Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"Метод атаки, значительно сокращающий ресурсы для подделки цифровых подписей RSA"  +/–
Сообщение от opennews (??), 29-Сен-26, 14:01 
Исследователи из Калифорнийского университета в Сан-Диего разработали усовершенствованную технику атаки на алгоритм RSA, позволяющую подделывать цифровые подписи без факторизации лежащих в основе RSA простых чисел и без необходимости восстановления закрытого ключа. Ресурсы, необходимые для совершения атаки на 1024-разрядный ключ RSA, оценены в 1380 лет вычислений на одном процессором ядре, что на имеющемся университетском кластере позволило за 5 месяцев определить параметры, необходимые для формирования фиктивных RSA-подписие (в эксперименте не использовались AI-ускорители и GPU, при их применении время вычислений может существенно сократиться). Для сравнения классический метод факторизации требует для воссоздания закрытого ключа RSA-1024 от 500 тысяч до миллиона лет вычислений на одном процессором ядре...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=66364

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 29-Сен-26, 14:01   +2 +/–
>Для определения параметров RSA-1024 достаточно отправить 2^32 подобных запросов

Ну, всего ничего.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #3, #4

2. Сообщение от Аноним (3), 29-Сен-26, 14:03   +/–
4096 вроде уже лет 20 минимум, сразу как DES с 3DES вскрыли 20 лет назад, так и рассчитали, угу. 8к для надёжности, но неудобно из-за высокой цены. И то, оценка была меньше 50 лет секретности.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #11

3. Сообщение от Аноним (3), 29-Сен-26, 14:04   +2 +/–
Нет, ну протрояненные алгоритмы на эллиптических кривых намного эффективнее этого устаревшего невзламываемого шлака.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #6

4. Сообщение от пох.. (?), 29-Сен-26, 14:04   +1 +/–
хороший тест для hsm-модуля, ага - не сдохнет ли он немножко раньше, где-нибудь на 2^20 попытке. (да и для инфраструктурки тоже, которая в упор не увидит проблем что кто-то отправил 2^32 левых запроса)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #29

5. Сообщение от Аноним (5), 29-Сен-26, 14:06   +/–
Когда там наши математики создадут суверенный PQ алгоритм? А то уже подгорает.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #10, #26

6. Сообщение от Анонисссм (?), 29-Сен-26, 14:25   +2 +/–
>протрояненные алгоритмы на эллиптических кривых

штош ты ещё все 19млн биткоентов себе не забрал, если оно такое всё протрояненное?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #7, #18

7. Сообщение от Аноним (3), 29-Сен-26, 14:29   +/–
Ну их там много разновидностей, это не совпадение. Службы СГА контролируют минимум половину биткоинов, возможно, это даже не связано.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

8. Сообщение от А ноним (?), 29-Сен-26, 14:44   +1 +/–
Ну как обычно, только подписи без правильного padding'а. Значит даже для банального SSH с RSA неприменимо. Опять секурнутые на всю голову панику поднимают.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #9, #12

9. Сообщение от А ноним (?), 29-Сен-26, 14:45   +/–
А и да, использовал RSA ключи в 6666 бит уже 15 лет назад.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #14

10. Сообщение от Аноним (10), 29-Сен-26, 14:47    Скрыто ботом-модератором+1 +/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

11. Сообщение от timur.davletshin (ok), 29-Сен-26, 15:05   +/–
Ты это Линусу расскажи.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

12. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:06   –1 +/–
Понимаете, даже если обнаружена атака, решающая 256-битный уровень безопасности за 2^250 действий - с тз теоретической криптографии это уже взлом (ну облегчение в 2^6 раз может ещё можно списать на мелкие недоработки, но в целом - взлом). Иное дело, что в жизни это будет применить трудно

Или там взломы, где нужны тера и петабайты памяти, чтобы вскрыть быстро.

Просто криптография как наука рассматривает каждый шифр против идеализированной его модели. Большинство алгоритмов оказываются не идеальными, что не означает мгновенной применимости атаки в жизни. Но с тз математики вот так вот

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #8 Ответы: #15, #17

13. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:08   +/–
> Для 4096-разрядных ключей сложность атаки составляет 2^119 операций, что на практике пока недостижимо, но ниже минимума 2^128

Ну удачи даже с 8192 которые даже гугол у себя в хроме забанить не решился, а потом и обратно разбанил 16384.

