass ein hinreichend großer, fehlertoleranter Quantencomputer diese Problemklassen wesentlich effizienter bearbeiten könnte. Ein solcher Computer könnte private Schlüssel aus öffentlichen Informationen ableiten, Signaturen fälschen oder verschlüsselte Sitzungsschlüssel rekonstruieren. Damit würden zentrale Vertrauensmechanismen heutiger Kommunikationsprotokolle versagen.

Der entscheidende Punkt ist nicht, ob ein solcher Quantencomputer bereits heute praktisch verfügbar ist. Entscheidend ist die Lebensdauer der zu schützenden Informationen. Werden verschlüsselte Modellupdates, medizinische Forschungsdaten oder geschäftskritische Modellzustände heute aufgezeichnet, können sie möglicherweise Jahre später entschlüsselt werden. Dieses Vorgehen wird als „Harvest Now, Decrypt Later“ bezeichnet.

Auswirkungen auf symmetrische Kryptografie und Hashfunktionen

Symmetrische Verschlüsselungsverfahren werden durch Quantencomputer nicht in derselben Weise bedroht wie RSA oder elliptische Kurven. Grovers Algorithmus kann eine unstrukturierte Schlüsselsuche theoretisch beschleunigen. Die klassische Suchkomplexität eines idealen Schlüssels mit \(n\) Bit beträgt ungefähr:

\(O\left(2^n\right)\)

Unter idealisierten Quantenbedingungen reduziert sich die Suchkomplexität auf ungefähr:

\(O\left(2^{n/2}\right)\)

Dies bedeutet nicht, dass symmetrische Verschlüsselung unbrauchbar wird. Durch ausreichend große Schlüssel und geeignete Sicherheitsparameter kann sie weiterhin eingesetzt werden. Ähnliche Überlegungen gelten für Hashfunktionen. Post-Quantum Federated Learning benötigt daher nicht nur neue Public-Key-Mechanismen, sondern auch eine sorgfältige Auswahl symmetrischer Schlüsselgrößen, Hashfunktionen und Authentifizierungsverfahren.

Wichtige Verfahrensfamilien

Post-quantenkryptografische Verfahren beruhen auf unterschiedlichen mathematischen Annahmen. Besonders bedeutend sind gitterbasierte Verfahren, hashbasierte Signaturen, codebasierte Kryptografie, multivariate Ansätze und Isogenie-basierte Konstruktionen. Nicht jede Familie eignet sich gleichermaßen für jede Aufgabe.

Gitterbasierte Verfahren bieten häufig eine gute Kombination aus Geschwindigkeit, Schlüsselgröße und vielseitiger Verwendbarkeit. Sie bilden deshalb eine wichtige Grundlage heutiger Standardisierung. Hashbasierte Signaturen beruhen auf vergleichsweise konservativen Annahmen über kryptografische Hashfunktionen. Ihre Signaturen können jedoch größer und ihre Berechnungen aufwendiger sein. Codebasierte Verfahren besitzen eine lange Forschungsgeschichte, verwenden teilweise aber sehr große öffentliche Schlüssel.

Abgrenzung zu Quantum Federated Learning

Post-Quantum Federated Learning

Post-Quantum Federated Learning beschreibt ein klassisches föderiertes Lernsystem, dessen kryptografische Schutzmechanismen gegen bekannte Quantenangriffe ausgelegt werden. Die lokalen Modelle, neuronalen Netze, Optimierungsverfahren und Aggregationsmethoden können vollständig auf klassischen Computern ausgeführt werden.

Der post-quantenresistente Anteil befindet sich vor allem in der Sicherheitsinfrastruktur. Dazu gehören Schlüsselaustausch, digitale Signaturen, Zertifikate, sichere Aggregation, verschlüsselte Speicherung, Softwareaktualisierungen und die langfristige Nachweisbarkeit von Modellversionen.

Quantum Federated Learning

Quantum Federated Learning verbindet Federated Learning mit Quantenberechnungen oder hybriden Quanten-Klassik-Modellen. Teilnehmer können beispielsweise parametrisierte Quantenschaltkreise lokal trainieren und Parameter eines Quantenmodells austauschen. Ebenso können klassische Daten lokal in Quantenzustände oder hybride Merkmalsdarstellungen überführt werden.

Ein Quantum-Federated-Learning-System ist nicht automatisch post-quantenresistent. Verwendet es für seine Netzwerkkommunikation klassische elliptische Kurven oder RSA, bleiben diese Komponenten potenziell durch Quantenangriffe gefährdet. Umgekehrt benötigt Post-Quantum Federated Learning keinen Quantenprozessor.

Quantenbasierte sichere Aggregation

Ein weiterer Forschungsbereich verwendet Quantenzustände, Verschränkung oder Quantenkommunikation, um lokale Modellinformationen sicher zusammenzuführen. Solche Ansätze sind von post-quantenkryptografischer sicherer Aggregation zu unterscheiden. Sie können besondere Sicherheitseigenschaften bieten, setzen aber Quantennetzwerke, geeignete Hardware und kontrollierte physikalische Bedingungen voraus.

Für kurzfristig einsetzbare Systeme ist klassische Post-Quantum-Kryptografie meist der praktischere Weg. Sie kann in vorhandene Softwarearchitekturen, Netzwerkprotokolle und Rechenzentren integriert werden. Quantenbasierte Aggregation bleibt dennoch wissenschaftlich relevant, insbesondere für zukünftige Quantennetzwerke.

Quantenbedingte Bedrohungen für Federated Learning

Entschlüsselung aufgezeichneter Kommunikation

Ein passiver Angreifer kann verschlüsselte Datenströme aufzeichnen, ohne das laufende Training sichtbar zu stören. Enthalten die aufgezeichneten Verbindungen einen quantenverwundbaren Schlüsselaustausch, kann der Angreifer versuchen, sie später zu entschlüsseln. Dadurch könnten lokale Modellupdates, globale Modelle, Teilnehmerlisten, Trainingszeitpunkte und weitere Metadaten offengelegt werden.

Die Bedeutung dieser Gefahr hängt von der Lebensdauer der Informationen ab. Ein kurzfristig relevantes Modell kann nach einigen Jahren wertlos sein. Medizinische Erkenntnisse, biometrische Merkmale, militärische Lagebilder oder industrielle Prozessdaten können jedoch langfristig sensibel bleiben. Die kryptografische Migration muss daher vor dem Auftreten des eigentlichen Quantenangriffs abgeschlossen sein.

Identitätsdiebstahl und gefälschte Teilnehmer

Wenn digitale Client-Zertifikate auf quantenverwundbaren Signaturen beruhen, könnte ein Angreifer gültig wirkende Teilnehmeridentitäten erzeugen. Er könnte sich als autorisierte Klinik, Bank, Produktionsanlage oder Smartphone-Gruppe ausgeben. Das System würde anschließend manipulierte Modellupdates akzeptieren, weil deren Signaturen formal gültig erscheinen.

Ein solcher Angriff betrifft nicht nur die Vertraulichkeit, sondern die Vertrauensstruktur des gesamten Trainingsprozesses. Federated Learning basiert darauf, dass der Aggregator weiß, welche Teilnehmer zugelassen sind und welche Modellaktualisierung von welchem System stammt. Fällt diese Zuordnung weg, kann die Qualität des globalen Modells nicht zuverlässig bewertet werden.

Fälschung globaler Modelle

Auch der Server muss globale Modellversionen signieren. Andernfalls könnte ein Angreifer ein manipuliertes Modell an die Clients verteilen. Dieses Modell könnte falsche Vorhersagen erzeugen, sensible lokale Informationen provozieren oder gezielt präparierte Gradienten hervorrufen.

Besonders gefährlich ist ein Rollback-Angriff. Dabei erhalten Teilnehmer eine ältere, möglicherweise verwundbare Modellversion. Die Signatur allein reicht nicht aus, wenn das System keine Runden-, Zeit- und Versionsinformationen prüft. Jede Freigabe muss deshalb kryptografisch an eine eindeutige Modellkennung und den vorgesehenen Trainingszustand gebunden werden.

Manipulation des Aggregationsprotokolls

Sichere Aggregationsverfahren beruhen häufig auf paarweise vereinbarten Geheimnissen, Masken oder Public-Key-Operationen. Sind diese quantenverwundbar, kann ein Angreifer Masken rekonstruieren und individuelle Updates offenlegen. Alternativ könnte er falsche Beiträge einschleusen oder den Abbruch einzelner Teilnehmer ausnutzen.

Ein post-quantenresistenter Transportkanal löst dieses Problem nicht automatisch. Auch die internen kryptografischen Bausteine des Aggregationsprotokolls müssen quantenresistent sein. Dazu gehören Schlüsselkapselung, Pseudozufallsfunktionen, geheime Teilungsverfahren, homomorphe Operationen und Nachweise über die korrekte Protokollausführung.

Grenzen des Quantenbedrohungsmodells

Die Einführung post-quantenresistenter Kryptografie darf klassische Angriffe nicht verdrängen. In realen Systemen bleiben gestohlene Zugangsdaten, fehlerhafte Software, unsichere Endgeräte, manipulierte Updates und Seitenkanäle häufig die unmittelbareren Risiken. Post-Quantum Federated Learning muss daher klassische und zukünftige Bedrohungen gleichzeitig berücksichtigen.

Ein mathematisch post-quantenresistenter Algorithmus kann durch eine unsichere Implementierung wirkungslos werden. Zeitmessungen, Speicherzugriffe, Stromverbrauch, fehlerhafte Zufallszahlen oder unzureichend geschützte Schlüssel können Informationen preisgeben. Die Sicherheit des Gesamtsystems ist nur so stark wie seine schwächste technische oder organisatorische Komponente.

