1024-Bit-RSA-Signaturen in fast SNFS-Zeit gefälscht
Forging 1024-bit RSA signatures in nearly SNFS time [pdf]
Forscher der UC San Diego und Inria haben den 2007 von Joux, Naccache und Thomé entwickelten Algorithmus erstmals für 1024-Bit-RSA implementiert. Der Angriff benötigt temporären Zugriff auf ein Signatur-Orakel, etwa ein HSM, und fälscht danach offline beliebige Signaturen. Die Rechnung dauerte 1380 CPU-Kernjahre und 2^32 Orakel-Anfragen. Die effektive Sicherheit sinkt um 15–30 Bit; selbst 4096-Bit-RSA erreicht keine 128-Bit-Sicherheit.
Selbst 4096-Bit-RSA scheint in diesem Angriffsmodell kein 128-Bit-Sicherheitsniveau zu erreichen.