
جهان دهههاست میداند که عمر سامانه رمزنگاری RSA محدود است. زمانی که رایانش کوانتومی به مرحله کاربرد عملی برسد ــ اتفاقی که زمان وقوعش را از ۳ تا ۲۰ سال یا حتی بیشتر تخمین میزنند ــ بنیان امنیتی این سامانه فرو خواهد ریخت. اکنون پژوهشی تازه، روشی نو را معرفی کرده است که با استفاده از رایانش کلاسیک، سطح امنیت RSA را در شرایط مشخصی به حدی غیرقابلقبول کاهش میدهد.
خطر عملی این حمله محدود، اما همچنان قابلتوجه است. اجرای آن علیه کلیدهای ۱۰۲۴ بیتی، که استفاده از آنها دیگر توصیه نمیشود، روی یک خوشه پردازشی دانشگاهی فقط چند ماه طول کشیده است. این میزان بهمراتب کمتر از برآوردهای فعلی برای تجزیه اعداد ۱۰۲۴ بیتی به عوامل اول است؛ کاری که طبق آن برآوردها، به منابعی در حد امکانات دولتها یا شرکتهای بسیار بزرگ نیاز دارد. بااینحال، پیادهسازیهای رایج RSA در برابر این حمله ایمن هستند.
این پژوهش رمزنگاران را غافلگیر کرده است، زیرا از طریق جعل امضای دیجیتال، راه تازهای برای شکستن امنیت RSA بدون تجزیه عددِ مبنای کلید به عوامل اول ارایه میکند. نکته مهم دیگر این است که روش جدید، منابع محاسباتی موردنیاز را چندین مرتبه بزرگی کاهش میدهد.
دیگر دور از دسترس نیست
کارستن نول، متخصص رمزنگاری و مدیر نوآوری شرکت Allurity، در مصاحبهای گفت:
«اگر این نتیجه در فرایند داوری علمی تایید شود، واقعا یک پیشرفت مفهومی بزرگ خواهد بود. تصور ما این بود که شکستن RSA بهاندازه تجزیه اعداد صحیح بزرگ به عوامل اول دشوار است. اما این پژوهش نشان میدهد که میتوان در عمل امنیت RSA را شکست، بیآنکه کلید آن را به دست آورد.»
نادیا هنینگر، استاد دانشگاه کالیفرنیا در سندیگو و یکی از نویسندگان مقاله، توضیح داد:
«رمزنگاران تصور میکردند تنها راه محاسبه امضاهای دیجیتال معتبر RSA این است که ابتدا با تجزیه عددِ مبنای کلید به عوامل اول، کلید خصوصی را به دست آورند و سپس با استفاده از آن، امضاها را محاسبه کنند. برای RSA با کلید ۱۰۲۴ بیتی، این کار بسیار پرهزینه تلقی میشد؛ هرچند احتمالا با منابع محاسباتی شرکتهای بزرگ فناوری یا آژانس امنیت ملی آمریکا قابلانجام بود. هزینه زمان محاسباتی لازم برای یک کلید، در حد دهها میلیون دلار برآورد میشد. برای RSA با کلید ۲۰۴۸ بیتی، تصور میشد این کار کاملا دور از دسترس است.»
حمله جعل امضا که هنینگر و دیگر پژوهشگران طراحی کردهاند، هماکنون برای RSA با کلید ۱۰۲۴ بیتی کاملا عملی است. این روش حتی برای کلیدهای ۲۰۴۸ و ۴۰۹۶ بیتی نیز سطح امنیت RSA را به حدودی غیرقابلقبول کاهش میدهد. آژانس امنیت ملی آمریکا، موسسه ملی استانداردها و فناوری آمریکا و آژانس امنیت شبکه و اطلاعات اتحادیه اروپا، حداقل سطح امنیت موردنیاز برای سامانههای رمزنگاری را ۱۲۸ بیت یا بیشتر تعیین میکنند؛ یعنی شکستن آنها باید به دستکم حدود 2128 عملیات نیاز داشته باشد.
حمله جعل امضا، تعداد عملیات لازم را برای کلیدهای ۱۰۲۴، ۲۰۴۸ و ۴۰۹۶ بیتی، بهترتیب به 265، 290 و 2119 کاهش میدهد. ممکن است این اعداد باز هم پایینتر بیایند، زیرا گروه هنینگر تمام کدها را بدون کمک هوش مصنوعی نوشته و در اجرای جعل امضا نیز از پردازندههای گرافیکی استفاده نکرده است. به گفته این پژوهشگر، استفاده از این ابزارها «تقریبا بهطور قطع» سطح امنیت موثر را باز هم کاهش خواهد داد.
