Signal har taget endnu et skridt i sit flerårige arbejde med at gøre appens kryptering modstandsdygtig mod fremtidens kvantecomputere. Med opgraderingen Sparse Post-Quantum Ratchet, forkortet SPQR, føjer selskabet et ekstra lag beskyttelse til den kryptografi, der i dag beskytter samtaler for omkring 70 millioner månedlige aktive brugere, ifølge tal citeret af blandt andet Wikipedia og CBS News fra januar 2025. Opgraderingen bygger videre på PQXDH, som Signal introducerede allerede i september 2023, og markerer ifølge selskabets egen blog afslutningen på en flerårig overgang til kvante-resistent kryptering i hele Signal-protokollen.

Analyser fra sommeren og sensommeren 2026 peger på, at Signal nu står markant foran de fleste konkurrenter på netop dette punkt. Apple har sit eget svar i form af iMessage-protokollen PQ3, men hverken WhatsApp, Threema eller det decentrale Matrix-netværk har ifølge uafhængige gennemgange fra 2026 endnu en bekræftet, fuldt udrullet løsning i samme klasse som Signals. Det gør SPQR til et sjældent tilfælde, hvor en gratis besked-app lægger sig teknisk foran både Big Tech og statsstøttede standardiseringsprocesser.

Fra PQXDH til SPQR: tre års arbejde bag kulissen

Signals vej mod kvante-sikker kryptering startede ikke med SPQR. Den 19. september 2023 annoncerede selskabet PQXDH, en opgradering af den ældre X3DH-specifikation. Protokollen kombinerer den klassiske nøgleudveksling X25519 med den kvante-resistente mekanisme, der i dag hedder ML-KEM, men dengang gik under navnet CRYSTALS-Kyber. Kombinationen betyder, at en angriber skal bryde begge algoritmer for at kompromittere en session, ikke bare en enkelt af dem.

PQXDH løste kun den indledende del af problemet, nemlig selve etableringen af en samtale. Resten af samtalens levetid, altså de løbende nøgleopdateringer, der giver Signal dets fremadrettede hemmeligholdelse, forblev afhængig af klassisk kryptografi indtil introduktionen af SPQR i efteråret 2025. Signal beskriver selv trinnet som en naturlig fortsættelse af et arbejde, der i praksis startede flere år tidligere med forskning i post-kvante-algoritmer.

Sådan fungerer Sparse Post-Quantum Ratchet

SPQR er ikke en erstatning for Signals eksisterende kryptografi, men et ekstra lag. Ifølge Signals egen dokumentation er formålet at udvide beskyttelsen mod kvantecomputere, så den gælder gennem hele samtalens levetid og ikke kun i det øjeblik, en chat oprettes. Ordet “sparse” i navnet henviser til, at den nye ratchet ikke opdaterer nøgler ved hver eneste besked, sådan som Signals klassiske Double Ratchet gør, men i et mere sjældent mønster designet til at holde datamængden og beregningsbyrden nede.

Det er en bevidst afvejning. Fuld kvante-resistent kryptering ved hver eneste besked ville kræve markant større nøgler og mere regnekraft, end en app med titusindvis af beskeder i sekundet realistisk kan bære. Signal har i stedet valgt en model, hvor en sjælden, men regelmæssig nøgleopdatering giver samme grundlæggende sikkerhedsløfte uden at bremse appen mærkbart på ældre telefoner. Brugere, der ønsker at læse mere om, hvordan Signal generelt låser sin kryptering ned, kan finde en gennemgang i shattered.io’s guide til Signal-hærdning.

Trippel-ratchet: Double Ratchet, PQXDH og SPQR i praksis

Med SPQR kører Signal nu det, selskabet selv kalder en trippel-ratchet. Den klassiske Double Ratchet fra 2013 håndterer den løbende, klassiske nøgleopdatering og sikrer, at kompromittering af én besked ikke afslører tidligere eller senere beskeder. PQXDH sikrer selve håndtrykket, når en samtale startes. SPQR lægger et tredje lag ovenpå, der specifikt beskytter mod kvante-angreb gennem resten af samtalens forløb.

