新研究提出无需因式分解即可破解 RSA 加密的方法
最新研究显示,存在一种通过“签名伪造”来破解 RSA 密钥的新途径,该方法无需进行大整数因式分解。据 Ars Technica 报道,这项利用经典计算技术的研究将当前 RSA 的安全级别降至不可接受的阈值,并将所需的计算资源降低了数个数量级。

安全假设中的缺口与后量子过渡
加州大学圣地亚哥分校教授 Nadia Heninger 参与撰写的论文指出,当前基于 RSA 的安全假设中存在一个“缺口”。Heninger 认为,这一缺口提供了支持在当前后量子过渡期间完全放弃使用 RSA 的经典密码分析证据。
尽管实际风险有限但依然显著,该攻击在学术 CPU 集群上针对已弃用的 1024 位密钥实施时,耗时数月,远低于目前估计的、仅拥有巨大资源的国家或企业才能完成的 1024 位因式分解所需时间。广泛使用的 RSA 实现目前仍是安全的。然而,这一发现令密码学家感到意外。Allurity 创新负责人、密码学专家 Karsten Nohl 在接受采访时表示:“如果这一结果经受住同行评审,那确实是一个概念上的突破。我们曾认为 RSA 的难度等同于大整数因式分解的难度,但研究人员表明,你可以在不破解密钥的情况下实际破坏 RSA。”
对各级别密钥的具体影响
Heninger 团队设计的这种密钥伪造攻击对 1024 位 RSA 构成直接威胁。即便对于 2048 位和 4096 位密钥,该方法也将 RSA 的安全性降低至不可接受的水平。美国国家安全局(NSA)、国家标准与技术研究院(NIST)以及欧盟网络和信息安全局要求任何加密系统至少提供不低于 128 位的安全级别,即所需操作次数必须超过 $2^{128}$。
此次伪造攻击将 1024 位、2048 位和 4096 位密钥的安全级别分别降至 $2^{65}$、$2^{90}$ 和 $2^{119}$。值得注意的是,Heninger 团队在进行伪造时完全依靠手工编码,未使用 AI 或 GPU。研究人员表示,引入这些工具“几乎肯定”会进一步降低安全级别。
适用范围与行业建议
该攻击仅针对盲签名(blind-signature)实现的 RSA。尽管一些现实世界系统仍在使用盲签名(也称为教科书式 RSA),但论文作者及其他研究人员强调,这种新攻击带来的现实世界威胁很小。然而,它以前所未有的方式大幅降低了教科书式 RSA 的预估安全性,并进一步增加了彻底迁移出该加密系统的紧迫性。





