Zum Hauptinhalt springen
Kryptografie20. Juli 2026• 7 Min. Lesezeit

AES-GCM vs. ChaCha20-Poly1305

Beide verschlüsseln und authentifizieren in einem Durchgang. AES-GCM gewinnt auf hardwarebeschleunigten Chips; ChaCha20-Poly1305 in reiner Software und auf kleinen Geräten. Den Rest entscheidet Ihre Plattform.

Verschlüsseln Sie Text oder Dateien lokal mit AES-256-GCM – Ihre Daten verlassen nie Ihren Browser.

Beides ist authentifizierte Verschlüsselung

AES-GCM und ChaCha20-Poly1305 sind AEAD-Konstruktionen: Sie verschlüsseln und authentifizieren in einem Schritt, sodass Manipulation erkannt wird. Beide kommen in TLS 1.3 und modernen Protokollen vor.

AES-GCM ist durch NIST SP 800-38D standardisiert, ChaCha20-Poly1305 durch RFC 8439. Keiner der beiden hat 2026 einen bekannten praktischen Bruch.

AES-256-GCM oder ChaCha20-Poly1305 – was sollten Sie wählen?

Nehmen Sie AES-256-GCM, wenn die CPU AES-NI oder ARM-Crypto-Extensions hat – auf die meisten aktuellen Server, Laptops und Smartphones trifft das zu, und es ist das AEAD, das die Web Crypto API im Browser bereitstellt. Nehmen Sie ChaCha20-Poly1305 auf Hardware ohne AES-Beschleunigung oder wenn Sie konstante Software-Laufzeiten brauchen. Beides ist AEAD; keines ist praktisch gebrochen.

EigenschaftAES-256-GCMChaCha20-Poly1305
StandardNIST SP 800-38DRFC 8439
Hardware-BeschleunigungHervorragend mit AES-NINicht nötig
Software-GeschwindigkeitMäßig ohne AES-NISchnell, konstantzeitlich
Nonce-Größe96 Bit typisch96 Bit
Seitenkanal-RisikoGHASH ohne HardwareKonstruktionsbedingt gering
Mobilgeräte-LeistungSchnell auf ARMv8-Geräten (AES-Befehle), langsam auf älteren ARM-CPUsSchnell auf jedem Gerät, auch auf älteren ARM-CPUs
Am besten fürServer, Browser, TLS-1.3-StandardCPUs ohne AES-Unterstützung, Embedded-Systeme, reine Software-Stacks

AES-GCM: schnell, wenn Hardware hilft

Auf CPUs mit AES-NI oder ARM-Crypto-Extensions läuft AES-GCM extrem schnell, weil die Blockchiffre in Hardware ausgeführt wird. Deshalb ist es Standard in Browsern, Servern und TLS.

Die Schwächen sind subtil: Nonce-Wiederverwendung mit demselben Schlüssel ist katastrophal, verkürzte Tags schwächen die Sicherheit, und ohne Hardware-Support kann GHASH langsam oder seitenkanalrelevant sein.

ChaCha20-Poly1305: schnell in reiner Software

ChaCha20 ist eine ARX-Chiffre (Add, Rotate, Xor), die in Software schnell und konstantzeitlich arbeitet – ohne spezielle Hardware. Poly1305 authentifiziert den Chiffretext.

Sie glänzt auf Mobilgeräten, Embedded-Systemen und CPUs ohne AES-NI und vermeidet die GHASH-Seitenkanalprobleme von GCM auf solcher Hardware.

So wählen Sie

  • Browser und Server mit AES-NI: AES-GCM ist schnell und erprobt
  • Mobil, Embedded oder CPUs ohne Crypto-Extensions: ChaCha20-Poly1305 ist oft die bessere Wahl
  • TLS 1.3: Der Stack verhandelt; beide sind stark
  • Diese Seite nutzt AES-256-GCM mit PBKDF2 über die Web Crypto API, sodass Verschlüsselung nativ in jedem modernen Browser funktioniert

Warnung: Welche Chiffre Sie auch wählen: Verwenden Sie niemals eine Nonce mit demselben Schlüssel zweimal. Eine wiederholte Nonce zerstört bei AES-GCM und ChaCha20-Poly1305 gleichermaßen Vertraulichkeit und Authentifizierung.

FAQ

Q.Ist ChaCha20 sicherer als AES?

A.Beide gelten als sicher. ChaCha20 bietet bessere Software-Performance und einfachere Seitenkanal-Resistenz; AES bietet ausgereifte Hardware-Beschleunigung. Wählen Sie nach Plattform, nicht nach gefühlter Stärke.

Q.Kann ich ChaCha20-Poly1305 im Browser nutzen?

A.Die Web Crypto API stellt ChaCha20-Poly1305 nicht in allen Browsern bereit; deshalb nutzen Browser-Tools typischerweise AES-GCM. Native Plattformen können beide über Bibliotheken wie libsodium verwenden.

Q.Warum nutzt der ZeyroVault-Verschlüsseler AES-GCM?

A.AES-256-GCM wird von der Web Crypto API in jedem modernen Browser unterstützt, ist hardwarebeschleunigt und standardisiert. So bleibt die Verschlüsselung nativ, schnell und Zero-Knowledge ohne Zusatzbibliotheken.

Referenzen

  • RFC 8439 – ChaCha20 and Poly1305 for IETF Protocols: https://www.rfc-editor.org/rfc/rfc8439
  • NIST SP 800-38D – Galois/Counter Mode (GCM): https://csrc.nist.gov/pubs/sp/800/38/d/final

Lokal verschlüsseln

AES-256-GCM im Browser, ohne Upload, ohne Konto.

Nach Plattform entscheiden

Auf Servern und Browsern mit AES-NI ist AES-GCM schnell und im guten Sinne langweilig. Auf Smartphones, Embedded-Geräten und CPUs ohne Crypto-Extensions gewinnt meist ChaCha20-Poly1305.

Nutzen Sie eine Nonce nie zweimal mit demselben Schlüssel. AES-256-GCM können Sie lokal mit dem AES-256-GCM-Verschlüsselungs-Tool ausprobieren.

aes-gcm oder chacha20chacha20-poly1305 verfahrenaes-256-gcm verfahrenvergleich authentifizierter verschlüsselungchacha20 oder aestls 1.3 verfahrengeschwindigkeit von software verschlüsselungaead vergleichchacha20-poly1305 oder aes-gcmwelche verschlüsselung verwenden