Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 414

Ed25519

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Ed25519?

Ed25519EdDSA-Signaturverfahren ueber der Twisted-Edwards-Kurve edwards25519, ~128-Bit-Sicherheit, deterministische, schnelle und seitenkanalresistente Signaturen (RFC 8032).


Ed25519 ist die am weitesten verbreitete Instanz des Edwards-Kurven-Signaturalgorithmus (EdDSA), spezifiziert in RFC 8032. Es nutzt die Twisted-Edwards-Kurve edwards25519 (birational äquivalent zu Curve25519) über dem Primkörper 2²⁵⁵ − 19, mit 32-Byte-Public-Keys und 64-Byte-Signaturen bei rund 128 Bit Sicherheit. Das Signieren ist deterministisch: Der Nonce pro Signatur wird aus privatem Schlüssel und Nachricht via SHA-512 abgeleitet, was das katastrophale Nonce-Reuse-Versagen ausschließt, das die Code-Signatur der Sony PlayStation 3 und Android-Bitcoin-Wallets mit wiederverwendetem ECDSA-k brach.

Im Februar 2023 nahm das NIST EdDSA (Ed25519 und Ed448) in FIPS 186-5 auf und beendete eine lange Phase, in der das Verfahren praktisch allgegenwärtig, aber nicht FIPS-zugelassen war — eine Lücke, die es aus manchen regulierten Umgebungen fernhielt. Ed25519 ist heute der Standard in OpenSSH, WireGuard, GnuPG, TLS 1.3, Signal und modernen Code-Signing-Systemen.

Eine subtile Fallstricke betrifft die Verifikationssemantik. Da die Kurve den Kofaktor 8 hat, sind Implementierungen uneins, ob Punkte kleiner Ordnung akzeptiert werden und ob die Prüfung kofaktoriert erfolgt — eine Signatur, die eine Bibliothek akzeptiert, kann eine andere ablehnen, und manche erlauben formbare (malleable) Varianten. Der Aufsatz „Taming the Many EdDSA" (Chalkias, Garillot, Nikolaenko, 2020) katalogisierte diese Divergenzen, die für Konsenssysteme wie Blockchains (Solana, Cardano) entscheidend sind, wo jeder Validator bitgenau übereinstimmen muss. RFC 8032 empfiehlt die strengeren Prüfungen; Bibliotheken wie libsodium erzwingen sie standardmäßig.

flowchart TD
  SK["Privater Seed"] -->|SHA-512| H["Hash h0..h63"]
  H --> A["Skalar a, Public Key A = a*B"]
  H --> PR["Praefix-Bytes"]
  PR --> R["r = SHA-512(Praefix, M)"]
  R --> RP["R = r*B"]
  RP --> S["S = r + SHA-512(R, A, M)*a"]
  S --> SIG["Signatur = R, S<br/>64 Bytes, deterministisch"]
  SIG --> V{"Pruefen:<br/>8*S*B == 8*R + 8*h*A ?"}
  A --> V
  V -->|ja| OK["Gueltig"]
  V -->|nein| BAD["Ablehnen"]

Beispiele

  1. 01

    Mit `ssh-keygen -t ed25519` erzeugte OpenSSH-Host- und Benutzerschluessel.

  2. 02

    Solana, Cardano und andere Blockchains signieren Transaktionen mit Ed25519.

Häufige Fragen

Was ist Ed25519?

EdDSA-Signaturverfahren ueber der Twisted-Edwards-Kurve edwards25519, ~128-Bit-Sicherheit, deterministische, schnelle und seitenkanalresistente Signaturen (RFC 8032). Es gehört zur Kategorie Kryptografie der Cybersicherheit.

Was bedeutet Ed25519?

EdDSA-Signaturverfahren ueber der Twisted-Edwards-Kurve edwards25519, ~128-Bit-Sicherheit, deterministische, schnelle und seitenkanalresistente Signaturen (RFC 8032).

Wie schützt man sich gegen Ed25519?

Schutzmaßnahmen gegen Ed25519 kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Ed25519?

Übliche alternative Bezeichnungen: EdDSA auf edwards25519, RFC 8032 Ed25519.

Verwandte Begriffe

Siehe auch