Tilsammen betyder de tre lag, at en fremtidig kvantecomputer i teorien skal knække tre separate kryptografiske mekanismer for at læse en Signal-samtale, både ved oprettelsen og undervejs. Det er en anden arkitektur, end Apple har valgt med PQ3, der løser samme problem med kun to ratchets. Den ekstra kompleksitet fungerer i praksis kun, hvis brugerne også selv verificerer, at de taler med den rigtige modtager. Den del af sikkerheden dækkes af nøgletjek, som shattered.io tidligere har dækket i en separat artikel om automatisk nøgleverificering.

Truslen bag opgraderingen: “harvest now, decrypt later”

Hastigheden i Signals opgraderinger hænger sammen med en konkret trussel, som sikkerhedsforskere kalder harvest now, decrypt later. Ideen er enkel: en angriber, der ikke kan bryde dagens kryptering, kan i stedet opsamle og gemme krypteret trafik nu, i håb om at en fremtidig kvantecomputer kan dekryptere den senere. NIST beskrev truslen direkte i en vejledning offentliggjort 13. august 2024 og pegede på, at data, der stadig har værdi om ti eller tyve år, allerede i dag bør beskyttes med kvante-resistente metoder.

For en besked-app som Signal er problemet ikke teoretisk. Journalister, aktivister og embedsfolk i følsomme roller risikerer, at deres samtaler bliver opsamlet og lagret af statslige aktører med lange tidshorisonter, selv hvis samtalerne ikke kan læses før om ti eller femten år. Det er præcis den type langsigtede risiko, SPQR er designet til at lukke, uden at det kræver noget som helst af den enkelte bruger.

NIST’s standarder sætter rammen: ML-KEM og ML-DSA

Signals valg af algoritmer følger ikke en tilfældig vej. Det amerikanske standardiseringsorgan NIST offentliggjorde i 2024 de første færdige post-kvante-standarder, herunder FIPS 203, der definerer ML-KEM som standard for nøgleindkapsling, og FIPS 204, der definerer ML-DSA til digitale signaturer. ML-KEM er efterfølgeren til algoritmen, branchen tidligere kendte som CRYSTALS-Kyber, og det er den samme familie af algoritmer, Signal, Apple og nu også Threema arbejder med.

NIST har samtidig sat en overordnet retning for den amerikanske stats egen overgang. Et udkast til rapporten NIST IR 8547 fra november 2024 beskriver overgangen til post-kvante-kryptografi som noget, der bør starte nu, ikke vente til kvantecomputere reelt kan bryde dagens algoritmer. Den anbefaling gælder ikke kun myndigheder. Samme logik driver nu de kommercielle besked-apps, der konkurrerer om brugernes tillid.

WhatsApp halter bagud i kvante-kapløbet

Selvom WhatsApp bruger en variant af Signal-protokollen til sin kryptering, er billedet markant anderledes end hos Signal selv. En sammenligning af udbyderes understøttelse af post-kvante-kryptering fra august 2026 konkluderer, at WhatsApp ikke har nogen bekræftet implementering af hverken PQXDH eller en tilsvarende kvante-ratchet. Ifølge samme analyse er beskeder krypteret med WhatsApp i dag fortsat sårbare over for netop harvest-now-decrypt-later-angreb.

En anden gennemgang fra juli 2026 bemærker, at Meta ikke har offentliggjort teknisk dokumentation, der bekræfter, hvilke post-kvante-parametre WhatsApp eventuelt bruger, og konkluderer, at appens kvante-status forbliver ubekræftet. Med langt flere brugere end Signal er WhatsApp den største besked-tjeneste, der endnu ikke offentligt har dokumenteret en løsning på linje med SPQR. Se en bredere sammenligning af de to tjenester i shattered.io’s tidligere analyse af Signal mod WhatsApp.

