Kurzantwort
Forscher haben eine Methode zur Signaturfälschung gefunden, die die Annahme widerlegt, RSA-Verschlüsselung lasse sich nur durch Faktorisierung des Schlüssels brechen. Die Methode funktioniert nur bei bestimmten RSA-Implementierungen mit Blindsignaturen (Textbook-RSA) und ist vorerst keine praktische Bedrohung. Dennoch ist sie für Kryptografen eine konzeptionelle Überraschung und verstärkt die Forderungen nach einer Abkehr von RSA.
Das Wichtigste
- Die Methode kann RSA-Signaturen fälschen, ohne den Schlüssel zu faktorisieren – ein unerwarteter konzeptioneller Durchbruch für Kryptografen.
- Der Angriff funktioniert nur bei RSA-Implementierungen mit „Blindsignaturen“ (Textbook-RSA); das weitverbreitete RSA mit PKCS- oder PSS-Padding ist nicht betroffen.
- Das Sicherheitsniveau von 1024-, 2048- und 4096-Bit-Schlüsseln fällt unter die von NSA, NIST und ENISA festgelegte Schwelle von 128 Bit.
- Protokolle mit Blindsignaturen wie Privacy Pass werden von vielen Unternehmen genutzt, darunter Apple und Cloudflare.

2 Min. Lesezeit
Jahrzehntelang gingen Kryptografen davon aus, dass die einzige Schwachstelle der RSA-Verschlüsselung die Faktorisierung des Schlüssels ist. Wie Ars Technica berichtet, hat ein Forschungsteam unter der Leitung von Nadia Heninger von der UC San Diego eine neue Methode entwickelt, die diese Annahme widerlegt und gefälschte RSA-Signaturen mit deutlich weniger Rechenressourcen erzeugen kann.
Wie funktioniert die Methode?
Die neue Methode nutzt eine Variante des 2007 beschriebenen Algorithmus „Special Number Field Sieve“ (spezielles Zahlkörpersieb), um eine Schwachstelle (ein „Orakel“) in RSA und ähnlichen Systemen auszunutzen, und erzeugt durch eine große Zahl von Operationen eine gültige gefälschte Signatur, ohne den Schlüssel je zu faktorisieren. Der Angriff funktioniert nur bei älteren RSA-Implementierungen, die als „Blindsignatur“-RSA (Textbook-RSA) bekannt sind und kein PKCS- oder PSS-Padding verwenden; da die große Mehrheit der heute eingesetzten RSA-Implementierungen auf diese Padding-Verfahren setzt, ist sie nicht direkt betroffen.
Welche Schlüssellängen sind betroffen?
Laut der Studie senkt die Methode das Sicherheitsniveau von 1024-, 2048- und 4096-Bit-RSA-Schlüsseln weit unter die Schwelle von 128 Bit, die NSA, NIST und die Agentur der Europäischen Union für Cybersicherheit (ENISA) für notwendig halten. Bei 1024-Bit-Schlüsseln wird der Angriff dadurch deutlich zugänglicher als bisher angenommen; bei 2048- und 4096-Bit-Schlüsseln sinkt das Sicherheitsniveau unter die akzeptable Grenze. Die Forscher weisen darauf hin, dass das Team die Berechnungen von Hand ohne KI oder GPUs durchgeführt hat und dass diese Werkzeuge das Sicherheitsniveau wahrscheinlich noch weiter senken würden.
Besteht ein reales Risiko?
Kurzfristig nicht. Für den Angriff muss ein Server kompromittiert werden, der Blindsignaturen verwendet (etwa von Apple oder Cloudflare), und eine große Zahl von Signaturen erzeugt werden; da die meisten Privacy-Pass-Implementierungen ihre Schlüssel regelmäßig wechseln, sinkt das Risiko weiter. Die Forscher und externe Fachleute betonen, dass der Fund kurzfristig keine praktische Bedrohung darstellt, die Dringlichkeit eines Umstiegs von RSA auf Post-Quanten-Kryptografie aber erhöht.
Was sollten Softwareteams tun?
- Erfassen Sie Dienste, die eigene Signaturverfahren für Authentifizierung oder anonymen Zugang verwenden; nutzt eine Komponente RSA mit Blindsignaturen, planen Sie den Umstieg auf PSS-/PKCS-Padding oder auf Signaturen mit elliptischen Kurven.
- Standardmäßige TLS-Zertifikate und die meisten Signaturabläufe im Web und bei APIs verwenden PKCS- oder PSS-Padding und sind daher von diesem Angriff nicht direkt betroffen; Vorrang haben eigene oder anonyme Authentifizierungsprotokolle.
- Setzen Sie für Systeme, die langfristige Daten- und Signatursicherheit benötigen, schon jetzt einen Migrationsplan für Post-Quanten-Kryptografie auf die Agenda; dieser Fund ist eine Warnung, die die Dringlichkeit dieses Schritts erhöht.
Häufige Fragen
- Ist das HTTPS-Zertifikat einer gewöhnlichen Website von diesem Angriff betroffen?
- Nein. Der Angriff zielt nur auf RSA-Implementierungen mit „Blindsignaturen“ (Textbook-RSA) ohne Padding. RSA-Signaturen mit PKCS- oder PSS-Padding, die die große Mehrheit der Websites nutzt, sowie Zertifikate mit elliptischen Kurven sind von dieser Methode nicht betroffen.
Quellen
Dem UNIT Journal folgen
Das Neueste aus Suche, KI und Technologie – jeden Tag in Ihrem Feed.