Kryptografische Bausteine

Standardisierungsrahmen

Die ersten endgültigen Post-Quantum-Standards des US-amerikanischen National Institute of Standards and Technology wurden am 13. August 2024 veröffentlicht. FIPS 203 spezifiziert ML-KEM für die Schlüsselkapselung. FIPS 204 spezifiziert ML-DSA für digitale Signaturen. FIPS 205 beschreibt mit SLH-DSA ein zustandsloses hashbasiertes Signaturverfahren.

Diese Standards bilden eine geeignete technische Grundlage für neue Federated-Learning-Systeme. Sie definieren jedoch kein vollständiges Post-Quantum-Federated-Learning-Protokoll. Architektur, Identitätsverwaltung, sichere Aggregation, Schlüsselrotation und Schutz vor manipulierten Modellbeiträgen müssen weiterhin anwendungsbezogen entwickelt werden.

Schlüsselkapselung mit ML-KEM

Ein Key Encapsulation Mechanism dient dazu, über einen öffentlichen Kommunikationskanal ein gemeinsames Geheimnis zu erzeugen. Dieses Geheimnis wird anschließend als Grundlage für eine symmetrische Verschlüsselung oder weitere Schlüsselableitungen verwendet.

Die Schlüsselerzeugung kann abstrakt wie folgt beschrieben werden:

\((pk, sk) \leftarrow \mathrm{KeyGen}()\)

Der öffentliche Schlüssel \(pk\) darf verteilt werden. Der private Schlüssel \(sk\) muss geschützt gespeichert werden. Der Sender erzeugt mit dem öffentlichen Schlüssel einen Chiffretext und ein gemeinsames Geheimnis:

\((c, K) \leftarrow \mathrm{Encaps}(pk)\)

Der Empfänger rekonstruiert das gemeinsame Geheimnis mit seinem privaten Schlüssel:

\(K \leftarrow \mathrm{Decaps}(sk, c)\)

Der Wert \(K\) sollte nicht unmittelbar als beliebiger Anwendungsschlüssel verwendet werden. Eine Schlüsselableitungsfunktion kann daraus getrennte Schlüssel für Verschlüsselung, Authentifizierung, Maskenerzeugung oder Sitzungsverwaltung erzeugen.

In einem Federated-Learning-System kann ML-KEM beim Aufbau sicherer Verbindungen zwischen Clients und Aggregator eingesetzt werden. Ebenso können Teilnehmer paarweise Geheimnisse für eine sichere Aggregation vereinbaren. Dabei muss vermieden werden, dass ein langfristiger Schlüssel für zu viele Trainingsrunden verwendet wird. Regelmäßige Erneuerung begrenzt die Folgen einer späteren Kompromittierung.

Digitale Signaturen mit ML-DSA

Digitale Signaturen sichern die Herkunft und Integrität von Nachrichten. Ein Teilnehmer signiert beispielsweise eine Modellaktualisierung, eine Trainingsrundennummer, eine Modellkennung und einen Zeitstempel. Die Signaturerzeugung kann abstrakt dargestellt werden als:

\(\sigma \leftarrow \mathrm{Sign}(sk, m)\)

Der Empfänger prüft die Signatur mit dem öffentlichen Schlüssel:

\(\mathrm{Verify}(pk, m, \sigma) \in \{0,1\}\)

Eine gültige Signatur bestätigt nicht, dass der Inhalt fachlich korrekt oder ungefährlich ist. Sie bestätigt lediglich, dass die Nachricht mit dem zugehörigen privaten Schlüssel signiert und seitdem nicht unbemerkt verändert wurde. Ein kompromittierter, aber gültig authentifizierter Client kann weiterhin schädliche Modellupdates senden.

ML-DSA eignet sich für die Signierung von Client-Updates, globalen Modellen, Konfigurationsdateien, Softwareaktualisierungen und Protokolleinträgen. Die konkrete Parameterwahl muss das erforderliche Sicherheitsniveau, die verfügbare Rechenleistung und das Kommunikationsbudget berücksichtigen.

Hashbasierte Signaturen mit SLH-DSA

SLH-DSA verwendet hashbasierte Konstruktionen und beruht damit auf anderen Sicherheitsannahmen als gitterbasierte Signaturen. Diese algorithmische Vielfalt kann für besonders langfristige Signaturen oder als unabhängige Sicherheitsalternative wertvoll sein.

Der Nachteil besteht insbesondere in größeren Signaturen und einem höheren Aufwand für bestimmte Operationen. Bei Millionen häufig signierter Client-Updates kann dies erheblichen zusätzlichen Datenverkehr verursachen. SLH-DSA kann deshalb eher für ausgewählte hochkritische Objekte sinnvoll sein, beispielsweise Root-Zertifikate, Freigabeschlüssel, besonders langfristig aufzubewahrende Modellversionen oder zentrale Softwarepakete.

Symmetrische Verschlüsselung

Post-Quantum-Kryptografie ersetzt nicht die symmetrische Verschlüsselung großer Datenmengen. Ein KEM stellt ein gemeinsames Geheimnis bereit. Die eigentlichen Modellupdates werden anschließend effizient mit einem symmetrischen Verfahren verschlüsselt.

Geeignet sind authentifizierte Verschlüsselungsverfahren, die Vertraulichkeit und Integrität verbinden. Zusätzlich müssen Nonces, Zähler und Sitzungskennungen korrekt verwaltet werden. Eine Wiederverwendung ungeeigneter Nonces kann die Sicherheit eines ansonsten starken Verfahrens zerstören.

Die verschlüsselte Nachricht sollte nicht nur den Update-Vektor enthalten. Sie sollte kryptografisch an die Teilnehmeridentität, die globale Modellversion, die Trainingsrunde, das verwendete Protokoll und die vorgesehenen Aggregationsparameter gebunden werden. Dadurch werden Verwechslungen und Wiederholungsangriffe erschwert.

Hybride Verfahren

Während einer Übergangsphase können klassische und post-quantenkryptografische Verfahren kombiniert werden. Ein Sitzungsschlüssel kann beispielsweise aus einem klassischen und einem post-quantenresistenten Geheimnis abgeleitet werden:

\(K_{\mathrm{session}} = \mathrm{KDF}\left(K_{\mathrm{classic}} || K_{\mathrm{pq}} || \mathrm{context}\right)\)

Die Verbindung bleibt in einem sinnvoll konstruierten hybriden System geschützt, solange mindestens eine der beiden Komponenten sicher ist und die Kombination korrekt umgesetzt wurde. Hybride Verfahren können das Migrationsrisiko reduzieren, erhöhen jedoch die Komplexität. Zertifikate, Schlüsselablage, Fehlermeldungen und Protokollzustände müssen beide Verfahren sauber behandeln.

Crypto-Agility

Crypto-Agility bezeichnet die Fähigkeit eines Systems, kryptografische Algorithmen, Parameter, Schlüsseltypen und Protokolle kontrolliert auszutauschen. Für Post-Quantum Federated Learning ist diese Eigenschaft unverzichtbar. Die Forschung und Standardisierung entwickeln sich weiter. Auch ein heute empfohlener Algorithmus kann später angepasst, ergänzt oder ersetzt werden.

Die Lernlogik darf deshalb nicht fest mit einem einzelnen Kryptografieanbieter oder Algorithmus verbunden sein. Ein geeignetes System trennt Modelltraining, Transport, Identitätsverwaltung, Schlüsselmanagement und Aggregation in klar definierte Module. Algorithmen und Parameter werden versioniert, während alte Verfahren geordnet deaktiviert werden können.

Architektur eines Post-Quantum-Federated-Learning-Systems

Zentrale Komponenten

Eine belastbare Architektur umfasst mindestens einen Koordinator, registrierte Clients, eine post-quantenfähige Identitätsinfrastruktur, einen Dienst für Schlüsselverwaltung, eine sichere Aggregationskomponente, eine Modellablage und ein manipulationsgeschütztes Protokollierungssystem.

Der Koordinator steuert Trainingsrunden, verteilt das globale Modell und initiiert die Aggregation. Er sollte nicht automatisch Zugriff auf individuelle unverschlüsselte Updates erhalten. Die Clients führen das lokale Training aus. Die Identitätsinfrastruktur verwaltet öffentliche Schlüssel und Berechtigungen. Das Schlüsselmanagement schützt private Schlüssel und ermöglicht Rotation, Sperrung und Wiederherstellung.

Registrierung und Zulassung

Vor der ersten Teilnahme muss ein Client registriert werden. Bei Cross-Silo-Systemen kann dies eine organisatorische Prüfung, eine vertragliche Freigabe und die Zuordnung zu einer Institution umfassen. Bei Cross-Device-Systemen können Gerätezertifikate, Kontobindungen oder attestierte Softwarezustände verwendet werden.

Der Client erzeugt post-quantenkryptografische Schlüsselpaare oder erhält sie über eine kontrollierte Bereitstellung. Private Schlüssel sollten nach Möglichkeit in geschützten Hardwarebereichen gespeichert werden. Die Registrierung muss außerdem festlegen, welche Modelle, Datenbereiche und Trainingsrunden der Client verwenden darf.

Verteilung des globalen Modells

Der Server versieht jede globale Modellversion mit einer eindeutigen Kennung. Diese kann aus Modellname, Trainingsrunde, Konfigurationsversion und einem kryptografischen Hashwert gebildet werden. Anschließend signiert der Server das Gesamtpaket.

Ein Client akzeptiert das Modell nur, wenn die Signatur gültig, der Server autorisiert und die Versionsnummer plausibel ist. Zusätzlich muss geprüft werden, ob die verwendeten Trainingsparameter mit der freigegebenen Aufgabe übereinstimmen. Ein korrekt signiertes, aber falsch konfiguriertes Modell kann weiterhin zu unerwünschten Ergebnissen führen.

