Τεχνολογία

Η νέα επίθεση που αποκαλύπτει τα όρια του RSA

T
Toggle Tech Team
📅 October 4, 2026 ⏱ 3 min read 👁 2 views
Η νέα επίθεση που αποκαλύπτει τα όρια του RSA

Μια νέα κλασική επίθεση μπορεί να πλαστογραφήσει υπογραφές σε συγκεκριμένες blind-signature υλοποιήσεις RSA χωρίς παραγοντοποίηση. Δεν καταρρέει όλο το RSA, αλλά μειώνει τα περιθώρια ασφαλείας και επιταχύνει την ανάγκη για σύγχρονα πρωτόκολλα.

Για δεκαετίες, η συζήτηση για το «σπάσιμο» του RSA είχε σχεδόν πάντα μία λέξη στο κέντρο: παραγοντοποίηση. Μια νέα ερευνητική επίθεση αλλάζει αυτή την εικόνα, δείχνοντας ότι ορισμένες υλοποιήσεις μπορούν να οδηγήσουν σε πλαστογράφηση ψηφιακών υπογραφών χωρίς να χρειαστεί να ανακτηθεί το ιδιωτικό κλειδί.

Το εύρημα δεν σημαίνει ότι κάθε υπηρεσία που χρησιμοποιεί RSA είναι ξαφνικά εκτεθειμένη. Η επίθεση στοχεύει κυρίως παλιές ή ειδικές υλοποιήσεις blind-signature, όμως μειώνει αισθητά τα περιθώρια ασφαλείας που θεωρούσαμε δεδομένα και ενισχύει την πίεση για μετάβαση σε νεότερα κρυπτογραφικά σχήματα.

Μια διαφορετική διαδρομή προς την πλαστογράφηση

Η ομάδα των ερευνητών, στην οποία συμμετέχει η Laura Shea από το University of California San Diego, αξιοποίησε παραλλαγή του «ειδικού» number field sieve, μιας τεχνικής που συνδέεται με την παραγοντοποίηση μεγάλων αριθμών. Η κρίσιμη διαφορά είναι ότι η μέθοδος δεν χρειάζεται να παραγοντοποιήσει το RSA modulus και να υπολογίσει πρώτα το ιδιωτικό κλειδί.

Αντί γι’ αυτό, χρησιμοποιεί έναν oracle — μια συμπεριφορά του πρωτοκόλλου που απαντά σε ερωτήματα — και μεγάλο αριθμό υπολογισμών για να κατασκευάσει έγκυρες υπογραφές. Έτσι, ο επιτιθέμενος μπορεί να πλαστογραφήσει υπογραφές σε συγκεκριμένα συστήματα, παρότι δεν έχει «σπάσει» το κλειδί με τον παραδοσιακό τρόπο.

Τι άλλαξε για τα διαφορετικά μεγέθη κλειδιών

Σύμφωνα με την ανάλυση του Ars Technica, η επίθεση είναι ήδη πρακτική για παλιά κλειδιά RSA 1024 bit: η απαιτούμενη εργασία εκτιμήθηκε σε περίπου 2^65 πράξεις, δηλαδή περίπου 1.380 core-years. Η αντίστοιχη παραγοντοποίηση ενός τέτοιου κλειδιού θα απαιτούσε, σύμφωνα με τις εκτιμήσεις του άρθρου, περίπου 2^80 πράξεις και εκατοντάδες χιλιάδες core-years.

Για RSA 2048 και 4096 bit, η μέθοδος δεν κάνει την επίθεση άμεσα εύκολη, όμως κατεβάζει τα εκτιμώμενα επίπεδα ασφαλείας περίπου στα 2^90 και 2^119 αντίστοιχα, από το όριο των 128 bit που χρησιμοποιείται ως σημείο αναφοράς για ισχυρά κρυπτοσυστήματα. Οι αριθμοί αυτοί μπορεί να βελτιωθούν περαιτέρω, καθώς οι ερευνητές υλοποίησαν την επίθεση χωρίς GPUs ή βοήθεια AI.

Το κρίσιμο όριο: δεν αφορά όλο το RSA

Η επίθεση αφορά blind-signature, γνωστό και ως textbook RSA, και όχι αυτομάτως τις περισσότερες σύγχρονες εφαρμογές RSA. Οι υλοποιήσεις με PKCS ή PSS padding προσθέτουν δομή στο μήνυμα πριν από την κρυπτογραφική πράξη και δεν φαίνεται να εκθέτουν τον ίδιο oracle.

Αυτό το όριο είναι καθοριστικό. Το RSA σε μια ενημερωμένη βιβλιοθήκη, με σωστό padding, επαρκές μήκος κλειδιού και ασφαλή διαχείριση κλειδιών, δεν «καταρρέει» από την ανακοίνωση. Ο κίνδυνος είναι μεγαλύτερος σε παλιά πρωτόκολλα που συνεχίζουν να βασίζονται σε γυμνές υπογραφές ή σε υπηρεσίες όπου ο επιτιθέμενος μπορεί να υποβάλει τεράστιο αριθμό αιτημάτων.

Ένα χαρακτηριστικό παράδειγμα είναι το Privacy Pass, ένα πρωτόκολλο που χρησιμοποιείται από υπηρεσίες όπως η Cloudflare και η Apple. Οι ερευνητές εκτιμούν ότι μια επίθεση σε τέτοια υλοποίηση θα απαιτούσε περίπου 2^43 tokens· πρόκειται για μεγάλη απαίτηση, αλλά όχι για θεωρητική αδυνατότητα όταν ένα σύστημα διαχειρίζεται τεράστια κίνηση και δεν περιστρέφει συχνά τα κλειδιά του.

Γιατί η είδηση έχει σημασία τώρα

Η άμεση πρακτική απειλή παραμένει περιορισμένη, όπως τονίζουν οι ερευνητές και άλλοι ειδικοί που μίλησαν στο Ars Technica. Η αξία του αποτελέσματος είναι κυρίως στρατηγική: αποδεικνύει ότι η ασφάλεια του RSA δεν εξαρτάται μόνο από το πόσο δύσκολη είναι η παραγοντοποίηση, αλλά και από τον τρόπο με τον οποίο ένα πρωτόκολλο επιτρέπει να χρησιμοποιείται το κλειδί.

Για τους διαχειριστές, το πρώτο βήμα είναι ένας έλεγχος των ενεργών υλοποιήσεων: κατάργηση RSA 1024 bit, αποφυγή textbook ή blind-signature σχημάτων όπου δεν είναι απολύτως απαραίτητα, ενεργοποίηση PKCS/PSS padding και καταγραφή των σημείων όπου τρίτοι μπορούν να υποβάλλουν μαζικά αιτήματα. Παράλληλα, η μετάβαση σε μετακβαντικά σχήματα αποκτά ακόμη μεγαλύτερη urgency, επειδή το RSA απειλείται ήδη μακροπρόθεσμα από κβαντικούς αλγορίθμους.

Η νέα επίθεση δεν ακυρώνει το RSA με μία κίνηση. Αφαιρεί όμως ένα κομμάτι από το περιθώριο ασφαλείας του και υπενθυμίζει ότι ένα κρυπτογραφικό πρότυπο είναι τόσο ισχυρό όσο η πιο αδύναμη υλοποίηση που παραμένει σε παραγωγή.

Πηγή: Ars Technica

T

Toggle Tech Team

Editor-in-chief at Toggle. Covering technology and global affairs.