В криптосистеме RSA, широко используемой в интернете для шифрования, аутентификации и цифровых подписей, обнаружена уязвимость. Исследователи нашли способ подделывать определённые RSA-подписи, не раскладывая соответствующие ключи на множители. Схема атаки не угрожает распространенным сегодня реализациям RSA, но результаты исследования привлекли внимание, потому что они демонстрируют, что для подделки RSA-подписей не всегда требуется восстанавливать закрытый ключ.

Содержание статьи
- 1 Лучший процессор под DDR4 в 2026 году: AM4 против LGA 1700
- 2 Компьютер месяца, спецвыпуск: выбираем мини-ПК для работы и развлечений в эпоху дефицита чипов памяти
- 3 Выбираем лучшие игровые ноутбуки на российском рынке (вторая половина 2026 года)
- 4 Компьютер месяца — сентябрь 2026 года
- 5 Сравнительный тест камер флагманских смартфонов (2026): итоги
- 6 Обзор HONOR Pad X9b Max: универсальный большой планшет с антибликовым экраном
- 7 Мастерская локальных ИИ: салат картофельный с Qwen3.8
Лучший процессор под DDR4 в 2026 году: AM4 против LGA 1700

Компьютер месяца, спецвыпуск: выбираем мини-ПК для работы и развлечений в эпоху дефицита чипов памяти

Выбираем лучшие игровые ноутбуки на российском рынке (вторая половина 2026 года)

Компьютер месяца — сентябрь 2026 года

Сравнительный тест камер флагманских смартфонов (2026): итоги

Обзор HONOR Pad X9b Max: универсальный большой планшет с антибликовым экраном

Мастерская локальных ИИ: салат картофельный с Qwen3.8

Источник изображения: Sasun Bughdaryan / unsplash.com
Метод практически применим к 1024-битным ключам RSA, которые считаются устаревшими; а также снижает оценку надёжности 2048- и 4096-битных ключей, когда они применяются к уязвимых системах слепой подписи. Безопасность RSA традиционно основывалась на сложности разложения большого числа на два простых множителя: открытый ключ содержит это большое число, а закрытый вычисляется на основе его множителей. Ранее считалось, что для создания валидной подписи злоумышленнику требуется сначала разложить это число на множители. В новом исследовании используется иной подход — одна из разновидностей специального алгоритма решета числового поля и оракул, который используется в некоторых протоколах слепой подписи. Выполняя огромное количество запросов и анализируя полученные результаты, злоумышленник может собрать достаточно данных, чтобы генерировать валидную подпись.
Для разложения на множители 1024-битного ключа RSA требуется около 280 операций и от 500 тыс. до 1 млн «ядро-лет» вычислительной мощности процессора; для осуществления атаки с целью подделки подписи потребовалось выполнить 265 операций, что эквивалентно 1380 ядро-годам вычислений. Для ключей длиной 2048 и 4096 битов эти показатели составят 290 и 2119 операций соответственно. В дальнейшем эти показатели можно будет улучшить, считают исследователи. Алгоритм был реализован без обращения к архитектуре графических процессоров или инструментам искусственного интеллекта, которые «почти наверняка» упростят подобные атаки в будущем.
Атака применима лишь к системам, в которых используется механизм слепой подписи, который иногда характеризуют как «RSA по учебнику». Такие системы позволяют подписывать данные, не зная их содержания. Но в большинстве рабочих реализаций RSA используется дополнение данных по стандартам PKCS или PSS, при котором информация перед шифрованием или подписанием подвергается изменениям. Один из примеров практического применения технологии слепой подписи является протокол Privacy Pass — он позволяет пользователям подтверждать свои полномочия, не раскрывая собственной личности. Данная технология используется Apple и Cloudflare, и для атаки на такую систему у эмитента пришлось бы запросить 243 токена. Объём велик, но он вполне сопоставим с масштабами деятельности крупного онлайн-сервиса. Во многих системах Privacy Pass ключи регулярно обновляются, и это усложняет атаку, потому что сокращает время, доступное для сбора токенов. Но не устраняет риск полностью.
Было интересно?
Скажите об этом Google, чтобы чаще получать ссылки на наши новости про видеокарты и процессоры


