Falcon ist ein gitterbasiertes digitales Signaturverfahren, das gegen Angriffe mit Quantencomputern gewappnet ist. Der Name steht für „Fast Fourier lattice-based compact signatures over NTRU“: Falcon kombiniert NTRU-Gitter mit schneller FFT-Mathematik und erzeugt dadurch besonders kleine Signaturen. Es ist einer der Finalisten des NIST-Wettbewerbs zur Post-Quanten-Kryptographie und wird von NIST unter dem Namen FN-DSA als Standard FIPS 206 standardisiert.

Wie Falcon funktioniert

Falcon gehört wie ML-DSA zu den gitterbasierten Verfahren: Die Sicherheit beruht auf der Schwere von Gitternetzen, gegen die selbst Quantencomputer nach heutigem Wissensstand keinen effizienten Algorithmus kennen. Im Gegensatz zu ML-DSA nutzt Falcon keine Modul-Struktur, sondern NTRU-Gitter und arbeitet mit Gleitkomma-Operationen (Gauß-Sampling). Dadurch entstehen die kompaktesten Signaturen aller NIST-Finalisten: Auf Sicherheitsstufe 1 ist eine Falcon-Signatur nur etwa 666 Bytes groß und damit rund fünfmal kleiner als eine ML-DSA-Signatur.

Status der Standardisierung

Beim NIST-Wettbewerb wurde Falcon 2022 neben Dilithium für die Standardisierung ausgewählt. NIST fasst Falcon unter dem Namen FN-DSA (FFT over NTRU-Lattice-Based Digital Signature Algorithm) im Standard FIPS 206: Der Entwurf wurde Ende August 2025 zur Genehmigung eingereicht, die Finalisierung wird voraussichtlich 2027 erwartet. In der Zwischenzeit wird Falcon bereits in Krypto-Bibliotheken wie liboqs und in einigen Hardware-Sicherheitsmodulen eingesetzt.

Stärken und Herausforderungen

  • Kleine Signaturen: ideal für Blockchain, Zertifikate und eingebettete Systeme mit wenig Speicher.
  • Schwierige Implementierung: das konstante Gauß-Sampling mit Gleitkommazahlen ist fehleranfällig und muss sorgfältig gegen Seitenkanäle abgesichert werden.
  • Alternative: Wer die Implementierung vereinfachen will, greift zu ML-DSA (Dilithium) oder der hash-basierten Signatur SLH-DSA.

Falcon stellt nur Signaturen her; für den Schlüsselaustausch setzt man ein KEM wie ML-KEM, HQC oder FrodoKEM ein. Klassische Signaturen wie RSA werden durch den Shor-Algorithmus gebrochen, weshalb der Umstieg auf Verfahren wie Falcon durch die Strategie Harvest-Now-Decrypt-Later beschleunigt wird.