top of page

Neuer Angriff auf RSA fälscht Signaturen ohne Wiederherstellung des privaten Schlüssels

29. Sept.
11 Min. Lesezeit

RSA-Forscher haben eine Signaturfälschung für 1024 Bit mit 1.380 CPU-Kernjahren abgeschlossen, ohne den öffentlichen Modulus zu faktorisieren oder dessen privaten Schlüssel wiederherzustellen.

Dieses Ergebnis verleiht dem neuen Angriff auf RSA zwar eine aufsehenerregende Schlagzeile, doch der zugrunde liegende Algorithmus stammt aus dem Jahr 2007. Der tatsächliche Fortschritt liegt in einer Implementierung, die die theoretische Methode in eine vollständige Berechnung im großen Maßstab überführt hat.

Diese Unterscheidung ist wichtig, denn der Angriff besiegt nicht jede RSA-Implementierung. Er zielt auf Systeme, die vorübergehend Zugriff auf rohe, ungepolsterte RSA-Operationen bieten. Moderne Signaturen mit standardisierter Kodierung liegen außerhalb des demonstrierten Angriffsmodells.

Bruce Schneiers Einschätzung des Angriffs bringt die zentrale Umkehrung auf den Punkt. Es handelt sich um ein echtes Ergebnis der Kryptanalyse, jedoch nicht um eine universelle Technik zur Extraktion privater RSA-Schlüssel.

Was sich beim neuen Angriff auf RSA tatsächlich geändert hat

Forscher haben einen wenig beachteten Algorithmus aus dem Jahr 2007 in eine abgeschlossene 1024-Bit-Signaturfälschung gegen ein reales Signaturziel überführt.

Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger und Emmanuel Thomé implementierten den Angriff in einer Zusammenarbeit unter Beteiligung der UC San Diego und Inria. Ihre 1024-Bit-Berechnung wurde am 31. August 2026 abgeschlossen.

Das Team veröffentlichte im September seine Arbeit und den unterstützenden Code. Die öffentlichen Materialien beschreiben die Arbeit als Signaturfälschung in nahezu spezieller Number-Field-Sieve-Zeit.

Diese Bezeichnung bezieht sich auf die asymptotische Leistung des Angriffs. Ein Number Field Sieve ist eine Familie von Algorithmen für schwierige zahlentheoretische Berechnungen, einschließlich der Faktorisierung großer Ganzzahlen.

Das General Number Field Sieve, kurz GNFS, ist die schnellste bekannte klassische Methode zur Faktorisierung gewöhnlicher RSA-Moduli. Das Special Number Field Sieve, kurz SNFS, arbeitet besser, wenn ein zugrunde liegendes Problem ausnutzbare algebraische Struktur aufweist.

Die neue Implementierung verlagert einen Teil des Angriffs effektiv in die schnellere Kategorie. Sie macht RSA-Kryptanalyse damit weder einfach noch zu einem Problem mit polynomialer Laufzeit.

Die Forscher berichten, dass die Berechnung 1.380 CPU-Kernjahre verbrauchte. Durch Parallelverarbeitung ließ sich dieser Gesamtaufwand auf mehrere Monate tatsächlicher Laufzeit in einem akademischen Rechencluster reduzieren.

Das bleibt ein erhebliches Unterfangen. Das Team schätzt jedoch, dass die Faktorisierung desselben 1024-Bit-Modulus zwischen 500.000 und einer Million CPU-Kernjahre erfordern würde.

Diese Schätzungen lassen sich nicht unmittelbar in universelle Finanzkosten übersetzen. Hardware, Software, Arbeitsspeicher, Netzwerke und Implementierungsentscheidungen beeinflussen die tatsächlichen Betriebskosten.

Sie belegen dennoch das zentrale technische Ergebnis. Unter den erforderlichen Oracle-Bedingungen kann das Fälschen von RSA-Signaturen deutlich weniger Rechenaufwand erfordern als die Faktorisierung des zugehörigen Modulus.

