Kısa cevap
Araştırmacılar, RSA şifrelemesini kırmak için bilinen tek yolun anahtarı çarpanlarına ayırmak olduğu varsayımını çürüten bir imza sahteciliği yöntemi buldu. Yöntem, yalnızca belirli 'kör imza' türü RSA uygulamalarında işliyor ve şu an için pratik bir tehdit oluşturmuyor. Yine de kriptograflar için kavramsal bir sürpriz ve RSA'dan uzaklaşma çağrılarını güçlendiriyor.
Öne çıkanlar
- Yöntem, RSA imzalarını anahtarı çarpanlarına ayırmadan sahteleyebiliyor; bu, kriptograflar için beklenmedik bir kavramsal kırılma.
- Saldırı yalnızca 'kör imza' (textbook) türü RSA uygulamalarında işliyor; PKCS veya PSS dolgulu yaygın RSA uygulamaları etkilenmiyor.
- 1024, 2048 ve 4096 bit anahtarların güvenlik düzeyi, NSA, NIST ve ENISA'nın öngördüğü 128 bit eşiğinin altına düşüyor.
- Privacy Pass gibi kör imza kullanan protokolleri Apple ve Cloudflare da içeren birçok şirket kullanıyor.

2 dk okumaYazılım →
Kriptograflar onlarca yıldır RSA şifrelemesinin tek zayıf noktasının anahtarı çarpanlarına ayırmak olduğunu düşünüyordu. Ars Technica'nın aktardığına göre, UC San Diego'dan Nadia Heninger'in liderliğindeki bir araştırma ekibi, bu varsayımı çürüten ve çok daha az hesaplama kaynağıyla sahte RSA imzası üretebilen yeni bir yöntem geliştirdi.
Yöntem nasıl çalışıyor?
Yeni yöntem, 2007'de tanımlanan 'özel sayı alanı eleği' algoritmasının bir türevini kullanarak RSA ve benzeri sistemlerdeki bir zayıflığı ('oracle') hedef alıyor ve çok sayıda işlem yaparak anahtarı hiç çarpanlarına ayırmadan geçerli bir sahte imza üretiyor. Saldırı yalnızca PKCS veya PSS dolgusu kullanmayan, 'kör imza' (textbook) adı verilen eski RSA uygulamalarında işliyor; günümüzde RSA'nın büyük çoğunluğu bu dolgu yöntemlerini kullandığı için doğrudan etkilenmiyor.
Hangi anahtar boyutları etkileniyor?
Araştırmaya göre yöntem, 1024, 2048 ve 4096 bit RSA anahtarlarının güvenlik düzeyini, NSA, NIST ve Avrupa Birliği Ağ ve Bilgi Güvenliği Ajansı'nın gerekli gördüğü 128 bit eşiğinin çok altına düşürüyor. 1024 bit anahtarlar için bu, saldırıyı önceki tahminlerden çok daha erişilebilir hale getiriyor; 2048 ve 4096 bit anahtarlarda ise güvenlik düzeyi kabul edilebilir sınırın altına iniyor. Araştırmacılar, ekibin hesaplamaları elle yaptığını ve yapay zekâ ya da GPU kullanılmadığını, bu araçların güvenlik düzeyini muhtemelen daha da düşüreceğini belirtiyor.
Gerçek dünyada risk var mı?
Kısa vadede hayır. Saldırıyı uygulamak, kör imza kullanan bir sunucuyu (Apple veya Cloudflare gibi) ele geçirmeyi ve çok sayıda imza üretmeyi gerektiriyor; çoğu Privacy Pass uygulaması anahtarları düzenli döndürdüğü için risk ayrıca azalıyor. Araştırmacılar ve dışarıdan uzmanlar, bulgunun kısa vadede pratik bir tehdit oluşturmadığını ama RSA'dan kuantum sonrası kriptografiye geçişin aciliyetini artırdığını vurguluyor.
Türkiye'deki yazılım ekipleri ne yapmalı?
- Kimlik doğrulama veya anonim erişim için özel imza şemaları kullanan servisleri envanterleyin; 'kör imza' (blind-signature) RSA kullanan bir bileşen varsa PSS/PKCS dolgusuna ya da eliptik eğri tabanlı imzaya geçişi planlayın.
- Standart TLS sertifikaları ve çoğu web/API imzalama akışı PKCS veya PSS dolgusu kullandığı için bu saldırıdan doğrudan etkilenmiyor; öncelik özel/anonim kimlik doğrulama protokollerinde.
- Uzun vadeli veri ve imza güvenliği gerektiren sistemlerde kuantum sonrası kriptografiye geçiş planını şimdiden gündeme alın; bu bulgu geçişin aciliyetini artıran bir uyarı niteliğinde.
Sık sorulanlar
- Sıradan bir web sitesinin HTTPS sertifikası bu saldırıdan etkilenir mi?
- Hayır. Saldırı yalnızca dolgusuz 'kör imza' (textbook) RSA uygulamalarını hedefliyor. Web sitelerinin büyük çoğunluğunun kullandığı PKCS veya PSS dolgulu RSA imzaları ile eliptik eğri tabanlı sertifikalar bu yöntemden etkilenmiyor.


