新研究称无需因式分解即可破解RSA加密

加州大学团队提出无需因式分解即可破解RSA的新方法。该攻击将2048位密钥安全级别降至$2^{90}$,虽现实威胁有限,但进一步加速了后量子密码迁移的紧迫性。

新研究提出无需因式分解即可破解 RSA 加密的方法

最新研究显示,存在一种通过“签名伪造”来破解 RSA 密钥的新途径,该方法无需进行大整数因式分解。据 Ars Technica 报道,这项利用经典计算技术的研究将当前 RSA 的安全级别降至不可接受的阈值,并将所需的计算资源降低了数个数量级。

4096位密钥安全级降至2^119

安全假设中的缺口与后量子过渡

加州大学圣地亚哥分校教授 Nadia Heninger 参与撰写的论文指出,当前基于 RSA 的安全假设中存在一个“缺口”。Heninger 认为,这一缺口提供了支持在当前后量子过渡期间完全放弃使用 RSA 的经典密码分析证据。

尽管实际风险有限但依然显著,该攻击在学术 CPU 集群上针对已弃用的 1024 位密钥实施时,耗时数月,远低于目前估计的、仅拥有巨大资源的国家或企业才能完成的 1024 位因式分解所需时间。广泛使用的 RSA 实现目前仍是安全的。然而,这一发现令密码学家感到意外。Allurity 创新负责人、密码学专家 Karsten Nohl 在接受采访时表示:“如果这一结果经受住同行评审,那确实是一个概念上的突破。我们曾认为 RSA 的难度等同于大整数因式分解的难度,但研究人员表明,你可以在不破解密钥的情况下实际破坏 RSA。”

对各级别密钥的具体影响

Heninger 团队设计的这种密钥伪造攻击对 1024 位 RSA 构成直接威胁。即便对于 2048 位和 4096 位密钥,该方法也将 RSA 的安全性降低至不可接受的水平。美国国家安全局(NSA)、国家标准与技术研究院(NIST)以及欧盟网络和信息安全局要求任何加密系统至少提供不低于 128 位的安全级别,即所需操作次数必须超过 $2^{128}$。

此次伪造攻击将 1024 位、2048 位和 4096 位密钥的安全级别分别降至 $2^{65}$、$2^{90}$ 和 $2^{119}$。值得注意的是,Heninger 团队在进行伪造时完全依靠手工编码,未使用 AI 或 GPU。研究人员表示,引入这些工具“几乎肯定”会进一步降低安全级别。

适用范围与行业建议

该攻击仅针对盲签名(blind-signature)实现的 RSA。尽管一些现实世界系统仍在使用盲签名(也称为教科书式 RSA),但论文作者及其他研究人员强调,这种新攻击带来的现实世界威胁很小。然而,它以前所未有的方式大幅降低了教科书式 RSA 的预估安全性,并进一步增加了彻底迁移出该加密系统的紧迫性。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读