Ein Oracle ist ein System, das eine kryptografische Operation auf einer vom Angreifer gewählten Eingabe ausführt und das Ergebnis zurückgibt. Hier benötigt der Angreifer vorübergehend Zugriff auf rohe RSA-Signatur- oder Entschlüsselungsoperationen.

Der Zugriff muss nicht dauerhaft verfügbar bleiben. Nach Abschluss einer umfangreichen, an den öffentlichen Schlüssel gebundenen Vorberechnung erhält der Angreifer die Offline-Fähigkeit, zusätzliche gültige Ausgaben zu erzeugen.

Diese Beständigkeit macht das Ergebnis wichtiger als einen gewöhnlichen Missbrauch eines Signaturdienstes. Der Angreifer kann die Fähigkeit zur Fälschung behalten, nachdem er den Zugriff auf das ursprüngliche Oracle verloren hat.

Die Erklärung der Forscher besagt, dass diese Fähigkeit in ihren praktischen Auswirkungen dem Diebstahl des geheimen Schlüssels ähnelt. Das bedeutet nicht, dass die tatsächlichen privaten Faktoren wiederhergestellt wurden.

Die Forscher veröffentlichten außerdem ihre Implementierung und Zwischendaten. Diese Transparenz ermöglicht anderen Kryptografen, Annahmen zu reproduzieren, technische Entscheidungen zu prüfen und vorgeschlagene Gegenmaßnahmen zu testen.

Der abgeschlossene Durchlauf ist daher das Nachrichtenereignis. Die Mathematik, die ihn ermöglicht hat, ist seit fast 19 Jahren öffentlich.

Warum ein Algorithmus aus dem Jahr 2007 heute wichtig ist

Die Implementierung verändert RSA-Sicherheitsschätzungen unter einem spezifischen Angriffsmodell, obwohl sie keine neue mathematische Abkürzung einführt.

Antoine Joux, David Naccache und Emmanuel Thomé beschrieben die zugrunde liegende Technik in ihrer Arbeit von 2007. Sie untersuchten, wann die Berechnung bestimmter Wurzeln modulo einer RSA-Zahl leichter wird als deren Faktorisierung.

Vereinfacht ausgedrückt verwendet RSA Exponentiation modulo einer zusammengesetzten Zahl. Eine private Operation berechnet eine Wurzel, die ohne Kenntnis des geheimen Schlüssels nicht berechenbar bleiben sollte.

Die Arbeit von 2007 zeigte, dass ausgewählte Oracle-Antworten genug Struktur für einen schnelleren Angriff offenlegen könnten. Ihre Autoren beschrieben Ergebnisse, die von selektiven Fälschungen bis zu universellen Fälschungsmöglichkeiten reichen.

Dieses Ergebnis bedeutete nie, dass Angreifer einen gewöhnlichen öffentlichen RSA-Schlüssel passiv beobachten und sofort Signaturen fälschen könnten. Es erforderte wiederholten Zugriff auf sorgfältig strukturierte Operationen mit dem privaten Schlüssel.

Bis 2026 hatte niemand den vollständigen Prozess öffentlich im Maßstab von 1024 Bit demonstriert. Große kryptanalytische Berechnungen erfordern mehr als einen in einer Arbeit abgedruckten Komplexitätsausdruck.

Forscher müssen geeignete Polynomauswahlen erstellen, Relationen sammeln, enorme Datensätze verarbeiten, dünnbesetzte lineare Algebra ausführen und die abschließende Rekonstruktion vollenden. Kleine Ineffizienzen können sich über Monate Arbeit hinweg vervielfachen.

Das neue Team verband diese Phasen und demonstrierte das Ergebnis an einem 1024-Bit-Ziel. Ein großer Teil der Implementierung baut auf CADO-NFS auf, einer etablierten Software-Suite für Number-Field-Sieve-Berechnungen.

Dieser Unterschied zwischen Theorie und Implementierung ist zentral für den neuen Angriff auf RSA. Der Algorithmus war bekannt, doch seine praktischen Konstanten und technischen Anforderungen blieben ungewiss.

Eine abgeschlossene Berechnung macht diese Unbekannten zu Belegen. Sie zeigt, dass die Rechenlücke zwischen Fälschung und Faktorisierung nicht bloß eine asymptotische Kuriosität ist.