Apple iMessage PQ3: den nærmeste rival

Apples svar hedder PQ3 og blev offentliggjort 21. februar 2024, næsten to år før Signal fuldførte SPQR. Protokollen bruger ML-KEM til den indledende nøgleudveksling og tilføjer en løbende ECDH-ratchet, der jævnligt genopfrisker nøglerne under samtalen. Apple beskrev selv PQ3 som den dengang eneste udbredte besked-tjeneste, der nåede det, selskabet kalder niveau 3-sikkerhed, en klassificering Apple selv har defineret og bruger i sin egen markedsføring.

Signals daværende præsident Meredith Whittaker svarede dengang, at Signal ikke havde kommentarer til Apples hierarkiske niveau-ramme, men pegede i stedet på, at Signals PQXDH allerede var blevet formelt verificeret matematisk en måned efter lancering. Med SPQR har Signal nu tilføjet den løbende ratchet-komponent, som Apple havde i PQ3 fra starten, og de to tjenester ligger i dag teknisk tættere på hinanden, end de gjorde ved starten af 2024.

Threema og IBM: en plan, ikke et produkt endnu

Den schweiziske besked-app Threema, kendt for sin fokus på anonymitet uden krav om telefonnummer, annoncerede 24. februar 2026 et samarbejde med IBM Research om at bygge post-kvante-kryptografi ind i appen. Ifølge IBM’s egen beskrivelse af samarbejdet undersøger parterne konkret, hvordan ML-KEM kan indbygges i Threemas krypteringslag. Flere uafhængige gennemgange fra foråret og sommeren 2026 beskriver status som en annonceret plan, ikke en færdig, produktionsklar løsning.

Timingen er næppe tilfældig. Threema blev i januar 2026 solgt til det tyske kapitalfondsselskab Comitis Capital, og samarbejdet med IBM kan ses som et forsøg på at fremstå fremtidssikret over for konkurrenter, der allerede er kommet længere. Indtil Threema ruller en færdig løsning ud, hviler appens kryptering fortsat udelukkende på klassiske algoritmer som X25519, den samme type nøgleudveksling, Signal supplerede med kvante-beskyttelse for tre år siden.

Matrix og Element: åbent alternativ venter stadig på MLS

Det decentrale, open source-baserede Matrix-netværk, der driver klienter som Element, arbejder også på post-kvante-kryptering, men er ifølge organisationens egen årsrapport for 2025 stadig i gang med arbejdet, ikke færdig med det. Rapporten lister tilføjelsen af post-kvante-kryptering til Matrix som et aktivt projekt frem for en afsluttet funktion. En præsentation fra Matrix’ egen konference i 2025 nævner desuden, at arbejdet med en kvante-sikker udgave af nøgleudvekslingsprotokollen Olm ventedes genoptaget i november samme år.

Matrix-økosystemet sætter samtidig sin lid til IETF-standarden Messaging Layer Security, forkortet MLS og beskrevet i RFC 9420, der blev publiceret som officiel standard i juli 2023. Arbejdsgruppen bag MLS har eksplicit kvante-resistens som et af sine mål for det videre arbejde, men standarden løser i sin nuværende form primært gruppekryptering i stor skala, ikke i sig selv hele spørgsmålet om kvante-sikkerhed. Læs mere om, hvordan Matrix generelt sammenlignes med Signal, i shattered.io’s tidligere gennemgang.

Kritik og tekniske begrænsninger ved SPQR

Selv sikkerhedsforskere, der overordnet roser SPQR, peger på en indbygget afvejning. Fordi ratchet-opdateringerne er “sparsomme” og ikke sker ved hver eneste besked, får kvante-laget ikke helt samme finkornede fremadrettede hemmeligholdelse, som Signals klassiske Double Ratchet giver på det klassiske lag. En uafhængig gennemgang af budbringer-apps fra juli 2026 beskriver det præcist som “løbende kvante-nøgleopdateringer”, ikke en kvante-sikker opdatering ved hver eneste besked. Forskellen er teknisk vigtig, men ændrer ikke ved, at SPQR i praksis lukker det hul, der ellers ville stå åbent gennem hele samtalens levetid.

