IACR/UCSD:實作近 SNFS 時間偽造 1024 位 RSA 簽名——無需分解模數,HSM/盲簽名神諭即可永久偽造;攻擊模型下連 4096 位亦難達 128-bit

重點摘要

加州大學聖地牙哥分校與法國國家資訊與自動化研究所(Inria)研究團隊,於二〇二六年九月二十日在國際密碼學研究預印本庫 IACR ePrint 發表論文〈Forging 1024-bit RSA signatures in nearly SNFS time〉,並同步公開實作程式庫與說明。團隊首次大規模實作並跑通二〇〇七年 Joux–Naccache–Thomé 演算法:在暫時取得「原始、未填充 RSA 簽名/解密神諭」後,無需分解模數即可永久離線偽造任意簽名。來源真實性已驗證。

IACR/UCSD:實作近 SNFS 時間偽造 1024 位 RSA 簽名——無需分解模數,HSM/盲簽名神諭即可永久偽造;攻擊模型下連 4096 位亦難達 128-bit

加州大學聖地牙哥分校與法國國家資訊與自動化研究所(Inria)研究團隊,於二〇二六年九月二十日在國際密碼學研究預印本庫 IACR ePrint 發表論文〈Forging 1024-bit RSA signatures in nearly SNFS time〉,並同步公開實作程式庫與說明。團隊首次大規模實作並跑通二〇〇七年 Joux–Naccache–Thomé 演算法:在暫時取得「原始、未填充 RSA 簽名/解密神諭」後,無需分解模數即可永久離線偽造任意簽名。來源真實性已驗證。

論文以學術級 CPU 叢集完成 1024 位實例,總計約一千三百八十 CPU 核心年、約二的三十二次方次神諭查詢;多數時間用於只依賴公開模數的預計算,其後單次離線偽造約一百八十核心年。作者強調多數採用 PKCS 或 PSS 填充的實務 RSA 並未暴露此類神諭,短期對主流部署威脅有限,但攻擊模型下安全水位低於以分解難度推估的傳統假設,並為後量子遷移再添古典密碼學佐證。本文整理機制、原理與香港企業視角。

IACR/UCSD:實作近 SNFS 時間偽造 1024 位 RSA 簽名——無需分解模數,HSM/盲簽名神諭即可永久偽造;攻擊模型下連 4096 位亦難達 128-bit

二〇二六年九月二十日,Laura Shea、Miro Haller、Adam Suhl、Nadia Heninger(加州大學聖地牙哥分校)與 Emmanuel Thomé(Inria Nancy)於 IACR ePrint 刊登編號 2026/2131 的預印本,並於配套 GitHub 倉庫提供演算法說明與常見問題。科技媒體 Ars Technica 於九月二十四日跟進報道。本文交叉核對 ePrint PDF、作者倉庫說明與報道後撰寫,來源真實性已驗證。

一、核心事件:午餐攻擊後「永久」拿走簽名能力

技術細節

長期以來,業界以「分解大整數有多難」來外推 RSA 金鑰強度。本研究攻擊模型不同:攻擊者只需暫時取得對某一金鑰的原始 RSA 簽名/解密神諭(論文稱為午餐攻擊/非自適應選擇密文攻擊情境),完成預計算與足夠查詢後,即使失去神諭,仍可反覆離線偽造任意目標簽名或解密任意密文——等同竊取「等同私鑰的能力」,卻不必真正分解模數、也不必把私鑰從硬體安全模組(HSM)中導出。

關鍵數字(論文摘要與正文):

  • 1024 位實作:合計約 1380 CPU 核心年、歷時約五個曆月;神諭查詢約 2³² 次。預計算約 1200 核心年(只依賴模數 N);之後單次離線偽造約 180 核心年。
  • 對照:以現行實作估計,分解同一 1024 位模數約需 50 萬至 100 萬 CPU 核心年。
  • 外推:作者估計在此攻擊模型下,RSA 相對「純分解假設」約低 15 至 30 個位元;並指出即便 4096 位亦難達到現代常見的 128-bit 安全門檻。配套說明進一步估計 2048 位約 2⁹⁰ 計算量與約 2⁴³ 次查詢。

計算於二〇二六年八月三十一日完成;演算法本身並非新發明,而是二〇〇七年 Joux、Naccache、Thomé 公開結果的首次公開大規模實作與跑通。複雜度屬次指數級,接近特殊數域篩法(SNFS),仍遠快於一般數域篩法(GNFS)分解正規 RSA 模數的典型估計。

二、技術原理深度解析

1. 神諭從哪裡來

攻擊需要能對原始、未按 PKCS/PSS 等填充格式約束的 RSA 運算反覆提問。論文指出兩類常見對應:

  • HSM/PKCS#11:多數 HSM 的 PKCS#11 介面提供原始 RSA 運算;在「金鑰不得離開模組」的信任模型下,攻擊者仍可透過黑盒 API 累積查詢,最終取得等同持有私鑰的偽造能力。
  • 盲簽名(blind RSA):協定本身就提供此類簽名神諭;作者在說明中點名 Privacy Pass 等部署需重新評估金鑰長度與輪換週期。