Für das demonstrierte Ziel schätzen die Forscher Angriffskosten von etwa 2^65 Operationen. Dem stellen sie ungefähr 2^80 Arbeit für die Faktorisierung eines vergleichbaren 1024-Bit-RSA-Modulus gegenüber.

Für größere Schlüssel schätzen sie unter dem verwundbaren Oracle-Modell ungefähr 2^90 Arbeit gegen 2048-Bit-RSA und 2^119 gegen 4096-Bit-RSA.

Diese größeren Angriffe wurden nicht durchgeführt. Es handelt sich um Projektionen, die aus dem Algorithmus, der gemessenen Implementierungsleistung und dem erwarteten Skalierungsverhalten abgeleitet wurden.

Diese Projektionen verdienen Aufmerksamkeit, weil die Sicherheitsstärke den erwarteten Aufwand zum Brechen eines Systems misst. NIST definiert eine Sicherheitsstärke von S Bit als ungefähr 2^S grundlegende Operationen.

Diese Werte gelten jedoch für die exponierte Konstruktion, nicht für jede Verwendung eines RSA-Schlüssels. Die Kodierung eines Protokolls, Zugriffskontrollen, Ratenbegrenzungen und die Schlüssellebensdauer bleiben Teil seiner effektiven Sicherheit.

Auch der Vergleich braucht Kontext. Eine Berechnung mit 2^90 ist erheblich schwieriger als das abgeschlossene 1024-Bit-Experiment, selbst wenn sie unter einem gewünschten theoretischen Sicherheitsabstand liegt.

Die Forscher sagen, sie würde etwa 1.000-mal mehr Arbeit als eine Berechnung mit 2^80 erfordern. Kein öffentliches Team hat die entsprechende 1024-Bit-Faktorisierungsaufgabe bislang abgeschlossen.

Das Ergebnis setzt daher Sicherheitsmodelle stärker unter Druck als heutige Produktionssysteme. Entwickler können nicht länger davon ausgehen, dass die Faktorisierung stets die beste Angriffsschätzung für rohe RSA-Operationen liefert.

Diese Korrektur ist für Hardware-Sicherheitsmodule, Blind-Signatur-Protokolle und spezialisierte Schnittstellen relevant. Diese Systeme legen manchmal die private RSA-Operation offen und versuchen zugleich einzuschränken, wozu sie autorisieren kann.

Stellt das umgebende Protokoll das benötigte Oracle bereit, kann eine Schlüssellängenschätzung, die sich nur auf GNFS stützt, die Sicherheit überschätzen. Die Implementierung liefert Entwicklern einen konkreten Anlass, diese Analyse zu überarbeiten.

Der neue Angriff auf RSA ist Fälschung, keine Schlüsselwiederherstellung

Der Angriff kompromittiert eine Signaturfähigkeit unter Bedingungen mit gewählten Eingaben, leitet den privaten RSA-Schlüssel jedoch nicht aus öffentlichen Informationen ab.

RSA-Schlüssel enthalten einen öffentlichen Modulus und Exponenten sowie private Werte, die aus den geheimen Primfaktoren des Modulus abgeleitet werden. Konventionelle Faktorisierungsangriffe zielen auf diese Faktoren.

Ihre Wiederherstellung verschafft einem Angreifer den tatsächlichen privaten Schlüssel. Dieser Schlüssel kann, abhängig von Protokolldetails, jede durch die betroffene RSA-Konstruktion autorisierte Operation unterstützen.

Diese Technik zur Signaturfälschung folgt einem anderen Weg. Sie nutzt Antworten eines rohen RSA-Oracles, um Daten vorzubereiten, die spätere Wurzelberechnungen ermöglichen.

Der Angreifer beginnt mit vorübergehendem Zugriff auf ein Gerät oder Protokoll, das ungepolsterte Operationen mit dem privaten Schlüssel ausführt. Er übermittelt viele speziell ausgewählte Werte und zeichnet die Antworten auf.

