top of page

Nowy atak na RSA fałszuje podpisy bez odzyskiwania klucza prywatnego

29 wrz
10 minut(y) czytania

Badacze RSA przeprowadzili fałszerstwo 1024-bitowego podpisu przy użyciu 1 380 rdzenio-lat CPU, bez faktoryzacji modułu publicznego ani odzyskiwania jego klucza prywatnego.

Wynik ten daje Nowemu atakowi na RSA efektowny nagłówek, ale leżący u jego podstaw algorytm pochodzi z 2007 roku. Rzeczywistym postępem jest implementacja, która doprowadziła teoretyczną metodę do pełnoskalowego obliczenia.

To rozróżnienie ma znaczenie, ponieważ atak nie łamie każdego wdrożenia RSA. Jest wymierzony w systemy, które tymczasowo udostępniają dostęp do surowych, niedopełnionych operacji RSA. Współczesne podpisy korzystające ze standaryzowanego kodowania pozostają poza zademonstrowanym modelem ataku.

Ocena ataku autorstwa Bruce’a Schneiera w artykule attack assessment trafnie oddaje kluczowe odwrócenie perspektywy. To rzeczywisty wynik kryptoanalityczny, lecz nie uniwersalna technika pozyskiwania prywatnych kluczy RSA.

Co faktycznie zmieniło się w Nowym ataku na RSA

Badacze przekształcili pomijany algorytm z 2007 roku w ukończone fałszerstwo 1024-bitowego podpisu przeciw rzeczywistemu celowi podpisującemu.

Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger i Emmanuel Thomé wdrożyli atak we współpracy UC San Diego i Inria. Ich obliczenie dla 1024 bitów zakończyło się 31 sierpnia 2026 roku.

Zespół opublikował we wrześniu artykuł oraz wspierający kod. Publicznie dostępne materiały opisują pracę jako fałszerstwo podpisu wykonane w czasie zbliżonym do specjalnego sita ciał liczbowych.

Nazwa ta odnosi się do asymptotycznej wydajności ataku. Sito ciał liczbowych to rodzina algorytmów przeznaczonych do trudnych obliczeń z zakresu teorii liczb, w tym do faktoryzacji dużych liczb całkowitych.

Ogólne sito ciał liczbowych, czyli GNFS, jest najszybszą znaną klasyczną metodą faktoryzacji zwykłych modułów RSA. Specjalne sito ciał liczbowych, czyli SNFS, działa lepiej, gdy problem bazowy ma możliwą do wykorzystania strukturę algebraiczną.

Nowa implementacja skutecznie przenosi część ataku do szybszej kategorii. Nie sprawia jednak, że kryptoanaliza RSA staje się łatwym problemem ani problemem rozwiązywalnym w czasie wielomianowym.

Badacze podają, że obliczenia pochłonęły 1 380 rdzenio-lat CPU. Przetwarzanie równoległe skróciło tę łączną pracę do kilku miesięcy czasu rzeczywistego na akademickim klastrze obliczeniowym.

To wciąż znaczące przedsięwzięcie. Zespół szacuje jednak, że faktoryzacja tego samego 1024-bitowego modułu wymagałaby od 500 000 do miliona rdzenio-lat CPU.

Szacunki te nie przekładają się bezpośrednio na uniwersalny koszt finansowy. Rzeczywiste wydatki operacyjne zależą od sprzętu, oprogramowania, pamięci, sieci i wyborów implementacyjnych.

Mimo to ustanawiają kluczowy wynik techniczny. Przy wymaganych warunkach dotyczących wyroczni fałszowanie podpisów RSA może wymagać znacznie mniej obliczeń niż faktoryzacja powiązanego modułu.

Wyrocznia to system, który wykonuje operację kryptograficzną na danych wejściowych wybranych przez atakującego i zwraca wynik. W tym przypadku atakujący potrzebuje tymczasowego dostępu do surowych operacji podpisywania lub odszyfrowywania RSA.

Dostęp nie musi być dostępny na zawsze. Po ukończeniu dużego wstępnego obliczenia powiązanego z kluczem publicznym atakujący zyskuje możliwość offline tworzenia kolejnych prawidłowych wyników.

Ta trwałość czyni wynik ważniejszym niż zwykłe nadużycie usługi podpisującej. Atakujący może zachować zdolność fałszowania po utracie dostępu do pierwotnej wyroczni.