Det er også værd at holde fast i, at ingen kendt kvantecomputer i dag kan bryde hverken RSA, elliptisk kurve-kryptografi eller de klassiske dele af Signal-protokollen. SPQR er en forsikring mod en trussel, der endnu ikke er materialiseret, bygget på en antagelse om, at en tilstrækkeligt kraftfuld kvantecomputer før eller siden vil eksistere. Netop derfor handler diskussionen om SPQR mindre om akut fare og mere om, hvor lang tid en organisation er villig til at vente, før den beskytter data, der stadig skal være fortrolig om ti eller tyve år.

Betydning for virksomheder og myndigheder i Norden

Signal bruges ikke kun af privatpersoner. Flere danske og nordiske myndigheder, advokatkontorer og journalister anvender appen til følsom kommunikation, netop fordi den historisk har ligget teknisk foran de fleste kommercielle alternativer. Med SPQR flytter den fordel sig et niveau op: organisationer, der allerede har valgt Signal som deres foretrukne kanal til følsomme samtaler, får kvante-beskyttelsen leveret automatisk, uden at skulle løfte en finger eller opdatere interne sikkerhedspolitikker.

For virksomheder, der endnu ikke har taget stilling til post-kvante-kryptografi, illustrerer sagen samtidig et bredere mønster. De organisationer, der bevæger sig hurtigst, er ikke nødvendigvis de største. Signal er en almennyttig stiftelse med et brøkdel af Metas ressourcer, men har alligevel ligget foran WhatsApp i tre år på det her område. Det er en pointe, danske sikkerhedsansvarlige med fordel kan tage med sig, når de selv skal prioritere, hvilke systemer der først skal gennem den kortlægning, ETSI’s migreringsramme foreskriver.

Markedsoversigt: budbringerapps’ kvante-status

Tabellen herunder samler status for de fem mest omtalte krypterede besked-tjenester, som de er dokumenteret i uafhængige gennemgange og officielle kilder gennem 2025 og 2026.

AppKvante-nøgleudvekslingLøbende kvante-ratchetStatusSenest dokumenteret
SignalPQXDH (ML-KEM + X25519)Ja (SPQR)Fuldt udrulletEfterår 2025
Apple iMessagePQ3 (ML-KEM)Ja (ECDH-ratchet)Fuldt udrulletFebruar 2024
WhatsAppUbekræftetNejIkke dokumenteretAugust 2026
ThreemaUnder udvikling med IBMNej endnuRoadmap annonceretFebruar 2026
Matrix/ElementUnder udvikling (Olm/PQXDH)Nej endnuAktivt projekt2025

Hvad det betyder for 70 millioner Signal-brugere

For den almindelige bruger ændrer SPQR ikke noget synligt. Opgraderingen kører i baggrunden uden at kræve handling fra brugeren, og de fleste vil aldrig lægge mærke til, at deres app nu bruger en ekstra kryptografisk ratchet. Effekten er derimod langsigtet. Data, som en modstander måtte opsamle i dag, bliver sværere at dekryptere, selv hvis en kraftfuld kvantecomputer dukker op om ti eller tyve år.

Det har særlig betydning for grupper med et højt trusselsniveau. Journalister, der kommunikerer med kilder, menneskerettighedsorganisationer og embedsfolk i følsomme roller hører alle til den type brugere, hvor lang tids fortrolighed betyder mere end daglig bekvemmelighed. Kryptering af selve beskeden er dog kun én del af billedet. Metadata og vedhæftede filer kan afsløre lige så meget som selve indholdet, hvilket shattered.io tidligere har vist i en analyse af metadata i Signal-billeder. For Signal, der historisk har positioneret sig som det sikreste mainstream-alternativ, er SPQR også et konkurrenceparameter. Jo længere WhatsApp og Threema venter, desto større bliver det tekniske og kommunikative gab til resten af markedet.

EU, ETSI og Danmark: køreplanen for kvante-sikkerhed

Signals opgradering sker på et tidspunkt, hvor myndigheder i både USA og EU for alvor er begyndt at lægge tidsplaner for overgangen til post-kvante-kryptografi. Tabellen herunder samler de vigtigste køreplaner, som er offentliggjort siden 2024.