Lokales Training

Nach erfolgreicher Prüfung trainiert der Client das Modell ausschließlich auf den zugelassenen lokalen Daten. Der Trainingsprozess sollte reproduzierbare Metadaten erzeugen. Dazu gehören Softwareversion, Modellkennung, Anzahl lokaler Schritte, verwendete Datenschutzparameter und gegebenenfalls die Datenkategorie.

Die Rohdaten verlassen den lokalen Bereich nicht. Vor der Übertragung kann das Update begrenzt, quantisiert, komprimiert oder mit differenzieller Privatsphäre versehen werden. Sicherheitsrelevante Vorverarbeitungen müssen vor der Signierung abgeschlossen sein, damit die Signatur genau den tatsächlich übertragenen Beitrag schützt.

Verpackung des Modellupdates

Ein Update-Paket sollte mindestens den Update-Vektor, die Clientkennung, die globale Modellkennung, die Trainingsrunde, eine fortlaufende Nachrichtennummer und die verwendeten Sicherheitsparameter enthalten. Der Client berechnet einen Hashwert über den vollständigen Inhalt und signiert das Paket.

Danach wird das Paket entweder für den Aggregator verschlüsselt oder in ein sicheres Aggregationsprotokoll eingebunden. Die Reihenfolge dieser Operationen muss eindeutig spezifiziert sein. Unklare Formate führen leicht zu Signaturverwechslungen, uneindeutiger Interpretation oder fehlerhaften Prüfungen.

Prüfung durch den Aggregator

Der Aggregator prüft zunächst, ob der Client für die aktuelle Runde zugelassen wurde. Anschließend kontrolliert er Signatur, Modellkennung, Rundennummer und Wiederholungsschutz. Fehlerhafte Pakete werden verworfen und protokolliert.

Eine gültige Signatur ist nur der erste Filter. Das System sollte außerdem prüfen, ob Größe, Wertebereich und statistische Struktur des Updates plausibel sind. Starke Abweichungen können auf Softwarefehler, fehlerhafte Daten oder einen Manipulationsversuch hinweisen. Solche Prüfungen dürfen die Vertraulichkeitsgarantien der sicheren Aggregation allerdings nicht unkontrolliert umgehen.

Freigabe des neuen globalen Modells

Nach erfolgreicher Aggregation erzeugt der Server eine neue Modellversion. Diese wird mit der vorherigen Version, der Trainingsrunde, der Aggregationsmethode und den verwendeten Teilnehmergruppen verknüpft. Sensible Teilnehmerdetails müssen dabei nicht öffentlich offengelegt werden.

Das neue Modell wird geprüft, signiert und in einer unveränderbaren Versionshistorie gespeichert. Erst danach wird es an Clients oder nachgelagerte Anwendungssysteme verteilt. Für besonders kritische Modelle kann eine zusätzliche organisatorische oder mehrstufige kryptografische Freigabe erforderlich sein.

Post-Quantum-sichere Aggregation

Ziel der sicheren Aggregation

Sichere Aggregation soll verhindern, dass der Server individuelle Modellupdates im Klartext sieht. Er erhält nur eine Summe oder einen daraus abgeleiteten Gesamtwert. Dadurch wird das Risiko reduziert, dass einzelne Teilnehmerbeiträge analysiert oder mit anderen Informationen verknüpft werden.

Für lokale Updates \(u_1, u_2, \ldots, u_K\) soll der Server das Aggregat berechnen:

\(U = \sum_{i=1}^{K} u_i\)

Er soll jedoch kein einzelnes \(u_i\) rekonstruieren können. Diese Eigenschaft ist besonders wichtig, wenn der Aggregationsserver als neugierig, aber protokolltreu betrachtet wird.

Paarweise Maskierung

Bei einem klassischen Maskierungsansatz erzeugen Teilnehmer paarweise Zufallsmasken. Ein Teilnehmer addiert bestimmte Masken und subtrahiert andere. Eine vereinfachte maskierte Aktualisierung kann folgendermaßen aussehen:

\(\widetilde{u}_i = u_i + \sum_{j>i} r_{ij} - \sum_{j

Werden alle maskierten Updates addiert, heben sich die paarweisen Masken gegenseitig auf:

\(\sum_{i=1}^{K} \widetilde{u}_i = \sum_{i=1}^{K} u_i\)

Der Server erhält damit die Summe, ohne die Einzelwerte direkt zu sehen. Die Sicherheit hängt jedoch davon ab, wie die Masken erzeugt, verteilt und bei Teilnehmerausfällen behandelt werden. Werden paarweise Geheimnisse mit quantenverwundbaren Verfahren vereinbart, ist auch die Aggregation langfristig gefährdet.

Post-quantenresistente Maskenerzeugung

Für ein post-quantenresistentes Protokoll können paarweise Geheimnisse mit einem geeigneten KEM aufgebaut werden. Aus jedem gemeinsamen Geheimnis wird über eine Schlüsselableitungsfunktion eine deterministische Maske erzeugt. Beide Teilnehmer berechnen dieselbe Maske, ohne sie über das Netzwerk übertragen zu müssen.

Das Protokoll muss verhindern, dass ein Angreifer aus öffentlichen Informationen die Masken rekonstruiert. Außerdem darf die Wiederverwendung paarweiser Geheimnisse über mehrere Runden keine unerwünschten Beziehungen zwischen Updates erzeugen. Rundennummer, Modellkennung und Teilnehmeridentitäten sollten deshalb in die Schlüsselableitung einfließen.

Umgang mit Teilnehmerausfällen

Ein praktisches Cross-Device-System muss damit rechnen, dass Teilnehmer nach der Maskenvereinbarung ausfallen. Bleibt eine zugehörige Maske im Aggregat erhalten, kann der Server die korrekte Summe nicht berechnen. Sichere Aggregationsprotokolle verwenden daher geheime Teilungsverfahren oder Wiederherstellungsinformationen.

Diese Wiederherstellung darf nicht dazu führen, dass der Server mit wenigen kolludierenden Teilnehmern sämtliche Masken eines ehrlichen Clients rekonstruieren kann. Es ist ein Schwellenwert erforderlich. Nur wenn ausreichend viele berechtigte Teilnehmer zusammenwirken, darf eine für den Abbruch notwendige Information rekonstruiert werden.

Gitterbasierte Aggregationsverfahren

Die Forschung untersucht sichere Aggregationsprotokolle, die gitterbasierte Annahmen, geheime Teilung, homomorphe Eigenschaften oder schlüsselhomomorphe Pseudozufallsfunktionen verbinden. Ziel ist eine Kombination aus Quantenresistenz, geringer Rundenzahl, Ausfalltoleranz und praktikablem Kommunikationsaufwand.

Diese Ansätze zeigen, dass Post-Quantum Secure Aggregation technisch möglich ist. Es existiert jedoch noch kein universell akzeptiertes Gesamtprotokoll für alle Federated-Learning-Szenarien. Ein Verfahren für wenige stabile Organisationen kann andere Annahmen verwenden als ein System mit Millionen unzuverlässiger Mobilgeräte.

Homomorphe Verschlüsselung

Homomorphe Verschlüsselung erlaubt bestimmte Berechnungen auf verschlüsselten Daten. Bei additiv homomorpher Verschlüsselung können verschlüsselte Updates so kombiniert werden, dass nach der Entschlüsselung die Summe entsteht:

\(\mathrm{Dec}\left(\mathrm{Enc}(u_1) \oplus \mathrm{Enc}(u_2)\right) = u_1 + u_2\)

Gitterbasierte homomorphe Verfahren können post-quantenresistente Sicherheitsannahmen verwenden. Sie verursachen jedoch häufig erheblichen Rechen-, Speicher- und Kommunikationsaufwand. Modellupdates mit Millionen Parametern müssen quantisiert, gepackt und in geeigneten Zahlenräumen verarbeitet werden.

Homomorphe Verschlüsselung ist daher besonders für Cross-Silo-Systeme mit leistungsfähigen Teilnehmern interessant. Für energiearme Endgeräte kann eine maskenbasierte sichere Aggregation praktikabler sein.

Sichere Aggregation schützt nicht vor schädlichen Updates

Ein grundlegender Zielkonflikt besteht zwischen Vertraulichkeit und Kontrolle. Wenn der Server individuelle Updates nicht sehen kann, kann er sie auch nicht ohne Weiteres auf Backdoors, extreme Werte oder manipulierte Gradienten untersuchen. Sichere Aggregation verhindert Beobachtung, aber nicht automatisch Modellvergiftung.

Eine mögliche Lösung besteht in verteilten Prüfungen, begrenzten Update-Normen, nachweisbaren Wertebereichen oder robusten Aggregationsverfahren. Auch Zero-Knowledge-Nachweise werden erforscht. Ein Client könnte damit beweisen, dass sein Beitrag bestimmte Regeln erfüllt, ohne den vollständigen Beitrag offenzulegen. Solche Verfahren erhöhen jedoch den Aufwand deutlich.

Datenschutz und Informationsschutz

Gradient Leakage

Lokale Gradienten sind keine Rohdaten, können aber Informationen über Rohdaten enthalten. Besonders bei kleinen lokalen Batches oder stark überparametrisierten Modellen können Angreifer versuchen, typische Eingaben oder einzelne Merkmale zu rekonstruieren.

Post-Quantum-Verschlüsselung schützt ein Update während der Übertragung. Wird es beim Server entschlüsselt und einzeln analysierbar, bleibt das Leakage-Risiko bestehen. Deshalb muss Post-Quantum Federated Learning mit Datenschutzmechanismen kombiniert werden, die über den Kommunikationskanal hinausgehen.