W researchers’ explainer zespół badaczy wskazuje, że zdolność ta w praktyce przypomina kradzież tajnego klucza. Nie oznacza to jednak odzyskania faktycznych prywatnych czynników.

Badacze opublikowali również implementację oraz dane pośrednie. Ta przejrzystość pozwala innym kryptografom odtwarzać założenia, analizować decyzje inżynieryjne i testować proponowane środki zaradcze.

Ukończone uruchomienie jest zatem wydarzeniem informacyjnym. Matematyka, która je umożliwiła, jest publicznie znana od niemal 19 lat.

Dlaczego algorytm z 2007 roku ma teraz znaczenie

Implementacja zmienia szacunki bezpieczeństwa RSA w określonym modelu ataku, choć nie wprowadza nowego matematycznego skrótu.

Antoine Joux, David Naccache i Emmanuel Thomé opisali podstawową technikę w swoim 2007 paper. Badali, kiedy obliczanie określonych pierwiastków modulo liczby RSA staje się łatwiejsze niż faktoryzacja tej liczby.

W uproszczeniu RSA stosuje potęgowanie modulo liczby złożonej. Operacja prywatna oblicza pierwiastek, który powinien pozostawać niewykonalny bez znajomości tajnego klucza.

Praca z 2007 roku wykazała, że wybrane odpowiedzi wyroczni mogą ujawnić wystarczającą strukturę do szybszego ataku. Jej autorzy opisali skutki od selektywnych fałszerstw po uniwersalne możliwości fałszowania.

Wynik ten nigdy nie oznaczał, że atakujący mogą biernie obserwować zwykły klucz publiczny RSA i natychmiast fałszować podpisy. Wymagał powtarzanego dostępu do starannie ustrukturyzowanych operacji z użyciem klucza prywatnego.

Do 2026 roku nikt publicznie nie zademonstrował pełnego procesu w skali 1024 bitów. Duże obliczenia kryptoanalityczne wymagają czegoś więcej niż wyrażenia złożoności wydrukowanego w artykule.

Badacze muszą tworzyć odpowiednie selekcje wielomianów, zbierać relacje, przetwarzać ogromne zbiory danych, wykonywać rzadką algebrę liniową i kończyć końcową rekonstrukcję. Niewielkie nieefektywności mogą zwielokrotnić się w skali miesięcy pracy.

Nowy zespół połączył te etapy i zademonstrował wynik wobec 1024-bitowego celu. Duża część implementacji opiera się na CADO-NFS, uznanym pakiecie oprogramowania do obliczeń z użyciem sita ciał liczbowych.

Ta różnica między teorią a implementacją jest kluczowa dla Nowego ataku na RSA. Algorytm był znany, lecz jego praktyczne stałe i wymagania inżynieryjne pozostawały niepewne.

Ukończone obliczenie zamienia te niewiadome w dowody. Pokazuje, że obliczeniowa różnica między fałszerstwem a faktoryzacją nie jest wyłącznie asymptotyczną ciekawostką.

Dla zademonstrowanego celu badacze szacują koszt ataku na około 2^65 operacji. Kontrastują tę wartość z około 2^80 pracy potrzebnej do faktoryzacji porównywalnego 1024-bitowego modułu RSA.

Dla większych kluczy szacują około 2^90 pracy przeciw 2048-bitowemu RSA oraz 2^119 przeciw 4096-bitowemu RSA w podatnym modelu wyroczni.

Większe ataki nie zostały wykonane. Są to projekcje wynikające z algorytmu, zmierzonej wydajności implementacji i oczekiwanego zachowania przy skalowaniu.

Projekcje zasługują na uwagę, ponieważ poziom bezpieczeństwa mierzy oczekiwaną pracę konieczną do złamania systemu. NIST definiuje S-bitowy poziom bezpieczeństwa jako około 2^S podstawowych operacji.

Liczby te dotyczą jednak narażonej konstrukcji, a nie każdego użycia klucza RSA. Kodowanie protokołu, kontrola dostępu, limity szybkości i okres życia klucza nadal są częścią jego faktycznego bezpieczeństwa.

Porównanie wymaga też kontekstu. Obliczenie 2^90 jest znacznie trudniejsze niż ukończony eksperyment 1024-bitowy, nawet jeśli pozostaje poniżej pożądanego teoretycznego marginesu.

Badacze twierdzą, że wymagałoby ono około 1 000 razy więcej pracy niż obliczenie 2^80. Żaden publiczny zespół nie ukończył jeszcze odpowiadającego mu zadania faktoryzacji 1024-bitowej.

