HeadlinesBriefing favicon HeadlinesBriefing.com

Новая атака RSA понижает безопасность ключей 1024/2048/4096 бит

Ars Technica •
×

Атака подделки снижает уровни безопасности до 265, 290 и 2119 для ключей 1024, 2048 и 4096 бит соответственно. Эти уровни могут снизиться еще больше, потому что команда Хенингер писала весь код вручную и не использовала ИИ или GPU для выполнения подделок. Исследователь сказал, что эти инструменты "почти наверняка" снизят уровни безопасности еще дальше. Атака работает только против реализаций слепой подписи RSA. Подавляющее большинство RSA, используемого сегодня, обеспечивает заполнение PKCS или PSS, формат, который добавляет данные к открытому тексту перед шифрованием. Это предотвращает детерминированность шифротекста и делает его менее уязвимым для атак по побочным каналам и подобных. Тем не менее, некоторые реальные системы продолжают использовать слепую подпись, также известную как учебный RSA. Самый известный пример, сказал Хенингер, — это Privacy Pass, протокол, позволяющий пользователям аутентифицироваться без раскрытия своей личности. Privacy Pass используется как Apple, так и Cloudflare, среди многих других. Атака на Privacy Pass потребовала бы от злоумышленника взлома сервера, принадлежащего Cloudflare, Apple или другой организации, и генерации 243 подписей. Хенингер сказал, что требование "звучит [как] много, но находится в том же порядке величины, что и сетевой трафик, который Cloudflare публично заявляла, что обрабатывает примерно за день." Большинство реализаций Privacy Pass регулярно ротируют ключи, мера, которая значительно снижает, но не устраняет автоматически, шансы злоумышленника на успех. Техника реализует вариант алгоритма решета числового поля, изобретенного в 2007 году. Этот ""специальный" решето числового поля" используется против "оракула", слабости в RSA и некоторых других криптосистемах, которая дает ответы да-или-нет на конкретные запросы. Выполняя массивное количество операций, злоумышленники могут собрать достаточно информации для расшифровки шифротекста. (Снова, эта техника не представляет практической угрозы для RSA, использующего заполнение PKCS или PSS, потому что они устраняют оракул.) В то время как факторизация 1024-битного ключа требует оцениваемых 2^80 операций и 500 000 до 1 миллиона процессорных лет, использование решета для подделки подписи заняло всего (как отмечалось ранее) 2^65 операций и 1380 процессорных лет. Авторы статьи и другие исследователи подчеркивают, что новая атака представляет мало реальной угрозы. Однако она резко снижает оцениваемую безопасность учебного RSA, и делает это способом, который никто не знал ранее. Криптографы в последние годы яростно работали над созданием альтернативных криптосистем, не уязвимых к атакам квантовых компьютеров. Новая атака еще больше увеличит срочность полного перехода от этой криптосистемы. Авторы статьи предоставляют более понятное объяснение здесь.