Differenzielle Privatsphäre

Differenzielle Privatsphäre begrenzt den messbaren Einfluss einzelner Datensätze auf das veröffentlichte Ergebnis. Ein randomisierter Mechanismus \(M\) erfüllt eine häufig verwendete Form der differenziellen Privatsphäre, wenn für benachbarte Datensätze \(D\) und \(D'\) gilt:

\(\Pr[M(D) \in S] \leq e^{\epsilon}\Pr[M(D') \in S] + \delta\)

Der Parameter \(\epsilon\) beschreibt das Datenschutzbudget. Ein kleinerer Wert bedeutet grundsätzlich einen stärkeren Schutz, kann aber die Modellqualität stärker beeinflussen. Der Parameter \(\delta\) erlaubt eine begrenzte Abweichungswahrscheinlichkeit.

In Federated Learning werden Updates häufig zunächst normbegrenzt und anschließend mit Rauschen versehen. Eine vereinfachte Begrenzung kann dargestellt werden als:

\(\overline{u}_i = u_i \cdot \min\left(1, \frac{C}{||u_i||_2}\right)\)

Dabei ist \(C\) die maximale Norm. Anschließend kann Rauschen ergänzt werden:

\(\widehat{U} = \sum_{i=1}^{K} \overline{u}_i + \mathcal{N}\left(0,\sigma^2 C^2 I\right)\)

Differenzielle Privatsphäre schützt gegen bestimmte statistische Rückschlüsse, verändert aber das Lernsignal. Ihre Parameter müssen deshalb fachlich begründet, dokumentiert und über mehrere Trainingsrunden hinweg bilanziert werden.

Metadaten

Auch bei verschlüsselten Updates können Metadaten sichtbar bleiben. Ein Beobachter kann erkennen, wann ein Teilnehmer aktiv ist, wie groß seine Nachrichten sind oder wie häufig eine bestimmte Organisation trainiert. Solche Informationen können betriebliche Abläufe, Datenmengen oder besondere Ereignisse verraten.

Gegenmaßnahmen umfassen feste Nachrichtengrößen, zeitliche Bündelung, anonyme Transportwege oder Proxy-Architekturen. Diese Techniken verursachen zusätzlichen Aufwand und sind nicht in jedem Anwendungsszenario notwendig. Das Bedrohungsmodell muss festlegen, ob Metadaten als sensibel gelten.

Datenminimierung

Ein sicheres System sollte nur Informationen erfassen, die für Training, Abrechnung, Fehleranalyse oder regulatorische Nachweise erforderlich sind. Umfangreiche Protokolle können die Untersuchung von Sicherheitsvorfällen erleichtern, gleichzeitig aber neue sensible Datensammlungen erzeugen.

Deshalb sollten Protokolle pseudonymisiert, zeitlich begrenzt und zugriffsgeschützt sein. Kryptografische Nachweise können dokumentieren, dass ein bestimmter autorisierter Teilnehmer beigetragen hat, ohne unnötige lokale Datendetails zu speichern.

Bedrohungsmodell und robuste Aggregation

Externe Angreifer

Externe Angreifer besitzen zunächst keine gültige Teilnehmeridentität. Sie versuchen, Netzwerkverkehr abzufangen, Nachrichten zu verändern, Verbindungen umzuleiten oder Dienste zu überlasten. Post-quantenresistente Schlüsselkapselung und Signaturen schützen vor einem Teil dieser Angriffe, sofern Schlüssel, Zertifikate und Protokolle korrekt implementiert sind.

Gegen Denial-of-Service-Angriffe helfen kryptografische Verfahren nur begrenzt. Die Verarbeitung großer post-quantenkryptografischer Nachrichten kann selbst als Belastungsvektor dienen. Server sollten daher ungültige Verbindungen frühzeitig erkennen, Anfragen begrenzen und teure Operationen erst nach einfachen Vorprüfungen ausführen.

Neugieriger Aggregator

Ein neugieriger Aggregator folgt dem vorgesehenen Protokoll, versucht aber zusätzliche Informationen aus einzelnen Updates zu gewinnen. Sichere Aggregation und differenzielle Privatsphäre richten sich besonders gegen dieses Modell.

Die Annahme eines protokolltreuen Servers ist jedoch nicht immer ausreichend. Ein Server kann unterschiedliche Modelle an Teilnehmer verteilen, Teilgruppen gezielt isolieren oder Trainingsrunden so gestalten, dass individuelle Beiträge leichter erkennbar werden. Clients müssen deshalb Modellkennung, Teilnehmerkontext und Protokollparameter prüfen.

Bösartige Clients

Bösartige Clients können beliebige lokale Berechnungen durchführen und manipulierte Updates senden. Sie können versuchen, das globale Modell unbrauchbar zu machen, bestimmte Eingaben gezielt falsch klassifizieren zu lassen oder Informationen über andere Teilnehmer zu gewinnen.

Post-Quantum-Signaturen verhindern nicht, dass ein autorisierter Client schädlich handelt. Sie schaffen jedoch Zurechenbarkeit. Das System kann feststellen, welcher Schlüssel ein Update signiert hat, den Teilnehmer sperren und spätere Beiträge ablehnen.

Sybil-Angriffe

Bei einem Sybil-Angriff erzeugt ein Angreifer zahlreiche scheinbar unabhängige Teilnehmeridentitäten. Dadurch kann er die Aggregation dominieren. Starke post-quantenresistente Identitäten sind notwendig, reichen aber nur aus, wenn die Ausstellung neuer Identitäten kontrolliert wird.

In Cross-Silo-Systemen kann jede Identität an eine überprüfte Institution gebunden werden. Bei offenen Cross-Device-Systemen sind zusätzliche Mechanismen erforderlich, beispielsweise Geräteattestierung, Kontobindung, Rate Limits, Vertrauenswerte oder risikobasierte Teilnehmerauswahl.

Robuste Aggregationsverfahren

Robuste Aggregation versucht, den Einfluss ungewöhnlicher oder schädlicher Updates zu begrenzen. Statt eines einfachen Mittelwerts können Medianverfahren, getrimmte Mittelwerte, normbasierte Filter oder Ähnlichkeitsanalysen eingesetzt werden.

Diese Methoden funktionieren nicht unter allen Datenverteilungen gleich gut. Ehrliche Teilnehmer können aufgrund unterschiedlicher lokaler Daten stark voneinander abweichen. Ein medizinisches Spezialzentrum kann legitime Muster liefern, die statistisch selten sind. Ein aggressiver Filter würde solche wertvollen Beiträge möglicherweise entfernen.

Die Verbindung von sicherer Aggregation und robuster Aggregation bleibt deshalb eine zentrale Forschungsaufgabe. Das System soll individuelle Beiträge verbergen und gleichzeitig schädliche Beiträge erkennen. Beide Ziele stehen teilweise im Konflikt.

Leistungsfähigkeit und Skalierbarkeit

Rechenaufwand

Post-quantenkryptografische Operationen benötigen je nach Verfahren zusätzliche Rechenzeit. Schlüsselerzeugung, Kapselung, Entkapselung, Signatur und Verifikation werden in jeder Sitzung oder Trainingsrunde ausgeführt. Bei Cross-Silo-Systemen mit wenigen Teilnehmern fällt dieser Aufwand meist weniger stark ins Gewicht als bei Millionen Mobilgeräten.

Entscheidend ist nicht nur die einzelne Operation. Eine Trainingsrunde kann viele Signaturen, Schlüsselkapselungen und Prüfungen enthalten. Das Gesamtsystem muss deshalb unter realistischen Teilnehmerzahlen gemessen werden. Durchschnittswerte reichen nicht aus; auch langsame Geräte, Netzwerkabbrüche und Lastspitzen sind relevant.

Kommunikationsaufwand

Post-Quantum-Schlüssel und Signaturen sind häufig größer als verbreitete klassische elliptische-Kurven-Objekte. Für kleine Modellupdates kann der kryptografische Overhead einen erheblichen Anteil der Nachricht ausmachen. Bei sehr großen neuronalen Netzen dominiert dagegen weiterhin die Modellübertragung.

Der ungefähre Kommunikationsaufwand einer Trainingsrunde kann vereinfacht beschrieben werden als:

\(B_{\mathrm{round}} = B_{\mathrm{model}} + \sum_{i=1}^{K}\left(B_{\mathrm{update},i} + B_{\mathrm{signature},i} + B_{\mathrm{protocol},i}\right)\)

Komprimierung, Quantisierung, Sparse Updates und lokale Trainingsschritte können den Modellanteil reduzieren. Batch-Verifikation und wiederverwendbare Sitzungsstrukturen können bestimmte kryptografische Kosten senken. Eine unkontrollierte Wiederverwendung von Schlüsseln darf jedoch keine Sicherheitsgarantien schwächen.

Quantisierung

Viele sichere Aggregationsprotokolle arbeiten in endlichen Zahlenräumen. Reelle Modellparameter müssen deshalb in Ganzzahlen umgewandelt werden. Eine einfache Quantisierung kann beschrieben werden als:

\(q(x) = \mathrm{round}(s x)\)

Der Skalierungsfaktor \(s\) bestimmt die Genauigkeit. Ein großer Faktor reduziert den Rundungsfehler, vergrößert aber die benötigten Zahlenbereiche. Bei zu kleinen Moduli können Überläufe auftreten. Quantisierung ist daher nicht nur eine Kompressionsfrage, sondern Teil der kryptografischen Protokollsicherheit.

Energieverbrauch

Bei Smartphones, Sensoren und Fahrzeugkomponenten ist Energieverbrauch ein wichtiges Kriterium. Zusätzliche Kryptografie, längere Nachrichten und häufigere Netzwerkaktivität belasten die Batterie. Messungen müssen deshalb auf realer Zielhardware erfolgen.