Wynik wywiera zatem większą presję na modele bezpieczeństwa niż na obecne systemy produkcyjne. Projektanci nie mogą już zakładać, że faktoryzacja zawsze zapewnia najlepszy szacunek ataku dla surowych operacji RSA.

Ta korekta ma znaczenie dla sprzętowych modułów bezpieczeństwa, protokołów podpisu ślepego i wyspecjalizowanych interfejsów. Systemy te czasami udostępniają prywatną operację RSA, próbując jednocześnie ograniczyć zakres jej autoryzacji.

Jeśli otaczający protokół zapewnia potrzebną wyrocznię, szacunek długości klucza oparty wyłącznie na GNFS może zawyżać bezpieczeństwo. Implementacja daje projektantom konkretny powód do zrewidowania tej analizy.

Nowy atak na RSA to fałszerstwo, a nie odzyskanie klucza

Atak przełamuje zdolność podpisywania w warunkach wybranych danych wejściowych, ale nie wyprowadza prywatnego klucza RSA z informacji publicznych.

Klucze RSA zawierają publiczny moduł i wykładnik, a także prywatne wartości wyprowadzone z tajnych czynników pierwszych modułu. Konwencjonalne ataki faktoryzacyjne dążą do znalezienia tych czynników.

Ich odzyskanie daje atakującemu faktyczny klucz prywatny. Klucz ten może obsługiwać każdą operację autoryzowaną przez daną konstrukcję RSA, z uwzględnieniem szczegółów protokołu.

Ta technika fałszowania podpisów podąża inną drogą. Wykorzystuje odpowiedzi surowej wyroczni RSA do przygotowania danych wspierających późniejsze obliczenia pierwiastków.

Atakujący zaczyna od tymczasowego dostępu do urządzenia lub protokołu wykonującego niedopełnione operacje z kluczem prywatnym. Przesyła wiele specjalnie wybranych wartości i rejestruje odpowiedzi.

Wstępne obliczenie wyszukuje następnie zależności algebraiczne przy użyciu wariantu sita ciał liczbowych. Po zebraniu wystarczającej liczby relacji atakujący może je połączyć, aby fałszować wybrane wyniki.

Większość kosztownych obliczeń zależy od klucza publicznego. Po tym etapie tworzenie pojedynczych fałszerstw staje się znacznie tańsze.

Z perspektywy obrońcy wynik może przypominać kradzież klucza prywatnego. Nieuprawniona strona może generować podpisy, które są weryfikowane przez prawdziwy klucz publiczny.

Mimo to mechanizm i zakres pozostają inne. Moduł publiczny nie został sfaktoryzowany, a prywatny wykładnik nie musiał zostać zrekonstruowany.

To rozróżnienie wpływa na reagowanie na incydenty. Wymiana dotkniętego klucza zatrzymuje przyszłą weryfikację pod tym kluczem publicznym, tak jak po zwykłym kompromitowaniu.

Wpływa również na ocenę podatności. System bez wymaganego surowego interfejsu podpisywania nie staje się podatny wyłącznie dlatego, że używa certyfikatu RSA.

Nazywanie tej pracy złamaniem „kluczy RSA” może zacierać te granice. Może sugerować bierny atak rozpoczynający się wyłącznie od certyfikatu lub klucza publicznego.

Zademonstrowany atak wymaga więcej. Potrzebuje interaktywnego źródła wybranych surowych wyników RSA oraz wystarczającej liczby zapytań, zanim źródło zniknie lub klucz zostanie wymieniony.

W full paper badacze przedstawiają swój wkład jako fałszowanie podpisów w czasie zbliżonym do SNFS. Takie sformułowanie trafnie określa zarówno wynik, jak i poprawę złożoności.

Zapobiega też innemu powszechnemu nieporozumieniu. Subwykładniczy nie znaczy wielomianowy, natychmiastowy ani tani.

Algorytmy wielomianowe skalują się ze stałą potęgą rozmiaru danych wejściowych. Algorytmy subwykładnicze rosną szybciej niż algorytmy wielomianowe, choć wolniej niż w pełni wykładnicze.

Zarówno SNFS, jak i GNFS należą do kategorii subwykładniczej. Atak jest szybszy, ponieważ jego stałe i struktura są korzystniejsze, a nie dlatego, że eliminuje trudne obliczenia.

