Home NachrichtenRSA-Signaturen gefälscht ohne Faktorisierung — und warum RSA trotzdem nicht gebrochen ist

RSA-Signaturen gefälscht ohne Faktorisierung — und warum RSA trotzdem nicht gebrochen ist

by Dimitri Roschkowski
0 Kommentare

„RSA-Signaturen gefälscht, ohne den Schlüssel zu faktorisieren“ — eine Schlagzeile, bei der man zusammenzuckt. RSA sichert TLS-Zertifikate, Softwaresignaturen und Zahlungsverkehr. Wenn dort etwas bricht, bricht viel.

Ein Forscherteam hat genau das demonstriert: gültige RSA-Signaturen erzeugt, ohne den privaten Schlüssel zu kennen und ohne den Modulus zu zerlegen. Die entscheidende Frage ist, unter welchen Bedingungen — und die Antwort entschärft die Schlagzeile erheblich, ohne das Ergebnis kleinzureden.

Das Wichtigste in Kürze

  • RSA ist nicht gebrochen. Normale TLS-Verbindungen, Softwaresignaturen und Zertifikate sind von diesem Angriff nicht betroffen.
  • Betroffen ist ein Sonderfall: sogenanntes Textbook RSA ohne modernes Padding, wie es bei bestimmten Blind-Signatur-Verfahren vorkommt.
  • Voraussetzung: Der Angreifer braucht ein Signatur-Orakel — also einen Dienst, der beliebige Eingaben für ihn signiert.
  • Praktisch demonstriert wurde die Fälschung bei 1024 Bit. Der Aufwand sinkt dort auf rund 265 Operationen statt 280 bei direkter Faktorisierung.
  • 2048 und 4096 Bit werden rechnerisch ebenfalls geschwächt (auf etwa 290 beziehungsweise 2119), bleiben aber praktisch unerreichbar.
  • Wer hinsehen sollte: Betreiber von Blind-Signatur-Diensten wie Privacy Pass und alles, was rohe RSA-Operationen über HSM-Schnittstellen anbietet.

Was die Forscher gemacht haben

Die Arbeit stammt von einem Team der University of California, San Diego — Laura Shea, Miro Haller, Adam Suhl und Nadia Heninger — gemeinsam mit Emmanuel Thomé vom französischen Forschungsinstitut Inria. Das Paper trägt den Titel Forging 1024-bit RSA signatures in nearly SNFS time und ist beim IACR erschienen.

Der Angriff kombiniert zwei Bausteine:

  1. Zugang zu einem Signatur-Orakel. Der Angreifer kann sich selbst gewählte Werte signieren lassen und bekommt gültige Signaturen zurück — ohne den privaten Schlüssel zu sehen. Genau das ist bei Blind-Signatur-Verfahren konstruktionsbedingt der Fall.
  2. Eine angepasste Variante des Zahlkörpersiebs (Number Field Sieve), also des Verfahrens, mit dem man RSA-Module normalerweise faktorisiert. Die Antworten des Orakels liefern dabei zusätzliche Informationen, die den Rechenweg abkürzen.

Das Bemerkenswerte: Am Ende steht kein rekonstruierter privater Schlüssel. Die Forscher können direkt Signaturen für beliebige Nachrichten erzeugen. Der Schlüssel bleibt geheim — die Fälschungen funktionieren trotzdem.

Warum normale RSA-Nutzung sicher bleibt

Der Angriff setzt Textbook RSA voraus, also die mathematische Rohform ohne Aufbereitung der Nachricht. In der Praxis wird RSA so seit Jahrzehnten nicht mehr eingesetzt. Stattdessen kommen Padding-Verfahren zum Zuge:

Verfahren Anfällig? Bemerkung
Textbook RSA (roh) ja keine Aufbereitung der Eingabe
PKCS#1 v1.5 nein strukturiertes Padding, Eingaben nicht frei wählbar
RSA-PSS nein modernes Signatur-Padding mit Zufallsanteil

Beide gängigen Verfahren verhindern, dass ein Angreifer beliebige rohe Werte durch die Signaturfunktion schieben kann — und damit genau den Zugang, den dieser Angriff braucht. Wer einen aktuellen Webserver, eine gängige Bibliothek oder normale Zertifikate nutzt, ist nicht betroffen.

Wo es interessant wird: Blind Signatures und Privacy Pass

Blind-Signatur-Verfahren sind ein Spezialfall. Sie sind dafür gebaut, dass ein Dienst etwas signiert, ohne zu sehen, was er signiert — die Nachricht ist verblendet. Das ist eine elegante Lösung für Datenschutzprobleme und steckt unter anderem hinter Privacy Pass, das Cloudflare und Apple einsetzen, um Nutzer ohne CAPTCHA und ohne Tracking als menschlich auszuweisen.

Genau dieses Design bringt aber mit, was der Angriff braucht: einen Dienst, der auf Zuruf signiert. Die Forscher beziffern den Aufwand für einen Angriff auf Privacy Pass auf rund 243 Token-Anfragen. Das sind etwa neun Billionen Anfragen — eine Zahl, die einen Angriff nicht unmöglich macht, aber sehr auffällig.

Die von den Forschern genannte Gegenmaßnahme ist entsprechend einfach: regelmäßiger Schlüsselwechsel. Wer den Schlüssel tauscht, bevor die nötige Menge an Anfragen zusammenkommt, entzieht dem Angriff die Grundlage.

