Krypto-agilitet i e-legitimationens ansökningsflöde

IDOmbud inför förhandlad kryptografi och ML-KEM-768 i e-legitimationens ansökningsflöde. Ett konkret första steg i en stegvis PQC-migration.

IDOmbud e-Legitimation har tagit ett konkret första steg mot post-kvantkryptografi: appen och servern kan förhandla om krypteringen av ansökningsdata, med ML-KEM-768 som alternativ till klassisk ECDH P-256.

En identitetsplattform behöver kunna förändras

En långlivad e-legitimation bör inte vara beroende av att dagens kryptografiska algoritmer förblir lämpliga under hela systemets livslängd. Därför utvecklas IDOmbud med krypto-agilitet som arkitekturprincip: möjligheten att byta kryptografiska mekanismer stegvis utan att ersätta hela identitetsarkitekturen.

Post-kvantkryptografi (PQC) gör behovet konkret. Information som behöver förbli konfidentiell länge kan påverkas av att krypterade data samlas in i dag för att försöka dekrypteras senare. NIST beskriver risken som ”harvest now, decrypt later”. För identitetssystem behöver både informationens skyddstid och tiden för en migration vägas in.

Det konkreta steget: förhandlad nyckeletablering

Vid start av ansökningsflödet annonserar appen vilka krypteringssviter den stödjer. Servern väljer en gemensam svit enligt sin konfigurerade prioritet och sparar valet med flödet. Både ECDH P-256 och ML-KEM-768 finns implementerade; i båda fallen härleder HKDF-SHA256 en nyckel för AES-256-GCM som skyddar ansökningsdata.

ML-KEM-768 är en mekanism för nyckeletablering enligt NIST FIPS 203. Appen kapslar in mot serverns publika nyckel och servern dekapslar med sin privata nyckel. Det är ett alternativ till den klassiska nyckeletableringen, inte en kombination av ECDH och ML-KEM.

Android-klienten stödjer båda sviterna. På iOS annonseras ML-KEM från iOS 26. Servern behöver konfigureras med ML-KEM-nyckel och svitprioritet för att välja den; standardprioriteten är fortfarande ECDH. Kodstödet innebär inte att alla installationer redan använder ML-KEM.

En del av migrationen

PQC är inte ett enda algoritmbyte. Nyckeletablering, holder keys, credential-signering, presentationer och systemautentisering har olika roller och beroenden. I de aktiva signeringsflödena används fortfarande klassisk kryptografi som ES256/P-256.

Det här steget gäller ansökningsdatans applikationskryptering. Hela e-legitimationen ska därför inte beskrivas som post-kvantsäker. ML-DSA finns som primitiv i mobilbiblioteket, men används inte för den aktiva credential- eller holder-signeringen.

En arkitektur för fortsatta byten

Förhandlingen skapar en konkret plats där kryptografin kan utvecklas utan att identitetsmodellen ersätts. Nästa migrationsbeslut behöver ta hänsyn till standarder, klientplattformar, nyckelhantering och regulatoriska krav. Arkitekturen är förberedd för förändring; migrationen är inte avslutad.

Läs den tekniska fördjupningen om krypto-agilitet och PQC, om arkitekturprincipen, stegvisa byten och migrationens avgränsning. Se även e-Legitimationens tekniska arkitektur.

Relaterade begrepp

Vill du veta mer om hur IDombud kan användas i din verksamhet?