Ukończony eksperyment wykorzystywał CPU, a nie GPU. Badacze twierdzą również, że nie użyli sztucznej inteligencji do optymalizacji swojego kodu.

Uważają, że GPU i dodatkowe prace implementacyjne mogą poprawić wydajność. To rozsądny kierunek badań, ale nie jest to zmierzony wynik tego eksperymentu.

Twierdzenia o radykalnym przyspieszeniu dzięki GPU pozostają zatem spekulatywne. Obciążenia związane z sitem ciał liczbowych obejmują kilka etapów, a każdy z nich inaczej reaguje na wyspecjalizowany sprzęt.

Zademonstrowany punkt odniesienia to 1 380 rdzenio-lat CPU w rzeczywistej implementacji zespołu. Każda niższa wartość w przyszłości powinna wynikać z odtwarzalnego kodu i ukończonych pomiarów.

To główne napięcie tego artykułu. Praca stanowi istotne odejście od założeń opartych na faktoryzacji, ale nie jest metodą odzyskiwania kluczy RSA ogólnego zastosowania.

Rzeczywiste narażenie jest wąskie, ale niezerowe

Zwykłe podpisy RSA z paddingiem nie są wykazanym celem ataku, natomiast surowe interfejsy podpisywania wymagają natychmiastowego przeglądu.

Nowoczesne podpisy RSA zazwyczaj nie stosują wykładnika prywatnego bezpośrednio do nieograniczonej wiadomości. Najpierw kodują skrót wiadomości przy użyciu zdefiniowanego schematu podpisu.

RSASSA-PSS dodaje losowe formatowanie przed operacją RSA. PKCS #1 v1.5 używa ustrukturyzowanego, deterministycznego kodowania z identyfikatorami i paddingiem.

Takie kodowania uniemożliwiają atakującemu wybór dowolnych surowych liczb całkowitych do podpisania. Ograniczenie to blokuje zachowanie wyroczni wymagane przez nową implementację.

Zespół badawczy twierdzi, że jego atak nie wydaje się wykonalny przeciwko powszechnym podpisom RSA używającym PSS lub PKCS #1 v1.5. Schneier dochodzi do tego samego praktycznego wniosku.

Oznacza to, że konwencjonalne certyfikaty, podpisy uwierzytelniające TLS, podpisane oprogramowanie i tokeny nie są automatycznie narażone. Administratorzy powinni zweryfikować rzeczywisty algorytm i interfejs, zanim wyciągną wnioski.

Sama długość klucza nie odpowiada na pytanie o podatność. Klucz 2048-bitowy działający za surowym API podpisywania ma inną ekspozycję niż ten sam klucz ograniczony do zweryfikowanych podpisów PSS.

Najbardziej oczywistymi kandydatami do przeglądu są interfejsy sprzętowych modułów bezpieczeństwa, które pozwalają na surowe operacje kluczem prywatnym. Aplikacje czasem żądają takiego dostępu, aby wdrożyć niestandardowe protokoły poza modułem.

Ta elastyczność może osłabić granicę, którą moduł miał zapewniać. Klucz prywatny nigdy nie opuszcza urządzenia, jednak dostępna operacja może stać się wyrocznią podpisywania.

Podpisy ślepe wymagają bliższej analizy, ponieważ ich celem jest podpisywanie treści ukrytej przed podpisującym. Klient przekształca swoją wiadomość, uzyskuje podpis, a następnie usuwa czynnik oślepiający.

Taka konstrukcja wspiera aplikacje uwierzytelniania chroniącego prywatność i pieniądza cyfrowego. Tworzy jednak także interfejs, w którym klient wpływa na wartość przetwarzaną przez klucz prywatny.

Nowoczesne protokoły ślepego RSA dodają wymagania dotyczące kodowania i weryfikacji. Obecny standard podpisów ślepych używa kodowania RSA-PSS wokół wiadomości przygotowanej przez klienta.

Serwer podpisujący nadal wykonuje jednak prywatną operację RSA na zaślepionym reprezentancie. Nowa publikacja analizuje, w jaki sposób takie interfejsy mogą ujawniać surową wyrocznię potrzebną podczas wydawania.

Privacy Pass jest często przywoływanym przypadkiem użycia. Pozwala klientowi uzyskiwać anonimowe tokeny, które usługi mogą weryfikować bez łączenia ich wydania z późniejszym wykorzystaniem.

Apple i Cloudflare wykorzystywały technologię związaną z Privacy Pass w usługach prywatności i systemach omijania wyzwań. Nie oznacza to, że każda implementacja jest podatna na atak.

