RSAに対する新たな攻撃

ArsTechnicaは、素因数分解を経由しない「新たな」RSA攻撃について報じています。

まず、この攻撃は新しいものではありません。元になった研究は2007年のものです。新しいのは実装です。

次に、これは偽造攻撃です。攻撃者はデジタル署名を偽造できますが、公開鍵から秘密鍵を復元することはできません。

3点目として、この攻撃が通用するのは、書式設定やパディングを一切伴わない「純粋な署名」に限られます。実際のRSAの使い方は、一般にこうではありません。

4点目として、速度はあくまで相対的なものです。これは多項式時間アルゴリズムではなく、準指数時間アルゴリズムです。ただし、素因数分解よりはやや高速です。研究者らは、1380 CPUコア年(実時間で5か月超)をかけて、1024ビットRSAでメッセージを偽造することに成功しました。

研究者らはWebページを公開しており、背景については記事よりもはるかにわかりやすく説明しています。論文もあります。

追記:Slashdotのスレッドもご覧ください。

翻訳元: https://www.schneier.com/blog/archives/2026/09/new-attack-against-rsa.html

本記事は schneier.com の記事を翻訳・要約したものです。