Die Vorberechnung sucht dann mit einer Number-Field-Sieve-Variante nach algebraischen Beziehungen. Sobald genügend Beziehungen gesammelt wurden, kann der Angreifer sie kombinieren, um gewählte Ausgaben zu fälschen.

Der Großteil der kostspieligen Berechnung hängt vom öffentlichen Schlüssel ab. Nach dieser Phase wird die Erzeugung einzelner Fälschungen wesentlich günstiger.

Aus Sicht eines Verteidigers kann das Ergebnis einem Diebstahl des privaten Schlüssels ähneln. Eine nicht autorisierte Partei kann Signaturen erzeugen, die unter dem echten öffentlichen Schlüssel verifiziert werden.

Mechanismus und Umfang bleiben dennoch unterschiedlich. Der öffentliche Modulus wurde nicht faktorisiert, und der private Exponent wurde nicht zwingend rekonstruiert.

Diese Unterscheidung beeinflusst die Reaktion auf Sicherheitsvorfälle. Der Austausch des betroffenen Schlüssels verhindert künftige Verifikationen unter diesem öffentlichen Schlüssel, genau wie nach einer gewöhnlichen Kompromittierung.

Sie beeinflusst auch die Bewertung der Verwundbarkeit. Ein System ohne die erforderliche rohe Signaturschnittstelle wird nicht allein deshalb verwundbar, weil es ein RSA-Zertifikat verwendet.

Die Bezeichnung der Arbeit als Bruch von „RSA-Schlüsseln“ kann diese Grenzen verwischen. Sie könnte einen passiven Angriff nahelegen, der nur mit einem Zertifikat oder öffentlichen Schlüssel beginnt.

Der demonstrierte Angriff erfordert mehr. Er benötigt eine interaktive Quelle gewählter roher RSA-Ergebnisse sowie ausreichend viele Anfragen, bevor die Quelle verschwindet oder der Schlüssel rotiert.

Die vollständige Arbeit der Forscher beschreibt den Beitrag als Fälschung von Signaturen in nahezu SNFS-Zeit. Diese Formulierung benennt sowohl das Ergebnis als auch die Verbesserung der Komplexität zutreffend.

Sie verhindert zudem ein weiteres häufiges Missverständnis. Subexponentiell bedeutet nicht polynomial, augenblicklich oder kostengünstig.

Algorithmen mit polynomialer Laufzeit skalieren mit einer festen Potenz ihrer Eingabegröße. Subexponentielle Algorithmen wachsen schneller als polynomiale Algorithmen, aber langsamer als vollständig exponentielle.

Sowohl SNFS als auch GNFS gehören zur subexponentiellen Kategorie. Der Angriff ist schneller, weil seine Konstanten und seine Struktur günstiger sind, nicht weil er schwierige Berechnungen eliminiert.

Das abgeschlossene Experiment verwendete CPUs statt GPUs. Die Forscher sagen außerdem, dass sie keine künstliche Intelligenz zur Optimierung ihres Codes eingesetzt haben.

Sie gehen davon aus, dass GPUs und zusätzliche Implementierungsarbeit die Leistung verbessern können. Das ist eine vernünftige Forschungsrichtung, jedoch kein gemessenes Ergebnis dieses Experiments.

Behauptungen über dramatische GPU-Beschleunigung bleiben daher spekulativ. Number-Field-Sieve-Workloads umfassen mehrere Phasen, und jede Phase reagiert anders auf spezialisierte Hardware.

Der demonstrierte Benchmark beträgt 1.380 CPU-Kernjahre in der tatsächlichen Implementierung des Teams. Jeder künftig niedrigere Wert sollte aus reproduzierbarem Code und abgeschlossenen Messungen hervorgehen.

Darin liegt die zentrale Spannung dieses Artikels. Die Arbeit stellt einen bedeutsamen Bruch mit faktorisierungsbasierten Annahmen dar, ist jedoch keine Allzweckmethode zur Wiederherstellung von RSA-Schlüsseln.

Die tatsächliche Gefährdung ist begrenzt, aber nicht null

Herkömmliche RSA-Signaturen mit Padding sind nicht das nachgewiesene Ziel, während rohe Signaturschnittstellen sofort überprüft werden sollten.

