RSA-Sicherheit schwächer als gedacht:
Forscher zeigen neuen Angriff
Die Sicherheit der RSA-Kryptographie ist offenbar nicht ganz so hoch, wie gemeinhin angenommen wird. Forschern ist es gelungen, Signaturen zu fälschen, ohne den zugrunde liegenden privaten Schlüssel durch Faktorisierung zu berechnen.
Die von einem Team um Nadia Heninger von der University of California San Diego entwickelte Methode umgeht eine zentrale Annahme bei der Bewertung von RSA. Bisher galt: Wer eine gültige RSA-Signatur fälschen will, muss zunächst den privaten Schlüssel ermitteln und dafür den großen öffentlichen Schlüssel faktorisieren. Der neue Ansatz erzeugt dagegen gültige Signaturen direkt, ohne den Schlüssel selbst zu rekonstruieren.
Für den experimentell angegriffenen 1024-Bit-Schlüssel benötigten die Forscher etwa 1200 Kernjahre für vorbereitende Berechnungen und weitere 180 Kernjahre für eine konkrete Fälschung. Zusätzlich waren rund 2^32 Anfragen an ein sogenanntes Oracle nötig. Als solches diente ein Hardware-Sicherheitsmodul, das auf Anfragen rohe RSA-Signaturen erzeugte. Der private Schlüssel musste dabei zu keinem Zeitpunkt aus dem Modul ausgelesen werden.
Potenzielle Relevanz haben dennoch Systeme wie Privacy Pass, das unter anderem von Apple und Cloudflare eingesetzt wird. Dort sind Blind-Signaturen Teil des Protokolls. Ein Angriff würde allerdings eine enorme Zahl von Anfragen erfordern, und viele Implementierungen wechseln ihre Schlüssel regelmäßig.
Die Forscher sehen ihre Arbeit deshalb weniger als unmittelbaren RSA-Break, sondern als Hinweis darauf, dass die Sicherheit des Verfahrens bislang teilweise zu stark an der Schwierigkeit der Faktorisierung gemessen wurde. Zugleich liefert die Studie ein weiteres Argument für den bereits laufenden Wechsel zu quantenresistenten Kryptosystemen, die wesentlich schwerer zu knacken sind.
Siehe auch:
Erfolgreiche Fälschung einer Signatur
Ein Angriff auf einen 1024-Bit-RSA-Schlüssel gelang bereits praktisch und benötigte rund 1380 CPU-Kernjahre, verteilt auf etwa fünf Monate. Damit zeigen die Forscher, dass die tatsächliche Sicherheit bestimmter RSA-Varianten geringer sein kann als bislang angenommen. Die Forschungsarbeit steht bereit, die genutzten Codes wurden auf GitHub veröffentlicht.Die von einem Team um Nadia Heninger von der University of California San Diego entwickelte Methode umgeht eine zentrale Annahme bei der Bewertung von RSA. Bisher galt: Wer eine gültige RSA-Signatur fälschen will, muss zunächst den privaten Schlüssel ermitteln und dafür den großen öffentlichen Schlüssel faktorisieren. Der neue Ansatz erzeugt dagegen gültige Signaturen direkt, ohne den Schlüssel selbst zu rekonstruieren.
Für den experimentell angegriffenen 1024-Bit-Schlüssel benötigten die Forscher etwa 1200 Kernjahre für vorbereitende Berechnungen und weitere 180 Kernjahre für eine konkrete Fälschung. Zusätzlich waren rund 2^32 Anfragen an ein sogenanntes Oracle nötig. Als solches diente ein Hardware-Sicherheitsmodul, das auf Anfragen rohe RSA-Signaturen erzeugte. Der private Schlüssel musste dabei zu keinem Zeitpunkt aus dem Modul ausgelesen werden.
Keine dramatischen Folgen
Eine unmittelbare Gefahr für die meisten heute eingesetzten RSA-Systeme besteht allerdings nicht. Der Angriff setzt eine spezielle Form von RSA ohne die üblichen Schutzmechanismen durch Padding voraus. Verbreitete Verfahren wie PKCS#1 und RSA-PSS sind von dem konkreten Angriff nicht in gleicher Weise betroffen.Potenzielle Relevanz haben dennoch Systeme wie Privacy Pass, das unter anderem von Apple und Cloudflare eingesetzt wird. Dort sind Blind-Signaturen Teil des Protokolls. Ein Angriff würde allerdings eine enorme Zahl von Anfragen erfordern, und viele Implementierungen wechseln ihre Schlüssel regelmäßig.
Die Forscher sehen ihre Arbeit deshalb weniger als unmittelbaren RSA-Break, sondern als Hinweis darauf, dass die Sicherheit des Verfahrens bislang teilweise zu stark an der Schwierigkeit der Faktorisierung gemessen wurde. Zugleich liefert die Studie ein weiteres Argument für den bereits laufenden Wechsel zu quantenresistenten Kryptosystemen, die wesentlich schwerer zu knacken sind.
Zusammenfassung
- Forscher fälschen RSA-Signatur erstmals ohne Faktorisierung des Schlüssels
- Der Angriff auf 1024-Bit-RSA benötigte rund 1380 CPU-Kernjahre Rechenzeit
- Gültige Signaturen lassen sich direkt erzeugen ohne privaten Schlüssel
- Verbreitete Verfahren mit Padding wie PKCS#1 sind davon nicht betroffen
- Systeme mit Blind-Signaturen wie Privacy Pass sind potenziell gefährdet
- Die Studie unterstreicht den nötigen Wechsel zu Quantenkryptographie
Siehe auch:
Thema:
Neueste Downloads
Beliebt im Preisvergleich
- Internet Security:
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!