据媒体报道,一项新研究提出了一种绕开大整数分解、直接攻击RSA加密的“签名伪造”方法。论文合著者之一、加州大学圣迭戈分校教授纳迪娅·赫宁格认为,这暴露出当前RSA类安全假设中的一处缺口,为在后量子密码迁移期间彻底放弃RSA提供了经典计算层面的密码分析证据。

该研究使用经典计算机而非量子计算机。研究称,这种方法把RSA的现有安全水平降至“不可接受的低阈值”,同时把所需计算资源降低若干个数量级。针对已被弃用的1024位密钥,攻击在一台学术机构的CPU集群上耗时数月即可完成,远低于目前对1024位密钥做分解所需的估算,后者需要只有少数国家和大型企业才具备的资源条件。

按美国国家安全局、美国国家标准与技术研究院和欧盟网络与信息安全局的要求,密码系统应提供不低于128位的安全强度,即所需运算量须超过2^128。而签名伪造把1024位、2048位和4096位密钥的强度分别降至2^65、2^90和2^119。赫宁格团队全部以手工编码完成攻击,未使用人工智能或GPU。研究者表示,借助这些工具,安全水平“几乎肯定”会进一步下降。

该攻击只对RSA的盲签名实现有效,盲签名又称教科书式RSA,部分现实系统仍在使用这一形式。广泛使用的RSA实现则不受影响。

密码学专家、Allurity创新主管卡斯滕·诺尔在接受采访时说,如果这一结果经得起同行评审,它将确实是一次概念上的突破。他说,人们原本以为RSA的破解难度等同于分解大整数,而研究者提出可以在不破解密钥的情况下实际攻破RSA。

论文作者与其他研究者均强调,这一新攻击在现实世界中构成的威胁很小,但它大幅压低了教科书式RSA的安全估计,且方式为此前无人所知。研究者认为,这也会增加彻底迁移、弃用该密码系统的紧迫性。