Moderne RSA-Signaturen wenden den privaten Exponenten normalerweise nicht direkt auf eine uneingeschränkte Nachricht an. Zunächst kodieren sie einen Nachrichtendigest mithilfe eines definierten Signaturschemas.

RSASSA-PSS fügt vor der RSA-Operation eine randomisierte Formatierung hinzu. PKCS #1 v1.5 verwendet eine strukturierte deterministische Kodierung mit Identifikatoren und Padding.

Diese Kodierungen verhindern, dass ein Angreifer beliebige rohe Ganzzahlen zum Signieren auswählen kann. Diese Beschränkung blockiert das für die neue Implementierung erforderliche Oracle-Verhalten.

Das Forschungsteam erklärt, sein Angriff erscheine gegen gängige RSA-Signaturen mit PSS oder PKCS #1 v1.5 nicht praktikabel. Schneier kommt zum gleichen praktischen Schluss.

Das bedeutet, dass herkömmliche Zertifikate, TLS-Authentifizierungssignaturen, signierte Software und Tokens nicht automatisch betroffen sind. Administratoren sollten den tatsächlich verwendeten Algorithmus und die Schnittstelle prüfen, bevor sie Schlussfolgerungen ziehen.

Die Schlüssellänge allein beantwortet die Frage nach der Schwachstelle nicht. Ein 2048-Bit-Schlüssel hinter einer rohen Signatur-API ist anders exponiert als derselbe Schlüssel, der auf validierte PSS-Signaturen beschränkt ist.

Die deutlichsten Kandidaten für eine Überprüfung sind Schnittstellen von Hardware-Sicherheitsmodulen, die rohe Operationen mit privaten Schlüsseln erlauben. Anwendungen fordern einen solchen Zugriff manchmal an, um eigene Protokolle außerhalb des Moduls umzusetzen.

Diese Flexibilität kann die Grenze schwächen, die das Modul eigentlich schaffen sollte. Der private Schlüssel verlässt das Gerät nie, doch die verfügbare Operation kann zu einem Signatur-Oracle werden.

Blinde Signaturen erfordern eine genauere Analyse, weil ihr Zweck darin besteht, für den Signierer verborgene Inhalte zu signieren. Ein Client transformiert seine Nachricht, erhält eine Signatur und entfernt anschließend den Blinding-Faktor.

Dieses Design unterstützt datenschutzfreundliche Authentifizierung und Anwendungen für digitales Bargeld. Es schafft jedoch auch eine Schnittstelle, bei der der Client den vom privaten Schlüssel verarbeiteten Wert beeinflusst.

Moderne Blind-RSA-Protokolle ergänzen Kodierungs- und Verifikationsanforderungen. Der aktuelle Standard für blinde Signaturen verwendet RSA-PSS-Kodierung rund um die vom Client vorbereitete Nachricht.

Der Signaturserver führt jedoch weiterhin eine RSA-Privatoperation auf einem verblindeten Repräsentanten aus. Das neue Paper analysiert, wie solche Schnittstellen während der Ausstellung das benötigte rohe Oracle offenlegen können.

Privacy Pass ist ein häufig genanntes Einsatzszenario. Es ermöglicht einem Client, anonyme Tokens zu erhalten, die Dienste prüfen können, ohne die Ausstellung mit der späteren Einlösung zu verknüpfen.

Apple und Cloudflare haben Privacy-Pass-bezogene Technologie in Datenschutzdiensten und Systemen zur Umgehung von Challenges eingesetzt. Das belegt nicht, dass jede Bereitstellung ausnutzbar ist.

Ein erfolgreicher Angriff auf einen Live-Dienst würde die richtige Konstruktion, einen stabilen öffentlichen Schlüssel und ausreichend viele akzeptierte Oracle-Anfragen erfordern. Operative Kontrollen können die Berechnung verändern.

Die Forschenden schätzen, dass ein Angriff auf einen 2048-Bit-Blind-RSA-Schlüssel neben der wesentlich größeren Offline-Berechnung etwa 2^43 Oracle-Anfragen erfordert.