Myndighed / organisationInitiativTidsramme
EU-KommissionenHenstilling 2024/1101 om koordineret implementeringsplan for PQCVedtaget april 2024, ingen bindende deadline
ETSITR 104 016, tretrins-ramme for kvante-sikre migreringerOffentliggjort oktober 2024
ENISA / NIS-samarbejdsgruppenEU-dækkende arbejde med algoritmevalg og køreplanIgangsat 2024, løbende
Danmark (Forsvarsministeriet/CFCS)Sekretariat til vejledning i kvante-overgangOprettet august 2024, ingen lovfæstet frist
NIST (USA)FIPS 203/204-standarder og overgangsvejledning IR 8547Standarder 2024, overgang anbefalet startet nu

EU-Kommissionen vedtog 11. april 2024 en henstilling om en koordineret implementeringsplan for overgangen til post-kvante-kryptografi i hele unionen. Henstillingen opfordrer medlemslandene til at samarbejde tæt med EU’s cybersikkerhedsagentur ENISA og NIS-samarbejdsgruppen om at vælge de rette algoritmer og lægge en fælles tidsplan, men fastsætter ikke selv en bindende deadline for, hvornår medlemslandene eller private virksomheder skal være færdige.

Standardiseringsorganet ETSI offentliggjorde 25. oktober 2024 sin egen tretrins-ramme for kvante-sikre migreringer, kaldet TR 104 016. Rammen beskriver processen i tre faser: kortlægning af, hvilke kryptografiske systemer en organisation bruger, planlægning af migreringen og til sidst selve udførelsen. I Danmark oprettede Forsvarsministeriet i august 2024 et sekretariat under Center for Cybersikkerhed til at vejlede offentlige og private aktører gennem netop den proces. Ifølge en juridisk gennemgang fra februar 2026 har Danmark dog endnu ikke indført en samlet, lovfæstet deadline for, hvornår virksomheder skal være kvante-sikre. Vejledningen fokuserer i stedet på tidlig forberedelse og det, branchen kalder kryptografisk agilitet, altså evnen til hurtigt at skifte algoritme, når det bliver nødvendigt.

Historisk kontekst: fra Double Ratchet i 2013 til kvante-æraen

Signal-protokollens historie strækker sig over mere end et årti. Double Ratchet-algoritmen, der stadig udgør rygraden i appens kryptering, blev første gang beskrevet i 2013 og senere formaliseret af kryptografer som Trevor Perrin og Moxie Marlinspike. Algoritmen løste dengang et andet problem end kvantetrusler, nemlig hvordan to parter kan blive ved med at opdatere deres krypteringsnøgler gennem en hel samtale, så en enkelt kompromitteret nøgle ikke afslører alt, hvad der er sagt før eller efter.

Kvante-truslen er en nyere tilføjelse til den historie. Da Signal i 2023 annoncerede PQXDH, var det blandt de første store, udbredte besked-tjenester, der reagerede konkret på anbefalinger fra NIST og andre standardiseringsorganer om at begynde overgangen tidligt. Med SPQR fuldender selskabet nu det, der reelt er en flerårig proces: forskning i post-kvante-algoritmer i midten af 2010’erne, PQXDH i 2023 og nu den løbende ratchet-beskyttelse i 2025 og 2026.

Konkurrencemæssig betydning: presset på konkurrenterne stiger

Signals forspring lægger et pres, konkurrenterne næppe kan ignorere ret meget længere. Apple har allerede sin egen løsning, og de to selskaber ligger nu tæt på hinanden teknisk, selv om de har valgt forskellige veje derhen. WhatsApp, der ejes af Meta og har langt den største brugerbase af de sammenlignede tjenester, risikerer at fremstå som bagud på et område, der får stigende opmærksomhed fra sikkerhedsforskere og undersøgende journalister.