相對地,作者與配套 FAQ 明確寫道:若日常使用 2048 位金鑰並搭配 PKCS 或 PSS 填充做簽名,此攻擊看來並不可行——填充破壞了演算法依賴的原始神諭形態。因此「RSA 全面即時崩潰」並非正確讀法。

2. 兩階段:預計算+可重複離線偽造

流程分為:(1)只依賴公開模數的重量級預計算與大量神諭查詢;(2)其後對任意目標的離線偽造/解密,無需再接觸神諭。這使威脅從「當下能問就問」變成「暫時接觸後長期可冒充」。團隊以 Luna 系列 HSM 作為查詢端,示範跨機、甚至跨洲遠端 HSM 亦可作為黑盒神諭,重點在 API 能力而非特定廠牌漏洞。

3. 與後量子時程的交會

NIST 規劃約於 2030 年棄用、2035 年禁止 RSA 等傳統公鑰演算法,轉向後量子方案。作者認為:此結果顯示在「存在簽名神諭」的假設下,常用 2048/4096 位參數的古典安全水位被高估,正好可在後量子遷移窗口一併淘汰 RSA,而非僅加大模數硬撐。

三、日常應用場景

1. 開發者與技術團隊

盤點系統是否暴露原始 RSA 解密/簽名 API、是否仍保留 1024 位驗證路徑、盲簽名或自研 token 協議是否等同開放神諭。優先確認填充方案、金鑰輪換(epoch)與查詢速率限制;對 Privacy Pass 類協定,作者短期建議縮短金鑰世代、加長模數,中期以零知識證明等手段消除攻擊面。

2. 企業與隱私敏感行業

金融、支付與受 PCI DSS 等規範約束的機構大量依賴 HSM。應把「金鑰不出 HSM」與「誰能對 raw RSA 無限查詢」分開治理:審計 PKCS#11 角色權限、會話並發、監控異常簽名量,並評估是否關閉非必要的原始運算。法務與資安宜把本結果讀成威脅模型更新,而非單一 CVE 補丁。

3. 一般用戶

一般瀏覽網站、使用主流作業系統憑證鏈的用戶,短期無需恐慌性更換裝置。真正相關的是企業與協定設計者;個人若仍維護極舊的 1024 位自簽或設備憑證,應盡快汰換。

4. 香港與亞洲市場視角

香港銀行、持牌機構與大型企業普遍以 HSM、電子簽章與 TLS 憑證支撐跨境業務。資訊保安團隊可借此檢視:內部簽章服務是否提供 raw RSA、供應商 HSM 設定是否啟用過寬 API、以及後量子/混合憑證路線圖是否仍以「加大 RSA」為唯一答案。對雲端與零信任專案而言,重點是金鑰管控、API 最小化與可觀測性,而非追逐單一論文標題。

四、專業評價與潛在考量

優勢

  • 把沉睡近二十年的理論演算法做成可核對的大規模實作,縮小「紙上複雜度」與「真實成本」的落差;
  • 清楚區分「多數填充 RSA」與「原始神諭/盲簽名」適用邊界,避免製造無差別恐慌;
  • 以古典密碼分析補強「應在後量子遷移中離開 RSA」的政策與工程論據。

需要留意的地方

  • 預印本尚待同儕審查;外推至 2048/4096 位屬漸近與經驗外插,實作常數仍可能變化;
  • 攻擊成本對學術叢集仍屬沉重,對多數腳本小子不構成「即點即破」;
  • 報道中的安全位元數字易因排版省略指數而誤讀,應以論文與作者倉庫的 2⁶⁵/2⁹⁰/2¹¹⁹ 表述為準;
  • 作者亦稱若導入 AI/GPU 優化,「幾乎肯定」還能再壓低成本——防禦方應假設上界會繼續下移。

結語

這不是「RSA 今夜全部失效」的警報,而是一次把威脅模型寫清楚的古典密碼學里程碑:當系統提供原始簽名神諭,攻擊者可用遠低於分解模數的代價,把暫時存取變成永久偽造能力。香港企業宜借勢檢查 HSM 與盲簽名部署,並把遷移計畫從「再買更長的 RSA」轉向現代橢圓曲線與後量子算法。

若機構需要強化雲端金鑰治理、零信任與遷移評估,可參考 YSK Limited 的香港雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security


參考來源

  1. Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger, Emmanuel Thomé, “Forging 1024-bit RSA signatures in nearly SNFS time,” IACR ePrint 2026/2131, 2026-09-20. https://eprint.iacr.org/2026/2131 (PDF: https://eprint.iacr.org/2026/2131.pdf)
  2. 作者配套說明與程式庫(含 FAQ):https://github.com/ucsd-hacc/NSNFSSSFSFN
  3. Joux, Naccache, Thomé, 2007 原始演算法預印本:https://eprint.iacr.org/2007/424
  4. Ars Technica, “There's a new way to break RSA that's faster than anything we've seen before,” 2026-09-24. https://arstechnica.com/security/2026/09/theres-a-new-way-to-break-rsa-thats-faster-than-anything-weve-seen-before/

延伸閱讀 · 相關服務與產品