Skuteczny atak na działającą usługę wymagałby właściwej konstrukcji, stabilnego klucza publicznego i wystarczającej liczby zaakceptowanych zapytań do wyroczni. Kontrole operacyjne mogą zmienić te wyliczenia.

Badacze szacują, że zaatakowanie 2048-bitowego klucza ślepego RSA wymaga około 2^43 zapytań do wyroczni, obok znacznie większego obliczenia offline.

Ta liczba zapytań przekracza osiem bilionów. Jest ogromna dla pojedynczego użytkownika, choć duże rozproszone usługi przetwarzają ruch o porównywalnej skali łącznej.

Ograniczanie liczby żądań może ograniczyć zapytania powiązane z jednym kontem, urządzeniem, siecią lub poświadczeniem. Wykrywanie nadużyć może także identyfikować nietypowo powtarzalne wzorce wydawania.

Rotacja kluczy skraca dostępne okno zbierania danych. Jeżeli usługa zastąpi klucz RSA, zanim atakujący zgromadzi wystarczającą liczbę odpowiedzi, wcześniejszych zapytań nie można po prostu przenieść na nowy klucz.

Krótkie okresy życia kluczy podnoszą więc koszty operacyjne atakującego. Nie zmieniają matematyki ani w pełni nie zastępują obrony na poziomie protokołu.

Badacze sugerują, że dowody z wiedzą zerową mogłyby zapewnić silniejszą odpowiedź w średnim terminie. Takie dowody mogą ograniczać dane wejściowe klienta bez ujawniania ukrytej wiadomości.

Dłuższe klucze RSA również zwiększają koszty ataku, lecz publikacja podważa ich marginesy bezpieczeństwa w tym modelu wyroczni. Autorzy szacują siłę na mniej niż 128 bitów nawet przy 4096 bitach.

Nie oznacza to, że atakujący mogą teraz fałszować 4096-bitowe podpisy. Szacunek 2^119 pozostaje daleko poza ukończonym obliczeniem dla 1024 bitów.

Oznacza to jednak, że projektanci protokołów nie powinni traktować większych kluczy jako jedynej długoterminowej odpowiedzi. Podatny interfejs może zachować ten sam problem strukturalny przy wyższym koszcie.

Dla większości organizacji właściwą odpowiedzią jest inwentaryzacja, a nie awaryjne wyłączenie. Zespoły bezpieczeństwa powinny zlokalizować klucze RSA i zidentyfikować każdą dozwoloną operację kluczem prywatnym.

Powinny rozróżniać szyfrowanie, konwencjonalne podpisy, podpisy ślepe, wydawanie certyfikatów, podpisywanie tokenów i niestandardowe wywołania HSM. Każda ścieżka ujawnia inną powierzchnię ataku.

Zespoły powinny potwierdzić, że aplikacje żądają nazwanych mechanizmów podpisu zamiast ogólnego potęgowania modularnego. Powinny także odrzucać nieprawidłowo zakodowane dane przed zaakceptowaniem podpisanych obiektów.

Aktualne wytyczne NIST dotyczące zarządzania kluczami już uznają 1024-bitowe RSA za przestarzałe wobec współczesnych wymagań ochrony. Eksperyment ten daje kolejny powód, by usunąć pozostałe wdrożenia.

Usługa surowego podpisywania z 1024-bitowym RSA wymaga pilnej naprawy. Standardowe wdrożenie 2048-bitowego PSS nie mierzy się z tym samym bezpośrednim ustaleniem, choć szersze planowanie migracji nadal ma znaczenie.

Na co obrońcy powinni zwrócić uwagę w następnej kolejności

Trzy kolejne sygnały to niezależne odtworzenie wyniku, analiza specyficzna dla protokołów oraz mierzalne zmiany w rzeczywistych implementacjach.

Po pierwsze, kryptografowie powinni niezależnie odtworzyć obliczenie dla 1024 bitów i przeanalizować szacunki skalowania przedstawione w publikacji. Odtworzenie może sprawdzić, czy zgłoszony koszt obejmuje każdy istotny etap.

Może również ujawnić wąskie gardła implementacyjne, które wzmacniają albo osłabiają prognozy. Niższy, odtwarzalny koszt zwiększyłby obawy dotyczące ujawnionych surowych interfejsów podpisywania.