Так то конечно теоритическая сугубо тема. Интересно в ближайший месяц ещё будут на RSA набрасывать чтобы всех лемингов пересадить на спасительный постквант, который поди ломается на обычном калькуляторе :)

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #19

14. Сообщение от пох.. (?), 29-Сен-26, 15:09   +/–
то есть точно такая же белка-истеричка как и эти. Но грант достался им, а твои 6666 никем не оплачены, вот и бесишься.

Использовал и использую dsa ключ 1k 25 лет. Вероятно я взломан nsa, агентами рептилоидов и моссадом, но через пару часов протрезвею и они все исчезнут.


Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #16

15. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:10   +/–
Взлом - это когда ты можешь добится компроментации, а не когда кому то привидилось что взломать можно не за миллиард лет а всего за 999 миллионов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #20

16. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:11   +/–
Да ладно гнать то, DSA уже давно выкинули отовсюду, надо сильно постаратся чтобы таким нынче пользоватся :)
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14 Ответы: #23

17. Сообщение от пох.. (?), 29-Сен-26, 15:11   +/–
ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

Т.е. по-твоему она вся "взломана" с самого начала.

Ну кроме шифра Шеннона на гарантировано-случайной последовательности из физического датчика.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #12 Ответы: #22

18. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:12   +/–
А ты попробуй их обналить.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #6

19. Сообщение от пох.. (?), 29-Сен-26, 15:12   +/–
потому что постквантовая эпоха уже не за горами! Вот как наступит - мы неквантовые компьютеры запритим и ваши шифры будут в полной безопастносте!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

20. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:13   –1 +/–
Это уже спор о словах. На практике это так. А с точки зрения математиков любое ускорение, даже такое небольшое - это уже компрометация. Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #28, #30

21. Сообщение от Ydro (?), 29-Сен-26, 15:16   +/–
Так и запишем - обновлять RSA ключ, не реже одного раза в пять месяцев
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #32

22. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:17   –1 +/–
> ты правда не понимаешь что ВСЯ криптография основана не на том факте что числа нельзя подобрать, а ровно на том что их нельзя подобрать за _разумное_ время и при _доступных_ ресурсах?

Я не говорил, что числа нельзя подобрать в принципе. А только о том, что для идеального шифра они подбирается за время не менее заданного. И если найден путь за менее - это компрометация

> Т.е. по-твоему она вся "взломана" с самого начала.

Нет.

Для идеального блочного шифра задача ставится так, что он должен решаться только полным перебором.

Что касается шифра Шеннона, он неуязвим, при правильно применении, для атак только с шифротекстом, но допустим для атак с известным открытым текстом он уязвим фатальнейше и тривиальнейше.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17 Ответы: #24

23. Сообщение от пох.. (?), 29-Сен-26, 15:17   +/–
после того как белки-истерички (причем те самые что принесли нам два remote root) выкинули совершенно безопасный sha1 хэш из rsa-ключей (даже если вся мощь рептилоидов и nsa позволит сгенерить второй текст с совпадающим хэшем, что крайне маловероятно что будет на тебя потрачено - есть маленький нюанс: он не будет валидным ключом rsa) даже не озаботившись корректной диагностикой - просто совершенно валидный ключ вдруг перестал работать и сам угадай почему - я озаботился тем чтобы из по крайней мере своих систем их паранойю выпилить раз и навсегда.

У меня еще и cipher none поддерживается, и много чего, что было доступно в прошлые десять лет.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #16 Ответы: #27

24. Сообщение от пох.. (?), 29-Сен-26, 15:21   +/–
нет никакого "заданного" времени.

> Для идеального блочного шифра задача ставится так, что он должен решаться только полным
> перебором.

его не существует и никогда не будет.

> Что касается шифра Шеннона, он неуязвим

но катушка с ключом будет всегда выдавать в тебе советского разведчика. Две катушки, для надежности.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #22 Ответы: #25

25. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 15:28   +/–
> нет никакого "заданного" времени.

Для идеального блочного шифра у нас есть длина ключа. И ключ должен находится только полным перебором, то есть в худшем случае за 2^{длина ключа}

> его не существует и никогда не будет.

Видимо. Вообще говоря, модель идеального блочного шифра есть и даже теоретически ее реализация не запрещена физикой. Модель эта состоит в следующем: шифр - это оракул, который ведёт огромную таблицу, сопоставляя открытому тексту и ключу шифротекст. Когда к нему впервые приходит открытый текст и ключ, он генерирует случайную строку (чтобы без повторений) и запоминает ее в качестве ответа. Дальше он всегда ее возвращает.