Die Zahlen im Verhältnis

Schlüssellänge Aufwand mit diesem Angriff Einordnung
1024 Bit ≈ 265 (rund 1.380 CPU-Kernjahre) praktisch demonstriert
2048 Bit ≈ 290 außer Reichweite
4096 Bit ≈ 2119 weit außer Reichweite

Zum Vergleich: Eine direkte Faktorisierung eines 1024-Bit-Moduls liegt bei etwa 280 Operationen und Hunderttausenden CPU-Kernjahren. Der neue Weg spart also einen erheblichen Faktor — bei 1024 Bit genug, um aus „theoretisch möglich“ ein „mit Rechenzentrum machbar“ zu machen.

Dass 1024-Bit-RSA nicht mehr eingesetzt werden sollte, ist allerdings keine neue Erkenntnis. Zertifizierungsstellen stellen seit Jahren keine solchen Zertifikate mehr aus, und Standardisierungsgremien raten seit über einem Jahrzehnt davon ab. Der Angriff verschiebt hier keine Grenze, er unterstreicht eine bestehende.

Wie die Fachwelt es einordnet

Der Kryptografie-Experte Karsten Nohl spricht gegenüber Ars Technica davon, dass dies — sofern die Begutachtung durch andere Forscher das bestätigt — einen konzeptionellen Durchbruch darstellen könnte.

Das Wort „konzeptionell“ trägt hier das Gewicht. Der Wert der Arbeit liegt nicht in einem unmittelbar einsetzbaren Angriff, sondern darin, einen Weg zu zeigen, den man bisher nicht auf dem Zettel hatte: Informationen aus einem Signatur-Orakel lassen sich in den Faktorisierungsalgorithmus einspeisen und verkürzen ihn. Solche Ergebnisse werden selten sofort gefährlich — aber sie werden oft zum Ausgangspunkt für das, was fünf Jahre später gefährlich ist.

Was jetzt zu tun ist

  • Für die allermeisten: nichts. Wer PKCS#1 v1.5 oder RSA-PSS nutzt — also praktisch jede aktuelle Software —, ist nicht betroffen.
  • 1024-Bit-Schlüssel ausmustern, falls irgendwo noch welche laufen. Das war schon vorher überfällig.
  • Rohe RSA-Operationen einschränken. Wer HSM- oder API-Schnittstellen betreibt, die beliebige Werte signieren, sollte prüfen, wer darauf zugreifen darf.
  • Blind-Signatur-Dienste: Schlüssel regelmäßig wechseln. Das ist die konkrete Empfehlung der Forscher.
  • Mindestens 2048 Bit verwenden, besser mehr — und mittelfristig ohnehin den Blick auf Post-Quanten-Verfahren richten.

Einordnung

Diese Meldung ist ein gutes Beispiel dafür, wie leicht Kryptografie-Nachrichten in die falsche Richtung kippen. „RSA-Signaturen ohne Faktorisierung gefälscht“ ist sachlich richtig und klingt nach einem Erdbeben. Tatsächlich beschreibt die Arbeit einen Angriff auf eine Bauweise, von der die Fachwelt seit Jahrzehnten abrät, bei einer Schlüssellänge, die seit Jahren als überholt gilt, unter einer Voraussetzung, die normale Systeme gar nicht bieten.

Das macht das Ergebnis nicht wertlos — im Gegenteil. Es zeigt, dass Annahmen, die man für sicher hält, durch neue Kombinationen bekannter Verfahren erodieren können. Und es trifft mit Privacy Pass ein System, das gerade dabei ist, sich zu verbreiten. Wer solche Dienste betreibt, hat jetzt einen konkreten Grund, die Schlüsselrotation zu überprüfen.

Für alle anderen gilt: Die Aufregung ist kleiner als die Überschrift. Wie unspektakulär echte Angriffe dagegen oft aussehen, zeigt der Blick auf Passkey-Phishing — dort bricht niemand Kryptografie, dort wird sie umgangen.

Häufige Fragen

Ist RSA jetzt unsicher?

Nein. Der Angriff funktioniert nur gegen rohes RSA ohne modernes Padding und nur, wenn ein Signatur-Orakel zur Verfügung steht. Beides trifft auf normale Anwendungen nicht zu.

Muss ich meine Zertifikate austauschen?

Nur, wenn sie noch 1024 Bit haben — und das sollten sie aus anderen Gründen ohnehin nicht mehr. Aktuelle Zertifikate mit 2048 Bit oder mehr sind nicht betroffen.

Was ist ein Signatur-Orakel?

Ein Dienst, der für einen Anfragenden beliebige Werte signiert, ohne dass dieser den Schlüssel kennt. Das ist kein Fehler, sondern bei manchen Protokollen gewollt — etwa bei Blind Signatures, wo der Signierende bewusst nicht sehen soll, was er unterschreibt.

Was ist Privacy Pass?

Ein Verfahren, mit dem sich Nutzer als menschlich ausweisen können, ohne dabei identifizierbar zu sein — es spart CAPTCHAs. Cloudflare und Apple setzen entsprechende Techniken ein.

Hat das etwas mit Quantencomputern zu tun?

Nein. Dieser Angriff ist rein klassisch und läuft auf normaler Hardware. Die Quantenbedrohung für RSA ist ein separates Thema mit anderem Zeithorizont.

Wo finde ich die Originalarbeit?

Das Paper „Forging 1024-bit RSA signatures in nearly SNFS time“ ist im ePrint-Archiv der IACR veröffentlicht. Die Begutachtung durch andere Forscher steht zum Zeitpunkt dieses Artikels noch aus.

Quellen: Paper der Forschungsgruppe im IACR-ePrint-Archiv; Einordnung von Karsten Nohl gegenüber Ars Technica. Abgerufen am 28.09.2026. Die genannten Aufwandsabschätzungen stammen aus der Arbeit selbst und stehen noch unter Peer-Review-Vorbehalt.

You may also like

Hinterlasse einen Kommentar