San Diego Ălikooli teadlased on vĂ€lja töötanud tĂ€iustatud rĂŒnnetehnikad RSA algoritmile, mis vĂ”imaldab digitaalsete allkirjade vĂ”ltsimist ilma RSA algarvude faktoriseerimiseta ja ilma privaatvĂ”tme taastamiseta. RĂŒnnaku lĂ€biviimiseks vajaminevaid ressursse RSA 1024-bitise vĂ”tme jaoks hinnatakse 1380 aasta arvutuste mahuks ĂŒhe protsessorituuma peal, mis vĂ”imaldas ĂŒlikooli klastris viie kuu jooksul mÀÀrata vajalikud parameetrid vale RSA allkirjade loomiseks (katsetes ei kasutatud AI kiirendajaid ja GPU-sid, nende kasutamise puhul vĂ”ib arvutusaeg oluliselt lĂŒheneda). VĂ”rdluseks, klassikaline faktoriseerimismeetod nĂ”uab RSA-1024 privaatvĂ”tme taastamiseks 500 000 kuni miljoni aasta arvutuste mahuks ĂŒhe protsessorituuma peal.
RĂŒnnaku lĂ€biviimiseks on vajalik korduvalt saata allkirjastamisnĂ”udeid rĂŒndaja loodud andmete jaoks, nĂ€iteks pöördudes autentimisteenuse vĂ”i HSM-mooduli poole. RSA-1024 parameetrite mÀÀramiseks piisab 232 sarnase nĂ”ude saatmisest, kuid RSA-2048 vĂ”tmete rĂŒndamiseks, mida kasutatakse Privacy Pass protokollis, on vajalik 243. Saades allkirjastatud andmete massiivi, algab pikaajaline parameetrite arvutusprotsess (RSA-1024 puhul umbes 265 toimingut), mille lĂ”ppedes vĂ”ib rĂŒndaja luua vale allkirju mistahes andmete jaoks, kulutades iga allkirja valmistamiseks umbes 180 tundi arvutusi ĂŒhe tuuma peal.
Meetod on rakendatav ainult RSA allkirjade puhul, kus ei kasutata vormindamist ja tĂ€iendavat tĂ€itmist enne krĂŒpteerimist (padding). RĂŒnnak on haavatav pimeallkirja rakenduste vastu, sealhulgas neid, mida kasutatakse Privacy Pass protokollis. Enamus levinud RSA rakendustest, sealhulgas PKCS#1v1.5 ja RSA-PSS (kasutatakse TLS-is ja SSH-s), rakendavad tĂ€iendavat tĂ€itmist ja ei ole selle rĂŒnnaku suhtes haavatavad.
RSA krĂŒpteerimise alus on mooduli suurte arvude astendamine. Avalikus vĂ”tmes sisaldub moodul ja aste. Moodul koostatakse kahe juhusliku lihtarvuga, mis on tuntud ainult privaatvĂ”tme omaniku jaoks. Pakutud meetod pĂ”hineb 2007. aastal avaldatud uuringul, mis tĂ”estas, et juurimine avalikus vĂ”tmes antud astmest krĂŒpteeritud spordialalt ilma teabe saamiseks hĂ€guste tegurite kohta on vĂ€hem ressursimahukas tegu kui nende faktorite faktoriseerimine.
Kasutades spetsiaalset numbrivĂ€lja sĂ”ela meetodit (SNFS), suutsid teadlased viia RSA-1024 vĂ”tmete kompromiteerimise keerukuse 265 operatsioonini, mis vĂ”imaldab praktilisi rĂŒnnakuid kaasaegsetes klastrites. 2048-bitiste RSA vĂ”tmete puhul hinnatakse rĂŒnde keerukust 290, mis on teoreetiliselt teostatav suurte korporaatsioonide vĂ”i luureteenistuste poolt. 4096-bitiste vĂ”tmete puhul on rĂŒnnaku keerukus 2119 operatsiooni, mis on praktikas praegu saavutatav, kuid jÀÀb alla 2128 minimaale, mis on soovitatav NSA, Rahvuslike standardite ja tehnoloogia instituudi ning Euroopa Liidu kĂŒber- ja infotehnoloogilise teenistuse poolt.
Allikas: opennet.ru