این حمله فقط علیه پیادهسازیهای مبتنی بر امضای کور یا Blind Signature در RSA کار میکند. بخش عمده کاربردهای امروزی RSA از قالبهای پدینگ PKCS یا PSS استفاده میکنند. پدینگ یا «افزونهگذاری»، بهطور کلی به افزودن داده و ساختار مشخص به پیام پیش از عملیات رمزنگاری گفته میشود. متن مقاله توضیح میدهد که این کار از قطعی و تکرارپذیر بودن خروجی رمزنگاری جلوگیری میکند و آسیبپذیری در برابر حملات کانال جانبی و حملات مشابه را کاهش میدهد.
بااینحال، برخی سامانههای واقعی همچنان از امضای کور استفاده میکنند؛ شیوهای که نویسنده متن آن را با RSA خام، یا اصطلاحا «RSA کتابدرسی»، همردیف قرار داده است. به گفته هنینگر، شناختهشدهترین نمونه Privacy Pass است؛ پروتکلی که به کاربران اجازه میدهد بدون افشای هویت خود، احراز اعتبار شوند. اپل و کلادفلر، در کنار بسیاری از سازمانهای دیگر، از Privacy Pass استفاده میکنند.
برای حمله به Privacy Pass، مهاجم باید 243 توکن از کلادفلر، اپل یا سازمان دیگری درخواست کند.
هنینگر گفت این تعداد «زیاد به نظر میرسد، اما از نظر مرتبه بزرگی با حجم ترافیکی قابلمقایسه است که کلادفلر اعلام کرده تقریبا در یک روز مدیریت میکند». بیشتر پیادهسازیهای Privacy Pass کلیدهای خود را بهطور منظم تعویض میکنند؛ اقدامی که احتمال موفقیت مهاجم را بهشدت کاهش میدهد، اما بهخودیخود آن را کاملا از بین نمیبرد.
این روش از گونهای از الگوریتم «غربال میدان اعداد» استفاده میکند که در سال ۲۰۰۷ ابداع شد. این «غربال ویژه میدان اعداد» در کنار یک اوراکل به کار میرود. اوراکل در اینجا به سازوکاری در برخی پروتکلهای رمزنگاری گفته میشود که مهاجم میتواند ورودیهایی به آن بدهد و پاسخهایی دریافت کند. مهاجمان با اجرای تعداد بسیار زیادی عملیات میتوانند اطلاعات کافی برای رمزگشایی متن رمزشده گردآوری کنند.
به نظر نمیرسد این روش تهدید عملیای برای RSA با پدینگ PKCS یا PSS ایجاد کند، زیرا اوراکلی که این قالبها در اختیار میگذارند، از نوع دیگری است. درحالیکه تجزیه عددِ مبنای یک کلید ۱۰۲۴ بیتی به عوامل اول، طبق برآوردها به 280 عملیات و بین ۵۰۰ هزار تا یک میلیون هستهـسال پردازش نیاز دارد، جعل امضا با استفاده از این روش غربال، تنها به 265 عملیات و ۱۳۸۰ هستهـسال نیاز داشته است.
منظور از «هستهـسال»، میزان پردازشی معادل کارکرد یک هسته پردازنده بهمدت یک سال است؛ بنابراین، با اجرای موازی روی تعداد زیادی هسته میتوان این حجم محاسبات را در زمان کوتاهتری انجام داد.
نویسندگان مقاله و دیگر پژوهشگران تاکید میکنند که این حمله جدید، دستکم در شرایط فعلی، تهدید عملی محدودی ایجاد میکند. بااینحال، برآورد امنیت RSA را در کاربردهای آسیبپذیر بهشدت کاهش میدهد؛ آن هم از مسیری که پیشتر شناختهشده نبود.
رمزنگاران در سالهای اخیر با جدیت روی طراحی سامانههای رمزنگاری جایگزینی کار کردهاند که در برابر حملات رایانش کوانتومی آسیبپذیر نباشند. این حمله تازه، ضرورت مهاجرت کامل از RSA را بیشتر خواهد کرد. نویسندگان مقاله، توضیح سادهتر و قابلفهمتری از پژوهش خود را نیز در این صفحه منتشر کردهاند.
منبع: https://arstechnica.com/security/۲۰۲۶/۰۹/theres-a-new-way-to-break-rsa-thats-faster-than-anything-weve-seen-before/