For Threema og Matrix, der begge markedsfører sig på åbenhed og uafhængighed af Big Tech, er situationen mere nuanceret. Begge har annonceret planer, men ingen af dem har endnu et produkt, der matcher Signals nuværende opsætning. Det giver Signal en sjælden mulighed for at fremstå som den mest fremtidssikrede mainstream-løsning på markedet, et narrativ selskabet aktivt har brugt i sin egen kommunikation om SPQR.

Fem forudsigelser for post-kvante beskeder frem mod 2030

  • Apple opdaterer PQ3 med en tættere parallel til SPQR’s sparsomme ratchet-model inden udgangen af 2027 for at lukke det resterende tekniske hul mellem de to systemer.
  • Meta annoncerer en dokumenteret post-kvante-opgradering til WhatsApp inden 2028, presset af den stigende offentlige sammenligning med Signal og Apple.
  • Threemas samarbejde med IBM munder tidligst ud i en produktionsklar løsning i 2027, samtidig med at selskabet skal integrere det nye ejerskab under Comitis Capital.
  • Matrix-økosystemet får en fungerende, kvante-sikker udgave af Olm-protokollen inden 2028, men adoptionen blandt Element-brugere går langsommere end hos de centraliserede konkurrenter.
  • Flere EU-lande, herunder Danmark, indfører de første sektorspecifikke krav om kvante-sikker kryptering for kritisk infrastruktur og finanssektoren inden 2030, i tråd med ETSI’s migreringsramme og EU-Kommissionens henstilling fra 2024.

Ofte stillede spørgsmål

Hvad er SPQR helt konkret?

SPQR, eller Sparse Post-Quantum Ratchet, er en ny kryptografisk komponent i Signal-protokollen, der løbende opdaterer nøgler gennem hele en samtales levetid for at beskytte mod fremtidige kvantecomputere. Den blev føjet til Signals eksisterende Double Ratchet og PQXDH i efteråret 2025.

Skal jeg selv gøre noget for at få kvante-beskyttelsen?

Nej. Opgraderingen rulles ud automatisk til brugere med en opdateret udgave af Signal-appen, og der kræves ingen manuel handling eller nye indstillinger.

Er WhatsApp lige så sikker som Signal mod kvantecomputere?

Ikke ifølge de uafhængige analyser, der er offentliggjort i 2026. WhatsApp bruger en variant af Signal-protokollen, men har ingen bekræftet, dokumenteret post-kvante-implementering svarende til PQXDH eller SPQR.

Hvorfor er “harvest now, decrypt later” en reel trussel allerede i dag?

Fordi krypteret trafik kan opsamles og gemmes nu, selv hvis den ikke kan dekrypteres med det samme. Hvis en kvantecomputer, der kan bryde dagens algoritmer, findes om ti eller tyve år, kan gammel, opsamlet trafik dekrypteres på det tidspunkt.

Hvordan adskiller Apples PQ3 sig fra Signals SPQR?

PQ3 kombinerede fra starten i 2024 en indledende kvante-sikker nøgleudveksling med en løbende ratchet-opdatering. Signal opnåede samme kombination først med SPQR omkring halvandet år senere, men bruger en anden teknisk tilgang med tre separate lag i stedet for Apples to.

Er Danmark eller EU på vej med lovkrav om kvante-sikker kryptering?

Der findes endnu ingen bindende, samlet EU-deadline. EU-Kommissionen har siden april 2024 en henstilling om en koordineret implementeringsplan, og Danmark har siden august 2024 haft et sekretariat under Center for Cybersikkerhed, der vejleder om overgangen, men uden en lovfæstet frist.

Er Threema eller Matrix usikre lige nu?

Nej, begge bruger fortsat solid, klassisk kryptering, der ikke er kendt for at have svagheder mod dagens computere. Det, de mangler, er specifikt beskyttelse mod fremtidige kvantecomputere, som Signal og Apple allerede har indført.

Hvornår bliver kvantecomputere en reel trussel mod kryptering?

Der findes intet præcist årstal. NIST og andre standardiseringsorganer anbefaler dog, at overgangen til kvante-resistent kryptering starter nu, netop fordi data opsamlet i dag kan blive sårbar, længe før en brugbar kvantecomputer rent faktisk findes.