Физикой это не запрещено, но, конечно, неюзабельно никак. А может ли детерминированный алгоритм быть неотличим от идеального блочного шифра - вероятно нет. В жизни, конечно, интереснее, насколько его сумеют математики "отличить от идеального блочного шифра". Если ненамного, то пойдёт, для практики взлома нет. Если намного - то тогда да, это уже взлом и для практиков (было в 90-е пару алгоритмов, которые чуть ли не закрытым текстам ломались, FEAL кажись)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #24 Ответы: #31

26. Сообщение от Аноним (26), 29-Сен-26, 15:41    Скрыто ботом-модератором–3 +/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5 Ответы: #33

27. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:56   +/–
О хоспаде.
Меня на работе инженеры этим нейрослопом задолбали, теперь и ты тут.

> sha1 хэш из rsa-ключей

Есть RSA ключ и на этом всё.
ssh-rsa, rsa-sha2 - это то как RSA ключ используется при аутентификации в SSH протоколе.
Притом, чтоб ты знал, rsa-sha2 прилепили сбоку на изолетнте и OpenSSH клиент узнаёт о том что такой метод доступен только из дополнительного ssh пакета/сообщения, которое встроили относительно костыльным образом в начальную стадию.

ssh-rsa нынче просто отключили на уровне дефолтов в конфигах.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

28. Сообщение от Ivan_83 (ok), 29-Сен-26, 15:58   +/–
Если ты хочешь понейрослопить дальше - на здоровье.

Для всех текущих криптоалгоритмов есть исследования которые ускоряют взлом брутом, и для AES, chacha и для прочих что в обиходе.
Для гостовой стрибог так 512 уменьшили до 260 бит вообще.
И никто их не выкинул и не принзнал взломом.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20 Ответы: #34

29. Сообщение от User (??), 29-Сен-26, 16:05   +/–
Ну, тут основная мулька вот в чем:
> Метод применим только для RSA-подписей, в которых не используется форматирование и добавочное заполнение перед шифрованием (padding).

нуивот - на практике оно не встречается от слова "совсем". Нигде. Никак.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4

30. Сообщение от Аноним (30), 29-Сен-26, 16:06   +/–
> Потому что идеальный алгоритм должен ломаться не быстрее брутфорса ключа (если речь про блочный шифр). И если шифр ломается быстрее другим способом - значит до идеального он не дотягивает

Ошибка, идеальный шифр не ломается даже брутфорсом - свойство неотличимости!!! Одноразовый блокнот (случайная перестановка) - идеальные шифры.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #20

31. Сообщение от Аноним (30), 29-Сен-26, 16:08   +/–
> Дальше он всегда ее возвращает.

Это уже слабость!!!

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

32. Сообщение от Аноним (30), 29-Сен-26, 16:09   +/–
заруби лучше, использования одной ключевой пары для подписания ровно одного блока!
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21

33. Сообщение от Аноним (10), 29-Сен-26, 16:10   +/–
Кто создал балалайку? А лапти? Вот то-то.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26

34. Сообщение от Аноним10084 и 1008465039 (?), 29-Сен-26, 16:14   +/–
Уж и не знаю, за комплимент ли считать эти обвинения в нейрослопе. Но нет, я читал это в книгах Шнайера, причем довольно давно

> Для всех текущих криптоалгоритмов есть исследования которые ускоряют взлом брутом, <...> И никто их не выкинул и не принзнал взломом.

С этим я не спорю, для практики это не взлом. Спорю я лишь с набросами на теоретическую криптографию, подогреваемыми журналистскими кликбейтпми, в духе "опять они раздувают панику, нашли 'взлом' за 999 млн. лет вместо 1 млрд., зря пугают, занимались бы чем полезным". Именно в том и смысл теоретической криптографии, искать любые возможности взламывать быстрее полного перебора. Некоторые из таких атак, быть может, разовьют и в реальный взлом, кто знает... Именно в этом и сила, и суть, и изящество академической криптографии

А так главная слабость обычно далеко не в криптографии, о чем тот же Шнайер писал в книгах очень давно

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #28


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг:

Закладки на сайте
Проследить за страницей
Created 1996-2026 by Maxim Chirkov
Добавить новость, Поддержать