Diese Anzahl übersteigt acht Billionen. Für einen einzelnen Nutzer ist sie enorm, obwohl große verteilte Dienste Verkehr in vergleichbaren aggregierten Größenordnungen verarbeiten.

Rate Limiting kann Anfragen beschränken, die an ein Konto, Gerät, Netzwerk oder Credential gebunden sind. Missbrauchserkennung kann zudem ungewöhnlich repetitive Ausstellungsmuster identifizieren.

Schlüsselrotation verkürzt das verfügbare Sammelfenster. Wenn ein Dienst seinen RSA-Schlüssel ersetzt, bevor ein Angreifer genug Antworten gesammelt hat, lassen sich frühere Anfragen nicht einfach auf den neuen Schlüssel übertragen.

Kurze Schlüsselperioden erhöhen daher die operativen Kosten für den Angreifer. Sie verändern weder die Mathematik noch ersetzen sie vollständig eine Verteidigung auf Protokollebene.

Die Forschenden schlagen Zero-Knowledge-Proofs als stärkere mittelfristige Reaktion vor. Solche Beweise können Client-Eingaben beschränken, ohne die verborgene Nachricht preiszugeben.

Längere RSA-Schlüssel erhöhen ebenfalls die Angriffskosten, doch das Paper stellt ihre Sicherheitsmargen unter diesem Oracle-Modell infrage. Die Autoren schätzen die Stärke selbst bei 4096 Bit auf weniger als 128 Bit.

Das bedeutet nicht, dass Angreifer nun 4096-Bit-Signaturen fälschen können. Die Schätzung von 2^119 liegt weiterhin weit über der abgeschlossenen 1024-Bit-Berechnung.

Es bedeutet jedoch, dass Protokolldesigner größere Schlüssel nicht als einzige langfristige Antwort behandeln sollten. Eine verwundbare Schnittstelle kann dasselbe strukturelle Problem zu höheren Kosten beibehalten.

Für die meisten Organisationen ist die richtige Reaktion eine Bestandsaufnahme und keine Notabschaltung. Sicherheitsteams sollten RSA-Schlüssel auffinden und jede erlaubte Operation mit privaten Schlüsseln identifizieren.

Sie sollten Verschlüsselung, herkömmliche Signaturen, blinde Signaturen, Zertifikatsausstellung, Token-Signierung und benutzerdefinierte HSM-Aufrufe unterscheiden. Jeder Pfad weist eine andere Angriffsfläche auf.

Teams sollten bestätigen, dass Anwendungen benannte Signaturmechanismen statt generischer modularer Exponentiation anfordern. Außerdem sollten sie fehlerhafte Kodierungen zurückweisen, bevor sie signierte Objekte akzeptieren.

Die aktuelle NIST-Leitlinie zur Schlüsselverwaltung behandelt 1024-Bit-RSA bereits als überholt für moderne Schutzanforderungen. Dieses Experiment liefert einen weiteren Grund, verbliebene Bereitstellungen zu entfernen.

Ein 1024-Bit-Dienst für rohe Signaturen erfordert dringende Abhilfe. Eine standardmäßige 2048-Bit-PSS-Bereitstellung ist nicht von demselben unmittelbaren Befund betroffen, obwohl eine umfassendere Migrationsplanung weiterhin wichtig ist.

Worauf Verteidiger als Nächstes achten sollten

Die nächsten drei Signale sind unabhängige Reproduktion, protokollspezifische Analyse und messbare Änderungen an realen Implementierungen.

Erstens sollten Kryptographen die 1024-Bit-Berechnung unabhängig reproduzieren und die Skalierungsschätzungen des Papers prüfen. Eine Reproduktion kann testen, ob die berichteten Kosten jede wesentliche Phase umfassen.

Sie kann auch Implementierungsengpässe offenlegen, die die Projektionen entweder verstärken oder abschwächen. Niedrigere reproduzierbare Kosten würden die Sorge über exponierte rohe Signaturschnittstellen erhöhen.