Ein theoretisch effizienter Algorithmus kann auf einer bestimmten Prozessorarchitektur ungünstig implementiert sein. Umgekehrt können optimierte Bibliotheken und Hardwarebeschleunigung die Kosten erheblich reduzieren. Sicherheitstests müssen sicherstellen, dass Optimierungen keine Seitenkanäle oder Speicherfehler verursachen.

Skalierungsstrategien

Hierarchische Aggregation kann Teilnehmer regional oder organisatorisch gruppieren. Lokale Aggregatoren fassen Updates zusammen und übermitteln nur Zwischenergebnisse an eine höhere Ebene. Dadurch sinkt die Zahl direkter Verbindungen zum zentralen Server.

Diese Architektur erzeugt jedoch zusätzliche Vertrauenspunkte. Jeder Zwischenaggregator benötigt eigene Schlüssel, Zertifikate und Sicherheitsprüfungen. Kompromittierte Zwischenstufen dürfen weder Einzelupdates offenlegen noch unbemerkt falsche Aggregate erzeugen.

Praktische Anwendungsgebiete

Gesundheitswesen

Krankenhäuser und Forschungseinrichtungen können gemeinsam Modelle für Bilddiagnostik, Risikovorhersage oder Therapieunterstützung trainieren, ohne zentrale Patientendatenbanken aufzubauen. Die lokalen Daten bleiben in den Einrichtungen, während Modellupdates ausgetauscht werden.

Medizinische Daten besitzen eine lange Schutzdauer. Eine spätere Entschlüsselung kann auch nach vielen Jahren problematisch sein. Post-Quantum Federated Learning ist deshalb besonders relevant, wenn heute aufgezeichnete Kommunikation langfristig vertraulich bleiben muss.

Neben Kryptografie sind medizinische Validierung, Datenqualität und Nachvollziehbarkeit entscheidend. Ein mathematisch sicheres Modell kann fachlich falsch oder verzerrt sein. Sicherheitsarchitektur und klinische Qualitätssicherung müssen getrennt bewertet und anschließend gemeinsam betrieben werden.

Finanzwirtschaft

Banken, Zahlungsdienstleister und Versicherungen können föderierte Modelle zur Betrugserkennung, Risikobewertung oder Erkennung ungewöhnlicher Transaktionsmuster verwenden. Jede Organisation behält ihre eigenen Kundendaten, beteiligt sich aber an einem gemeinsamen Modell.

Die Teilnehmer müssen sicher wissen, von welcher Institution ein Beitrag stammt. Gleichzeitig dürfen Wettbewerber keine individuellen Modellupdates analysieren können. Post-quantenresistente Signaturen, sichere Aggregation und kontrollierte Identitäten sind deshalb zentrale Bestandteile.

Industrie

Industrielle Unternehmen können Maschinendaten verschiedener Werke oder Betreiber für vorausschauende Wartung und Fehlererkennung nutzen. Produktionsdaten enthalten häufig Geschäftsgeheimnisse. Zudem besitzen industrielle Anlagen lange Lebenszyklen. Kryptografische Komponenten müssen möglicherweise über Jahrzehnte aktualisierbar bleiben.

Ein wichtiges Ziel ist deshalb die Trennung von Anlagensteuerung und Lernsystem. Ein kompromittiertes Trainingsmodell darf nicht unmittelbar sicherheitskritische Steuerbefehle auslösen. Modelle benötigen eine kontrollierte Freigabe und müssen in überwachten Grenzen betrieben werden.

Internet der Dinge

IoT-Geräte erzeugen große Mengen verteilter Daten, verfügen aber oft über begrenzte Rechenleistung und unregelmäßige Verbindungen. Federated Learning kann lokale Muster nutzen, ohne sämtliche Sensordaten in die Cloud zu übertragen.

Post-Quantum-Kryptografie stellt hier besondere Anforderungen. Schlüssel, Signaturen und Bibliotheken müssen in begrenzten Speicher passen. Geräte benötigen sichere Aktualisierungswege, weil sich Standards und Bedrohungen während ihrer Lebensdauer ändern können.

Kritische Infrastruktur und Cyberabwehr

Energieversorger, Verkehrsnetze und industrielle Betreiber können Angriffsmuster gemeinsam lernen, ohne vollständige interne Sicherheitsprotokolle auszutauschen. Ein föderiertes Modell kann dadurch von Angriffen gegen mehrere Organisationen profitieren.

Gleichzeitig ist das System selbst ein attraktives Angriffsziel. Manipulierte Updates könnten Erkennungsregeln schwächen oder bestimmte Angriffsmuster verbergen. Post-quantenresistente Kommunikation muss deshalb mit byzantinischer Robustheit, Vertrauensbewertung und manuellen Sicherheitskontrollen verbunden werden.

Migration bestehender Systeme

Kryptografische Bestandsaufnahme

Die Migration beginnt nicht mit dem Austausch eines einzelnen Algorithmus. Zunächst muss festgestellt werden, wo Kryptografie verwendet wird. Dazu gehören Transportprotokolle, Zertifikate, Datenbanken, API-Schlüssel, Signaturen, Softwarepakete, Container, Protokolldateien und Hardwaremodule.

Besonders wichtig ist die Identifikation langfristig gespeicherter verschlüsselter Daten. Ein System kann seinen aktuellen Netzwerkverkehr umstellen und dennoch gefährdet bleiben, wenn alte Modellarchive oder Sicherungskopien weiterhin mit quantenverwundbaren Schlüsseln geschützt sind.

Priorisierung

Nicht alle Komponenten müssen gleichzeitig migriert werden. Priorität besitzen Informationen mit langer Schutzdauer, zentrale Identitätsschlüssel, Software-Signaturen und besonders exponierte Kommunikationswege. Danach folgen weniger kritische interne Verbindungen.

Die Priorisierung sollte auf Risiko, Datenlebensdauer, Ersetzbarkeit und technischer Abhängigkeit beruhen. Ein Root-Schlüssel, der sämtliche Client-Zertifikate absichert, ist kritischer als ein kurzlebiger Sitzungsschlüssel für ein unbedeutendes Testmodell.

Hybride Übergangsphase

In einer hybriden Phase können klassische und post-quantenresistente Verfahren parallel verwendet werden. Dies erleichtert die Kompatibilität mit älteren Clients und reduziert das Risiko einer überstürzten Umstellung.

Das System muss jedoch eindeutig erkennen, welcher Sicherheitsmodus tatsächlich aktiv ist. Ein Angreifer darf keine Herabstufung auf ein schwächeres Verfahren erzwingen. Unterstützte Algorithmen, Protokollversionen und Sicherheitsparameter müssen deshalb signiert oder anderweitig authentisiert ausgehandelt werden.

Schlüsselrotation und Sperrung

Neue Algorithmen lösen das Problem kompromittierter Schlüssel nicht. Ein vollständiges System benötigt Prozesse für regelmäßige Rotation, sofortige Sperrung und sichere Neuausstellung. Clients müssen aktualisierte Vertrauensanker erhalten, ohne dass ein Angreifer diesen Aktualisierungsweg manipulieren kann.

Bei einem Sicherheitsvorfall muss nachvollziehbar sein, welche Trainingsrunden mit einem betroffenen Schlüssel signiert wurden. Das Modellregister sollte daher Signaturinformationen, Schlüsselversionen und Freigabestatus dokumentieren.

Tests

Die Migration benötigt Funktions-, Leistungs-, Interoperabilitäts- und Sicherheitstests. Ein System kann kryptografisch korrekt arbeiten und dennoch unpraktisch langsam sein. Umgekehrt kann eine schnelle Implementierung durch Seitenkanäle oder unsichere Fehlerbehandlung gefährdet sein.

Tests sollten reale Modellgrößen, Teilnehmerzahlen, Netzwerkbedingungen und Ausfallraten verwenden. Zusätzlich sind manipulierte Nachrichten, ungültige Signaturen, wiederholte Updates, falsche Modellversionen und abgebrochene Aggregationsrunden zu prüfen.

Grenzen und offene Forschungsfragen

Keine absolute Sicherheit

Post-Quantum-Verfahren gelten auf Grundlage des heutigen Wissens als widerstandsfähig gegen bekannte Quantenangriffe. Daraus folgt keine mathematisch garantierte Sicherheit für unbegrenzte Zeit. Neue Algorithmen, bessere Kryptoanalyse oder Implementierungsfehler können Bewertungen verändern.

Das Ziel besteht daher nicht darin, ein System dauerhaft unveränderlich zu machen. Es muss so konstruiert werden, dass neue Erkenntnisse schnell umgesetzt werden können. Crypto-Agility ist damit ebenso wichtig wie die Auswahl des aktuellen Algorithmus.

Fehlende einheitliche Gesamtstandards

Für Schlüsselkapselung und digitale Signaturen existieren standardisierte Post-Quantum-Verfahren. Für vollständige Federated-Learning-Architekturen fehlen jedoch noch allgemein akzeptierte Sicherheitsprofile. Fragen zu Teilnehmerausfällen, Kollusion, sicherer Aggregation, Datenschutzbudget und robuster Modellprüfung werden je nach Anwendung unterschiedlich gelöst.

Benötigt werden Referenzarchitekturen, interoperable Protokolle und reproduzierbare Benchmarks. Ohne gemeinsame Testmodelle lassen sich Forschungsergebnisse nur schwer vergleichen.

Vertraulichkeit gegen Robustheit

Je besser ein individuelles Update verborgen wird, desto schwieriger kann seine Prüfung sein. Ein Aggregator, der ausschließlich eine verschlüsselte Summe erhält, erkennt nicht automatisch, ob einzelne Teilnehmer schädliche Beiträge geliefert haben.

Zukünftige Systeme müssen sichere Aggregation, robuste Statistik und kryptografische Nachweise stärker verbinden. Besonders relevant sind effiziente Nachweise über Wertebereiche, Normgrenzen und korrekte lokale Verarbeitung.