Istotnie wyższy koszt nie przekreśliłby wyniku koncepcyjnego. Zawęziłby zagrożenie operacyjne i sprawił, że szacunki dla większych kluczy byłyby mniej pilne.

Po drugie, grupy standaryzacyjne i projektanci protokołów powinni publikować analizy konstrukcji ślepego RSA. Ogólne stwierdzenia o „paddingu” są niewystarczające, gdy oślepianie zmienia to, co przetwarza podpisujący.

Najważniejsze pytanie brzmi, czy konkretny protokół zapewnia atakującym odpowiedzi wyroczni zakładane w publikacji. Uwierzytelnianie zapytań i rotacja kluczy muszą wejść do tej oceny.

Wdrożenia Privacy Pass zasługują na szczególną uwagę, ponieważ łączą cele prywatności, wielokrotne wydawanie tokenów i szeroko rozproszonych klientów. Publiczne przeglądy projektu mogą oddzielić ekspozycję teoretyczną od możliwych do przeprowadzenia ataków.

Rewizja protokołu wymagająca silniejszych dowodów poprawności danych wejściowych wzmocniłaby ostrzeżenie badaczy. Przekonujący dowód, że typowe wdrożenia odmawiają dostępu do wymaganej wyroczni, zawęziłby praktyczny zakres wyniku.

Po trzecie, obrońcy powinni obserwować dostawców HSM i biblioteki kryptograficzne. Dokumentacja, domyślne ustawienia API, zasady audytu i komunikaty o wycofaniu pokazują, jak branża interpretuje to ustalenie.

HSM może chronić materiał kluczowy, a jednocześnie udostępniać niebezpieczną operację. Dostawcy mogą ograniczać surowe wywołania RSA, dodawać kontrolę zapytań lub zalecać interfejsy specyficzne dla mechanizmu.

Opiekunowie bibliotek mogą także zaostrzyć interfejsy niskiego poziomu. Wycofanie surowego potęgowania prywatnego zmniejszyłoby ryzyko, że programiści przypadkowo zbudują ujawnioną wyrocznię podpisywania.

Żaden z tych sygnałów nie wymaga natychmiastowego porzucenia każdego certyfikatu RSA. Wykazany atak nie dociera do standaryzowanych podpisów z paddingiem poprzez pasywną obserwację.

RSA nadal stoi przed odrębnym długoterminowym problemem ze strony komputerów kwantowych o znaczeniu kryptograficznym. Programy migracji postkwantowej już dają organizacjom okazję do zmniejszenia zależności od starszych algorytmów.

NIST ustandaryzował swoje pierwsze postkwantowe algorytmy podpisu w 2024 roku. Migracja nadal potrwa lata, ponieważ certyfikaty, sprzęt, protokoły i narzędzia operacyjne muszą zmieniać się wspólnie.

Nowy atak wspiera planowanie zwinności kryptograficznej, czyli zdolności systemów do zastępowania algorytmów bez przeprojektowywania całego produktu. Nie uzasadnia pomijania testów kompatybilności ani awaryjnego zmieniania systemów, których problem nie dotyczy.

Liderzy bezpieczeństwa powinni teraz zadać cztery konkretne pytania. Czy jakiekolwiek usługi nadal używają 1024-bitowego RSA, udostępniają surowe operacje kluczem prywatnym, implementują ślepe RSA lub utrzymują jeden klucz przez nietypowo długi czas?

Odpowiedź „tak” powinna uruchomić przegląd protokołu, analizę logów i harmonogram migracji. Nie powinna prowadzić do niepopartego twierdzenia, że klucz prywatny został już wyodrębniony.

Nowy atak na RSA jest istotny, ponieważ zastępuje stare teoretyczne ostrzeżenie ukończonym obliczeniem. Jego praktyczna granica jest równie ważna.

Traktuj ten wynik jako test założeń kryptograficznych i projektu interfejsów. Zweryfikuj, jakie operacje udostępniają twoje systemy, a następnie śledź odtworzenia i ustalenia specyficzne dla protokołów, zanim zdecydujesz o reakcji.

 
 

Zacznij bezpłatnie

Asystent AI działający przede wszystkim lokalnie, z funkcją zarządzania wiedzą osobistą

Aby zapewnić lepsze działanie AI,

remio obsługuje obecnie wyłącznie Windows 10+ (x64) i M-Chip Macs.

Twój partner AI w pracy
Zrób więcej z remio

Planuj. Twórz. Dostarczaj.
Wszystko w jednym miejscu.

bottom of page