Deutlich höhere Kosten würden das konzeptionelle Ergebnis nicht aufheben. Sie würden die operative Bedrohung eingrenzen und die Schätzungen für größere Schlüssel weniger dringlich machen.

Zweitens sollten Standardisierungsgremien und Protokolldesigner Analysen für Blind-RSA-Konstruktionen veröffentlichen. Allgemeine Aussagen über „Padding“ reichen nicht aus, wenn Blinding verändert, was der Signierer verarbeitet.

Die entscheidende Frage ist, ob ein konkretes Protokoll Angreifern die vom Paper angenommenen Oracle-Antworten liefert. Anfrageauthentifizierung und Schlüsselrotation müssen Teil dieser Bewertung sein.

Privacy-Pass-Bereitstellungen verdienen besondere Aufmerksamkeit, weil sie Datenschutzziele, wiederholte Token-Ausstellung und weit verbreitete Clients verbinden. Öffentliche Design-Reviews können theoretische Exposition von erreichbaren Angriffen trennen.

Eine Protokollrevision mit stärkeren Eingabebeweisen würde die Warnung der Forschenden untermauern. Ein überzeugender Beweis dafür, dass gängige Bereitstellungen das erforderliche Oracle verweigern, würde den praktischen Umfang des Ergebnisses eingrenzen.

Drittens sollten Verteidiger HSM-Anbieter und kryptographische Bibliotheken beobachten. Dokumentation, API-Standardwerte, Audit-Regeln und Hinweise zur Einstellung zeigen, wie die Branche den Befund interpretiert.

Ein HSM kann Schlüsselmaterial schützen und dennoch eine gefährliche Operation offenlegen. Anbieter könnten rohe RSA-Aufrufe einschränken, Anfragekontrollen ergänzen oder mechanismusspezifische Schnittstellen empfehlen.

Auch Maintainer von Bibliotheken könnten Low-Level-APIs verschärfen. Die Einstellung roher privater Exponentiation würde die Wahrscheinlichkeit verringern, dass Entwickler versehentlich ein exponiertes Signatur-Oracle konstruieren.

Keines dieser Signale erfordert, jedes RSA-Zertifikat sofort aufzugeben. Der nachgewiesene Angriff erreicht standardisierte Signaturen mit Padding nicht durch passive Beobachtung.

RSA steht weiterhin vor einem separaten langfristigen Problem durch kryptographisch relevante Quantencomputer. Programme zur Post-Quanten-Migration bieten Organisationen bereits die Gelegenheit, ihre Abhängigkeit von älteren Algorithmen zu reduzieren.

NIST standardisierte 2024 seine ersten Post-Quanten-Signaturalgorithmen. Die Migration wird dennoch Jahre dauern, weil Zertifikate, Hardware, Protokolle und operative Werkzeuge gemeinsam verändert werden müssen.

Der neue Angriff unterstützt die Planung für Krypto-Agilität, also Systeme, die Algorithmen ohne Neugestaltung eines gesamten Produkts ersetzen können. Er rechtfertigt weder das Überspringen von Kompatibilitätstests noch Notfalländerungen an nicht betroffenen Systemen.

Sicherheitsverantwortliche sollten jetzt vier konkrete Fragen stellen. Verwenden noch Dienste 1024-Bit-RSA, legen sie rohe Operationen mit privaten Schlüsseln offen, implementieren sie Blind RSA oder behalten sie einen Schlüssel ungewöhnlich lange?

Ein „Ja“ sollte eine Protokollprüfung, eine Log-Analyse und einen Migrationszeitplan auslösen. Es sollte nicht zu der unbelegten Behauptung führen, der private Schlüssel sei bereits extrahiert worden.

Der neue Angriff auf RSA ist bedeutsam, weil er eine alte theoretische Warnung durch eine abgeschlossene Berechnung ersetzt. Seine praktische Grenze ist ebenso wichtig.

Betrachten Sie das Ergebnis als Test kryptographischer Annahmen und des Schnittstellendesigns. Prüfen Sie, welche Operationen Ihre Systeme bereitstellen, und verfolgen Sie dann Reproduktionen sowie protokollspezifische Befunde, bevor Sie über die Reaktion entscheiden.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page