Dynamische Teilnehmer

Cross-Device Federated Learning besitzt eine hohe Teilnehmerfluktuation. Neue Geräte kommen hinzu, andere verschwinden dauerhaft. Schlüsselverteilung und sichere Aggregation müssen funktionieren, ohne für jede Runde eine komplexe globale Neuorganisation zu benötigen.

Forschung ist insbesondere bei nicht interaktiven oder rundenarmen Protokollen erforderlich. Jede zusätzliche Kommunikationsrunde erhöht die Wahrscheinlichkeit, dass Teilnehmer ausfallen.

Langfristige Nachweisbarkeit

Modelle können über viele Jahre eingesetzt werden. Später muss möglicherweise nachgewiesen werden, welche Version zu einem bestimmten Zeitpunkt freigegeben war. Eine damals gültige Signatur kann durch neue kryptografische Erkenntnisse an Beweiskraft verlieren.

Langzeitarchive benötigen deshalb Verfahren zur erneuten Signierung, Zeitstempelung und Erneuerung kryptografischer Nachweise. Die ursprüngliche Historie darf dabei nicht überschrieben werden.

Sichere Implementierungen

Viele Post-Quantum-Verfahren verarbeiten komplexe mathematische Strukturen und große Datenobjekte. Fehler bei Speicherverwaltung, Zufallszahlenerzeugung oder Eingabevalidierung können schwerwiegende Folgen haben.

Benötigt werden geprüfte Bibliotheken, konstante Laufzeiten für sensible Operationen, sichere Hardwareintegration und klare Fehlerzustände. Eigenentwickelte Kryptografie ohne unabhängige Prüfung ist für produktive Federated-Learning-Systeme ungeeignet.

Fazit

Post-Quantum Federated Learning ist die quantenresistente Weiterentwicklung der Sicherheitsarchitektur föderierter Lernsysteme. Es verändert nicht zwangsläufig das eigentliche Modelltraining. Es ersetzt gefährdete Mechanismen für Schlüsselaustausch, Authentifizierung und Signaturen und erweitert sichere Aggregationsverfahren um post-quantenresistente Bausteine.

Federated Learning allein garantiert keine Vertraulichkeit. Modellupdates können Informationen offenlegen, Clients können schädliche Beiträge senden und Server können Trainingsprozesse manipulieren. Post-Quantum-Kryptografie löst diese Probleme nicht vollständig. Sie schützt vor einer wichtigen zusätzlichen Bedrohung: dem zukünftigen Bruch heute weitverbreiteter Public-Key-Verfahren durch leistungsfähige Quantencomputer.

Ein belastbares System benötigt deshalb mehrere aufeinander abgestimmte Ebenen. ML-KEM kann gemeinsame Sitzungsschlüssel bereitstellen. ML-DSA und SLH-DSA können Identitäten, Updates, Modelle und Softwarepakete signieren. Sichere Aggregation kann individuelle Beiträge verbergen. Differenzielle Privatsphäre kann statistische Rückschlüsse begrenzen. Robuste Aggregation kann den Einfluss schädlicher Teilnehmer reduzieren.

Die größte Herausforderung liegt nicht in einem einzelnen Algorithmus, sondern in der sicheren Verbindung dieser Komponenten. Registrierung, Schlüsselverwaltung, Modellversionierung, Teilnehmerausfälle, Datenschutz und Angriffserkennung müssen als Gesamtsystem geplant werden.

Für Organisationen mit langfristig sensiblen Daten ist die Migration keine Aufgabe, die bis zum Auftreten eines großen Quantencomputers aufgeschoben werden sollte. Aufgezeichnete Kommunikation kann bereits heute ein zukünftiges Risiko darstellen. Gleichzeitig muss die Umstellung kontrolliert erfolgen. Hybride Verfahren, modulare Sicherheitskomponenten und Crypto-Agility ermöglichen einen schrittweisen Übergang.

Post-Quantum Federated Learning wird insbesondere dort relevant, wo mehrere Parteien gemeinsam aus Daten lernen wollen, ohne ihre Datenhoheit aufzugeben, und wo Modelle oder Trainingsinformationen über viele Jahre geschützt bleiben müssen. Dazu gehören Medizin, Finanzwirtschaft, Industrie, kritische Infrastruktur und vernetzte Geräte.

Der praktische Erfolg hängt von standardisierten Verfahren, sicheren Implementierungen, realistischen Leistungsprüfungen und klaren Bedrohungsmodellen ab. Post-Quantum Federated Learning ist damit kein einzelnes Produkt und kein isoliertes Verschlüsselungsverfahren. Es ist eine langfristige Sicherheitsstrategie für verteilte künstliche Intelligenz.

Mit freundlichen Grüßen Jörg-Owe Schneppat

Anhang

Wissenschaftliche Zeitschriften und Artikel

Die folgenden wissenschaftlichen Veröffentlichungen bilden die fachliche Grundlage für die Untersuchung von Post-Quantum Federated Learning. Die Auswahl verbindet grundlegende Arbeiten zum föderierten Lernen mit Primärliteratur zu sicherer Aggregation, Post-Quantum-Kryptografie, quantenbasierten Bedrohungen und dem Schutz verteilter Modellaktualisierungen.

Grundlegende Primärliteratur zu Federated Learning

  • H. Brendan McMahan, Eider Moore, Daniel Ramage, Seth Hampson und Blaise Agüera y Arcas: Communication-Efficient Learning of Deep Networks from Decentralized Data, Proceedings of the 20th International Conference on Artificial Intelligence and Statistics, PMLR, 2017.
    • Diese Arbeit gehört zur grundlegenden Primärliteratur des Federated Learning. Sie führt das iterative Training verteilter Modelle mit lokal berechneten Aktualisierungen systematisch aus und beschreibt Federated Averaging als praktisch einsetzbares Aggregationsverfahren. In einer Abhandlung über Post-Quantum Federated Learning eignet sie sich als Ausgangspunkt für die Darstellung des klassischen Trainingsablaufs, der Kommunikationsstruktur und der nicht identisch verteilten lokalen Datenbestände.
  • Keith Bonawitz, Vladimir Ivanov, Ben Kreuter, Antonio Marcedone, H. Brendan McMahan, Sarvar Patel, Daniel Ramage, Aaron Segal und Karn Seth: Practical Secure Aggregation for Privacy-Preserving Machine Learning, Proceedings of the 2017 ACM SIGSAC Conference on Computer and Communications Security, ACM, 2017.
    • Die Veröffentlichung beschreibt ein grundlegendes Protokoll zur sicheren Aggregation hochdimensionaler Modellaktualisierungen. Der Server kann die Summe der Beiträge berechnen, ohne die einzelnen lokalen Werte unmittelbar zu erhalten. Die Arbeit ist für den Vergleich zwischen klassischer und post-quantenresistenter sicherer Aggregation unverzichtbar, weil spätere quantensichere Verfahren häufig auf dieser Architektur aufbauen oder deren kryptografische Komponenten ersetzen.
  • Peter Kairouz et al.: Advances and Open Problems in Federated Learning, Foundations and Trends in Machine Learning, Band 14, Ausgaben 1–2, 2021.
    • Diese umfangreiche Monographie in Zeitschriftenform bietet eine systematische Einordnung von Cross-Device- und Cross-Silo-Federated-Learning, Datenschutz, Optimierung, Kommunikation, Personalisierung und Angriffsszenarien. Sie eignet sich als übergreifende Referenz, um die technischen und organisatorischen Anforderungen zu bestimmen, die auch bei einer post-quantenresistenten Erweiterung erhalten bleiben.
  • Qiang Yang, Yang Liu, Tianjian Chen und Yongxin Tong: Federated Machine Learning: Concept and Applications, ACM Transactions on Intelligent Systems and Technology, Band 10, Ausgabe 2, 2019.
    • Die Arbeit entwickelt eine grundlegende Taxonomie des horizontalen, vertikalen und transferbasierten Federated Learning. Sie ist besonders relevant für eine wissenschaftliche Abhandlung, die unterschiedliche Systemarchitekturen voneinander abgrenzen und prüfen möchte, an welchen Stellen post-quantenkryptografische Schlüsselvereinbarung, Authentifizierung und sichere Mehrparteienberechnung erforderlich werden.

