RDS für PostgreSQL 18 gibt ssl_groups für Post-Quanten-Schlüsseltausch frei
Amazon RDS für PostgreSQL unterstützt jetzt Post-Quanten-Schlüsselaustausch für TLS-Verbindungen, wie AWS am 24. September mitteilte. Der Mechanismus ist ein einzelner Parameter: Ab RDS für PostgreSQL Version 18 lässt sich ssl_groups ändern, und Kunden können Gruppen für den Schlüsselaustausch aus einer RDS-Zulassungsliste wählen, passend zu den Sicherheitsvorgaben ihrer Organisation.
ssl_groups ist die PostgreSQL-Einstellung, die festlegt, welche Gruppen der Server beim TLS-Schlüsselaustausch anbietet - dem Schritt, in dem sich Client und Server auf das Geheimnis einigen, das den Rest der Sitzung verschlüsselt. Eine Post-Quanten- oder Hybridgruppe schützt die Vertraulichkeit dieser Sitzung gegen einen Angreifer, der den Verkehr heute aufzeichnet und später einen Quantencomputer besitzt, der klassischen Schlüsselaustausch brechen kann. Welche Gruppen auf der Liste stehen, nennt die Ankündigung nicht, und sie betrifft nur Daten während der Übertragung; Verschlüsselung der Speicherung und Authentifizierung bleiben unberührt.

Was das bedeutet
Post-Quanten-Schlüsseltausch kommt zuerst dort an, wo aufgezeichneter Verkehr lange wertvoll bleibt, und Datenbankverbindungen gehören dazu. Eine Sitzung mit personenbezogenen Daten, Finanzdaten oder Zugangsdaten ist genau die Art Verkehr, die sich zum späteren Entschlüsseln zu speichern lohnt - das Szenario "jetzt sammeln, später entschlüsseln", das die frühe Einführung begründet.
Praktisch wichtig: Dass der Server eine Gruppe anbietet, ist nur die halbe Aushandlung. Die Client-Bibliothek muss dieselbe Gruppe unterstützen, sonst fällt die Verbindung auf das zurück, was beide Seiten gemeinsam haben. Anwendungen verbinden sich über libpq, JDBC-Treiber und sprachspezifische Clients, deren TLS-Stacks Post-Quanten-Verfahren sehr unterschiedlich unterstützen. Den Parameter einzuschalten, ohne die Clients zu prüfen, ändert womöglich nichts. Sinnvoll ist: klären, welche Gruppen die Treiber der Anwendung aushandeln können, ssl_groups um eine Hybridgruppe neben den bestehenden ergänzen und an einer echten Verbindung prüfen, welche Gruppe tatsächlich genutzt wurde, bevor man die Liste verschärft.
Zu beachten ist auch die Versionsgrenze: Die Funktion beginnt mit PostgreSQL 18. Teams auf älteren Hauptversionen haben einen Grund mehr, das Upgrade zu planen - und wem die Funktion wichtig ist, der sollte sie auf die Checkliste dieser Migration setzen, statt anzunehmen, sie komme mit einem Minor-Update.