Why can I not migrate a credential I issued last year to quantum-safe signatures?
Möglichkeit
NIST finalized ML-DSA and ML-KEM in 2024, giving new systems a clear cryptographic target, but every verifiable credential already in circulation is signed with ECDSA or EdDSA. There is no technical path to upgrade an issued credential to a new signature scheme without revoking and reissuing it, which requires simultaneously coordinating every issuer and every holder. Long-lived credentials in government, healthcare, and education are precisely the documents an adversary archives today to decrypt when quantum capability matures. On top of the key-migration problem, ML-DSA signatures are roughly five times larger than Ed25519, which breaks the compact presentation formats that selective-disclosure implementations currently depend on. The cryptography has a standardized roadmap; the credential lifecycle does not.
Warum es wichtig ist
Without a migration path for already-issued credentials, the post-quantum transition will force simultaneous mass-reissuance crises at governments and health systems worldwide.
Wie ich die Chance bewerte
Der Opportunity Score ist meine persönliche Einschätzung, keine Messung: wie stark es schmerzt, wie oft es auftritt und wie wenig heute existiert, um es zu lösen. Ein höherer Wert bedeutet, dass ich es für lohnender halte, es umzusetzen.
Wie viel Schmerz es verursacht, wenn es auftritt.
Wie oft Menschen tatsächlich darauf stoßen.
Wie wenig gute Werkzeuge dafür heute existieren.
Weitere lösungswürdige Probleme
Warum ist die Software, auf die wir am meisten angewiesen sind, am schlechtesten zu bedienen?
TechWarum gehören mir die Daten, die ich erzeuge, immer noch nicht?
TechWarum erhalte ich keinen Beleg, der beweist, dass meine Daten tatsächlich gelöscht wurden?
TechWarum kann ich nicht wissen, ob das, was gerade ausgeführt wird, dem entspricht, was meine SBOM deklariert hat?
TechWarum bricht jede C2PA-Herkunftskette in dem Moment, in dem Inhalte auf soziale Medien treffen?
TechWarum kann ich einen Produktionsfehler nicht nachverfolgen, der eine Message Queue überschritten hat?