Spezialisierte Arbeiten zu post-quantenresistenter sicherer Aggregation

  • Shisong Yang, Yuwen Chen, Shanshan Tu und Zhen Yang: A Post-Quantum Secure Aggregation for Federated Learning, Proceedings of the 12th International Conference on Communication and Network Security, ACM, 2022.
    • Diese Konferenzarbeit gehört zur direkten Primärliteratur des Post-Quantum Federated Learning. Sie beschreibt ein quantenresistentes Aggregationsprotokoll, das kryptografische Maskierung, geheime Teilung und einen post-quantenfähigen Kommunikationskanal miteinander verbindet. Die Quelle kann zur Analyse von Rundenzahl, Teilnehmerausfällen, semihonesten Angreifern und dem Übergang von klassischer zu quantenresistenter Aggregation verwendet werden.
  • Peng Xu, Manqing Hu, Tianyang Chen, Wei Wang und Hai Jin: LaF: Lattice-Based and Communication-Efficient Federated Learning, IEEE Transactions on Information Forensics and Security, Band 17, 2022.
    • LaF zählt zu den zentralen spezialisierten Arbeiten über gitterbasierte und quantenresistente sichere Aggregation. Das Verfahren untersucht, wie lokale Modellparameter geschützt und gleichzeitig die Kommunikationskosten gegenüber mehrfach interaktiven Protokollen begrenzt werden können. In der Abhandlung eignet sich die Quelle für die Diskussion gitterbasierter Sicherheitsannahmen, wiederverwendbarer Geheimanteile und der praktischen Skalierbarkeit.
  • Xia Zhang, Haitao Deng, Rui Wu, Jingjing Ren und Yongjun Ren: PQSF: Post-Quantum Secure Privacy-Preserving Federated Learning, Scientific Reports, Band 14, Artikel 23553, 2024.
    • Die Arbeit entwickelt ein post-quantenresistentes Federated-Learning-Schema auf der Grundlage gitterbasierter mehrstufiger Geheimnisteilung und doppelter Maskierung. Sie behandelt insbesondere die Rekonstruktion von Masken bei ausfallenden Teilnehmern sowie die Verringerung wiederkehrender Kommunikations- und Berechnungskosten. Die Quelle ist für die Bewertung konkreter Protokollabläufe und ihrer Annahmen über semihoneste Teilnehmer besonders geeignet.
  • Pingzhi Li, Tianlong Chen und Junyu Liu: Enhancing Quantum Security over Federated Learning via Post-Quantum Cryptography, IEEE 6th International Conference on Trust, Privacy and Security in Intelligent Systems, and Applications, 2024.
    • Diese Untersuchung konzentriert sich auf die Einbindung post-quantenkryptografischer Signaturen in den Federated-Learning-Ablauf. Verglichen werden Leistungsmerkmale verschiedener Signaturverfahren bei unterschiedlichen Modellen und Trainingsszenarien. Die Arbeit ist besonders hilfreich, um den Einfluss von Schlüsselgrößen, Signaturgrößen, Signaturzeit und Verifikationszeit auf reale Trainingsrunden zu untersuchen.
  • Xiaoyuan Qin und Rui Xu: Efficient Post-Quantum Cross-Silo Federated Learning Based on Key Homomorphic Pseudo-Random Function, Mathematics, Band 13, Ausgabe 9, Artikel 1404, 2025.
    • Die Veröffentlichung richtet sich speziell auf Cross-Silo-Szenarien mit einer begrenzten Zahl dauerhaft bekannter Organisationen. Sie untersucht eine quantenresistente Aggregation mit schlüsselhomomorphen Pseudozufallsfunktionen und wiederverwendbaren Schlüsseln. Die Quelle eignet sich für den Vergleich zwischen institutionellem Cross-Silo-Training und hochdynamischem Cross-Device-Federated-Learning.
  • Yiwei Zhang, Rouzbeh Behnia, Attila Altay Yavuz, Reza Ebrahimi und Elisa Bertino: Efficient Full-Stack Private Federated Deep Learning With Post-Quantum Security, IEEE Transactions on Dependable and Secure Computing, Band 22, Ausgabe 5, 2025.
    • Die Arbeit präsentiert mit Beskar einen umfassenderen Ansatz, der post-quantenresistente sichere Aggregation, Ausfalltoleranz und differenzielle Privatsphäre gemeinsam betrachtet. Sie ist besonders wertvoll, weil sie nicht nur einen isolierten kryptografischen Baustein beschreibt, sondern Wechselwirkungen zwischen Sicherheit, Datenschutz, Modellgenauigkeit und Systemleistung untersucht. Für die Abhandlung kann sie als Beispiel einer integrierten Post-Quantum-Federated-Learning-Architektur dienen.

Hintergrundliteratur zu quantenbasierten Bedrohungen

  • Peter W. Shor: Algorithms for Quantum Computation: Discrete Logarithms and Factoring, Proceedings of the 35th Annual Symposium on Foundations of Computer Science, IEEE, 1994.
    • Shors Arbeit ist die zentrale Primärquelle für die Bedrohung faktorisierungs- und diskreter-logarithmusbasierter Kryptosysteme durch Quantencomputer. Sie liefert die theoretische Begründung dafür, warum RSA, klassische Diffie-Hellman-Verfahren und Kryptografie auf elliptischen Kurven langfristig ersetzt werden müssen. In der Abhandlung sollte sie zur Herleitung des eigentlichen Post-Quantum-Handlungsbedarfs verwendet werden.
  • Lov K. Grover: A Fast Quantum Mechanical Algorithm for Database Search, Proceedings of the 28th Annual ACM Symposium on Theory of Computing, ACM, 1996.
    • Grovers Algorithmus ist für die Bewertung symmetrischer Kryptografie und kryptografischer Hashfunktionen unter einem Quantenangreifer relevant. Die Arbeit erklärt, weshalb symmetrische Verfahren nicht vollständig unbrauchbar werden, ihre Sicherheitsparameter aber mit Blick auf eine quadratische Beschleunigung der Schlüsselsuche gewählt werden müssen.
  • Daniel J. Bernstein und Tanja Lange: Post-Quantum Cryptography, Nature, Band 549, 2017.
    • Der Übersichtsartikel ordnet die wichtigsten Familien post-quantenkryptografischer Verfahren ein und erläutert den Übergang von konventioneller Public-Key-Kryptografie zu quantenresistenten Alternativen. Er eignet sich als kompakte Hintergrundquelle für gitterbasierte, codebasierte, hashbasierte und weitere kryptografische Ansätze.

Hintergrundliteratur zu Datenschutz und Informationslecks

  • Martín Abadi, Andy Chu, Ian Goodfellow, H. Brendan McMahan, Ilya Mironov, Kunal Talwar und Li Zhang: Deep Learning with Differential Privacy, Proceedings of the 2016 ACM SIGSAC Conference on Computer and Communications Security, ACM, 2016.
    • Diese grundlegende Arbeit verbindet tiefes Lernen mit differenzieller Privatsphäre und führt zentrale Verfahren zur Begrenzung sowie Verrauschung von Gradienten ein. Für Post-Quantum Federated Learning ist sie wichtig, weil quantenresistente Verschlüsselung allein keine statistischen Rückschlüsse aus entschlüsselten oder aggregierten Modellinformationen verhindert.
  • Ligeng Zhu, Zhijian Liu und Song Han: Deep Leakage from Gradients, Advances in Neural Information Processing Systems, Band 32, 2019.
    • Die Arbeit demonstriert, dass aus geteilten Gradienten unter bestimmten Bedingungen ursprüngliche Trainingsinformationen rekonstruiert werden können. Sie ist ein wichtiger Gegenbeleg zur vereinfachten Annahme, Federated Learning sei bereits durch die lokale Speicherung der Rohdaten vollständig datenschutzfreundlich. In der Abhandlung kann sie zur Begründung sicherer Aggregation und ergänzender Datenschutzmechanismen eingesetzt werden.
  • Viraaji Mothukuri, Reza M. Parizi, Seyedamin Pouriyeh, Y. Huang, Ali Dehghantanha und Gautam Srivastava: A Survey on Security and Privacy of Federated Learning, Future Generation Computer Systems, Band 115, 2021.
    • Der Übersichtsartikel ordnet Angriffe auf Vertraulichkeit, Integrität und Verfügbarkeit föderierter Lernsysteme systematisch ein. Er eignet sich zur Erstellung eines Bedrohungsmodells, das neben Quantenangriffen auch Model-Poisoning, Inferenzangriffe, kompromittierte Clients und bösartige Aggregatoren berücksichtigt.

Bücher und Monographien

Die nachfolgenden Bücher und Monographien dienen dem systematischen Aufbau der theoretischen Grundlagen. Sie behandeln Federated Learning, sichere verteilte Systeme, differenzielle Privatsphäre, Post-Quantum-Kryptografie und Quanteninformation in einer Tiefe, die einzelne Forschungsartikel nicht vollständig abdecken können.

Standardwerke zu Federated Learning

  • Qiang Yang, Yang Liu, Yong Cheng, Yan Kang, Tianjian Chen und Han Yu: Federated Learning, Morgan & Claypool Publishers, 2020.
    • Das Werk vermittelt die wesentlichen Architekturen, Algorithmen und Anwendungsgebiete des Federated Learning. Es behandelt horizontale, vertikale und transferbasierte Verfahren und kann als zusammenhängende Grundlagenquelle für Begriffsdefinitionen, Systemrollen und den Ablauf föderierter Trainingsprozesse verwendet werden.
  • Muhammad Habib ur Rehman und Mohamed Medhat Gaber, Herausgeber: Federated Learning Systems: Towards Next-Generation AI, Springer, 2021.
    • Der Sammelband verbindet theoretische Grundlagen mit Datenschutz, Deep Learning, Internet-of-Things-Anwendungen, Gesundheitswesen und praktischen Frameworks. Er eignet sich besonders zur Untersuchung der Systemebene, auf der post-quantenkryptografische Komponenten in bestehende Federated-Learning-Plattformen integriert werden müssen.
  • Qiang Yang, Lixin Fan und Han Yu, Herausgeber: Federated Learning: Privacy and Incentive, Springer, 2020.
    • Dieses Werk konzentriert sich auf Datenschutz, Anreizmechanismen und vertrauenswürdige Zusammenarbeit zwischen unabhängigen Datenhaltern. Für eine Abhandlung über Post-Quantum Federated Learning ist es hilfreich, weil kryptografische Sicherheit allein nicht ausreicht, wenn Rollen, Interessen, Verantwortlichkeiten und Teilnahmebedingungen unklar bleiben.

Standardwerke zur Post-Quantum-Kryptografie

  • Daniel J. Bernstein, Johannes Buchmann und Erik Dahmen, Herausgeber: Post-Quantum Cryptography, Springer, 2009.
    • Dieses Standardwerk bietet eine grundlegende wissenschaftliche Einführung in die wesentlichen Familien post-quantenkryptografischer Verfahren. Es behandelt unter anderem gitterbasierte, codebasierte, hashbasierte und multivariate Kryptografie. Für die Abhandlung eignet es sich zur Erklärung der mathematischen Sicherheitsannahmen, auf denen quantenresistente Signaturen, Schlüsselkapselung und sichere Aggregation beruhen.
  • Daniele Micciancio und Oded Regev: Lattice-Based Cryptography, in: Post-Quantum Cryptography, Springer, 2009.
    • Dieses grundlegende Kapitel erklärt die mathematischen Strukturen und Sicherheitsprobleme gitterbasierter Kryptografie. Es ist besonders relevant, weil ML-KEM, ML-DSA und mehrere vorgeschlagene sichere Aggregationsverfahren auf Gitterproblemen oder verwandten Annahmen beruhen. Die Quelle sollte für eine fachlich präzise Darstellung des gitterbasierten Sicherheitsmodells herangezogen werden.

Standardwerke zur Quanteninformation

  • Michael A. Nielsen und Isaac L. Chuang: Quantum Computation and Quantum Information, 10th Anniversary Edition, Cambridge University Press, 2010.
    • Das Werk gilt als zentrales Lehrbuch der Quanteninformation und Quantenberechnung. Es vermittelt Quantenalgorithmen, Quantenkomplexität, Quantenfehlerkorrektur und kryptografisch relevante Grundlagen. Für Post-Quantum Federated Learning dient es nicht als Protokollquelle, sondern als theoretische Hintergrundliteratur zur Funktionsweise und Leistungsfähigkeit quantenbasierter Angreifer.

Vorlesungsnotizen und Monographie-nahe Ressourcen

  • Cynthia Dwork und Aaron Roth: The Algorithmic Foundations of Differential Privacy, Foundations and Trends in Theoretical Computer Science, 2014.
    • Diese Monographie entwickelt die mathematischen Grundlagen differenzieller Privatsphäre, einschließlich Datenschutzdefinitionen, Komposition und zentraler Mechanismen. Sie ist für eine Abhandlung über Post-Quantum Federated Learning wichtig, weil sie eine klare Trennung zwischen kryptografischer Vertraulichkeit und statistischem Datenschutz ermöglicht.

Online-Ressourcen und Datenbanken

Online-Ressourcen sind für dieses Thema besonders wichtig, weil sich Standardisierung, Implementierungen und Sicherheitsbewertungen der Post-Quantum-Kryptografie fortlaufend weiterentwickeln. Offizielle Normen und Primärquellen sollten gegenüber vereinfachenden Sekundärdarstellungen bevorzugt werden.

Normen und Standardisierungsquellen

  • National Institute of Standards and Technology: FIPS 203 – Module-Lattice-Based Key-Encapsulation Mechanism Standard, 2024.
    • FIPS 203 spezifiziert ML-KEM als standardisierten post-quantenresistenten Schlüsselkapselungsmechanismus. Die Norm ist die maßgebliche Primärquelle für Parameter, Schlüsselgrößen, Kapselung, Entkapselung und die korrekte Verwendung von ML-KEM. In der Abhandlung sollte sie für alle Aussagen über den standardisierten quantenresistenten Aufbau gemeinsamer Sitzungsschlüssel verwendet werden.
  • National Institute of Standards and Technology: FIPS 204 – Module-Lattice-Based Digital Signature Standard, 2024.
    • FIPS 204 spezifiziert ML-DSA für die Erzeugung und Prüfung post-quantenresistenter digitaler Signaturen. Die Norm ist für die Authentifizierung von Clients, die Signierung lokaler Modellupdates, die Freigabe globaler Modelle und den Schutz von Softwareaktualisierungen relevant.
  • National Institute of Standards and Technology: FIPS 205 – Stateless Hash-Based Digital Signature Standard, 2024.
    • FIPS 205 spezifiziert SLH-DSA als zustandsloses hashbasiertes Signaturverfahren. Die Norm ist für die Untersuchung algorithmischer Vielfalt und langfristiger Signaturstrategien relevant, weil SLH-DSA auf anderen Sicherheitsannahmen als gitterbasierte Signaturen beruht.
  • National Institute of Standards and Technology: Post-Quantum Cryptography Project.
    • Die Projektseite dokumentiert den Standardisierungsprozess, ausgewählte Algorithmen, Konferenzen, Entwürfe und ergänzende Veröffentlichungen. Sie sollte zur Überprüfung des jeweils aktuellen Standardisierungsstandes verwendet werden und ist besonders wichtig, wenn sich Bezeichnungen, Parameter oder Übergangsempfehlungen ändern.
  • National Cybersecurity Center of Excellence: Migration to Post-Quantum Cryptography.
    • Diese Ressource behandelt die praktische Migration vorhandener IT-Systeme, kryptografische Bestandsaufnahmen und die Einführung quantenresistenter Verfahren. Sie eignet sich für den Abschnitt über Crypto-Agility, hybride Übergangsverfahren, Schlüsselverwaltung und die schrittweise Modernisierung produktiver Federated-Learning-Systeme.

Fachjournale und bibliografische Datenbanken

  • IACR Cryptology ePrint Archive: Forschungsarchiv für Kryptografie.
    • Das Archiv enthält aktuelle kryptografische Preprints, Sicherheitsanalysen und Protokollentwürfe. Es ist für die Recherche neuer Verfahren zur sicheren Aggregation, gitterbasierter Kryptografie, homomorpher Verschlüsselung und post-quantenresistenter Mehrparteienberechnung besonders geeignet. Preprints sollten jedoch klar von begutachteten Journal- oder Konferenzversionen unterschieden werden.
  • IEEE Xplore Digital Library: Fachliteratur zu Kryptografie, Sicherheit, Federated Learning und Quantentechnologie.
    • IEEE Xplore bietet Zugriff auf zahlreiche einschlägige Journale und Konferenzbeiträge, insbesondere aus den Bereichen Informationssicherheit, verteilte Systeme, Kommunikation und maschinelles Lernen. Die Plattform eignet sich zur Prüfung bibliografischer Angaben, DOI-Nummern und begutachteter Fassungen.
  • ACM Digital Library: Fachliteratur zu Informatik, Systemsicherheit und Privacy-Preserving Machine Learning.
    • Die ACM Digital Library enthält grundlegende Veröffentlichungen zu sicherer Aggregation, Datenschutz, maschinellem Lernen und kryptografischen Protokollen. Sie ist besonders geeignet, um Konferenzversionen aus den Bereichen Computer and Communications Security und verteilte Systeme zu recherchieren.
  • Proceedings of Machine Learning Research: Offenes Archiv begutachteter Machine-Learning-Konferenzen.
    • Das PMLR-Archiv stellt begutachtete Konferenzbeiträge frei zugänglich bereit. Für die Abhandlung ist es insbesondere als Primärquelle für grundlegende Federated-Learning-Algorithmen, Optimierungsverfahren und empirische Vergleichsstudien geeignet.
  • arXiv: Preprint-Archiv für Informatik, Mathematik und Quantenphysik.
    • arXiv ermöglicht einen frühen Zugriff auf aktuelle Forschung und enthält zahlreiche Arbeiten zu Federated Learning, Post-Quantum-Kryptografie und sicherer Aggregation. Für eine wissenschaftliche Abhandlung sollte stets geprüft werden, ob zusätzlich eine begutachtete Journal- oder Konferenzfassung vorliegt.
  • dblp Computer Science Bibliography: Bibliografische Datenbank für Informatik.
    • dblp eignet sich zur Kontrolle von Autorennamen, Publikationsjahren, Konferenzfassungen, Journalversionen und verwandten Arbeiten. Die Datenbank ist besonders hilfreich, um Dubletten zwischen Preprints und endgültig veröffentlichten Fassungen zu erkennen.

Lern- und Forschungsplattformen

  • TensorFlow Federated: Open-Source-Framework für Berechnungen auf dezentralen Daten.
    • TensorFlow Federated ermöglicht die Simulation und Untersuchung föderierter Lernalgorithmen. Die Plattform kann verwendet werden, um klassische Trainingsabläufe, Client-Auswahl und Aggregationsverfahren experimentell nachzubilden. Post-quantenkryptografische Komponenten müssen dabei gesondert integriert oder über externe Bibliotheken angebunden werden.
  • Flower: Framework für experimentelles und produktionsnahes Federated Learning.
    • Flower unterstützt unterschiedliche Machine-Learning-Bibliotheken sowie Simulationen und verteilte Trainingsumgebungen. Für die Forschung an Post-Quantum Federated Learning ist die Plattform geeignet, um kryptografische Zusatzkosten, heterogene Clients, Netzwerkbedingungen und skalierbare Protokollabläufe experimentell zu untersuchen.

Implementierungs- und Testplattformen

  • Open Quantum Safe: Open-Source-Projekt für quantenresistente Kryptografie.
    • Open Quantum Safe unterstützt die Entwicklung und Erprobung post-quantenkryptografischer Verfahren in realen Softwareumgebungen. Das Projekt ist für Machbarkeitsstudien, hybride Protokolle und die experimentelle Integration von quantenresistenten KEM- und Signaturverfahren in Kommunikationssysteme relevant.
  • Open Quantum Safe: liboqs – Bibliothek für quantenresistente Schlüsselkapselungs- und Signaturverfahren.
    • liboqs stellt eine einheitliche Programmierschnittstelle sowie Test- und Benchmarkfunktionen für verschiedene post-quantenkryptografische Algorithmen bereit. Die Bibliothek kann zur Messung von Schlüsselerzeugung, Kapselung, Entkapselung, Signierung und Verifikation innerhalb experimenteller Federated-Learning-Runden genutzt werden.
  • PQClean: Sammlung portabler Referenzimplementierungen post-quantenkryptografischer Verfahren.
    • PQClean stellt übersichtlich strukturierte und testbare Implementierungen zahlreicher post-quantenkryptografischer Verfahren bereit. Die Sammlung eignet sich für wissenschaftliche Benchmarks und Implementierungsvergleiche. Sie ersetzt jedoch keine formale Zertifizierung oder unabhängige Sicherheitsprüfung einer produktiven Kryptografiebibliothek.