0Pricing
Cryptology Academy · Lektion

Lehrbuch-RSA und warum es unsicher ist

Demonstrieren Sie Formbarkeit, Angriffe mit kleinen Exponenten und Schwachstellen bei e=3.

Lehrbuch-RSA und warum es unsicher ist ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Willkommen

Textbook RSA (rohe modulare Exponentiation) weist mehrere kritische Schwachstellen auf. In dieser Lektion untersuchen wir jeden Angriff und verstehen, warum Padding unverzichtbar ist.

Angriff aufgrund von Determinismus

Textbook RSA ist deterministisch: Enc(M) erzeugt immer dasselbe C. Ein Angreifer kann mögliche Nachrichten verschlüsseln und mit dem Ziel-Chiffrat vergleichen. Dadurch wird die Vertraulichkeit kleiner Nachrichtenräume gebrochen.

Manipulierbarkeit

RSA ist multiplikativ manipulierbar: Enc(M1) × Enc(M2) = Enc(M1×M2) mod n. Ein Angreifer kann ein Chiffrat mit Enc(2) = 2^e multiplizieren und dadurch erzwingen, dass sich der Klartext verdoppelt – ohne den Schlüssel zu kennen.

Angriff auf kleine Nachrichten (e=3)

Wenn e=3 und M < n^(1/3) gilt: C = M^3 mod n = M^3 (keine modulare Reduktion). Die Kubikwurzel von C ergibt direkt M. Verwenden Sie immer RSA mit Padding und stellen Sie sicher, dass M groß genug ist.

Coppersmith-Angriff

Coppersmith zeigte: Wenn e=3 gilt und der Angreifer einen großen Teil von M kennt (z. B. M = YYYY-MM-DD...[unknown portion]), kann eine Polynomfaktorisierung die unbekannten Bits wiederherstellen. Kurze Klartexte mit Padding sind anfällig.

Håstads Broadcast-Angriff

Wenn dasselbe M an drei Empfänger gesendet wird, die jeweils e=3 verwenden, bestimmen C1,C2,C3 mithilfe des CRT M^3 mod (n1×n2×n3). Die direkte Kubikwurzel ergibt M. Verschlüsseln Sie niemals denselben Klartext mit e=3 für mehrere Empfänger.

Franklin-Reiter-Angriff auf verwandte Nachrichten

Wenn zwei Nachrichten M1 und M2 linear zusammenhängen (M2 = aM1+b) und beide mit demselben Schlüssel verschlüsselt wurden, kann dieser Zusammenhang ausgenutzt werden, um M1 und M2 wiederherzustellen. Padding mit zufälligen Bytes verhindert dies.

Angriff mit gemeinsamem Modul

Wenn zwei Server dasselbe n verwenden, aber unterschiedliche e1,e2 mit GCD(e1,e2)=1, und beide dasselbe M verschlüsseln, kann M mithilfe des erweiterten euklidischen Algorithmus wiederhergestellt werden. Verwenden Sie niemals gemeinsame Moduli für verschiedene Entitäten.

Timing-Angriff auf die RSA-Entschlüsselung

Die Dauer der RSA-Entschlüsselung hängt von den Bits des privaten Schlüssels ab (Square-and-Multiply variiert je nach Bit). Kochers Timing-Angriff von 1996 maß die Entschlüsselungszeiten, um private Schlüssel wiederherzustellen. Die Lösung: Blinding.

RSA-Blinding als Abwehrmaßnahme

Vor der Entschlüsselung: C' = C × r^e mod n (Multiplikation mit dem zufälligen Blinding-Faktor r^e). Berechnen Sie M' = C'^d mod n. M = M' × r^(-1) mod n. Die Dauer hängt nun von r ab, nicht von M – der Angreifer sieht nur verrauschte Messwerte.

Die grundlegende Lösung: randomisiertes Padding

Alle Angriffe auf Textbook RSA haben eine gemeinsame Lösung: randomisiertes Padding. PKCS#1 v1.5 fügte Zufälligkeit hinzu. OAEP bietet nachweisbare Sicherheit. Mit korrekt angewendetem Padding funktionieren keine der oben genannten Angriffe.

Kurzer Test

Welche Eigenschaft von Textbook RSA ermöglicht es einem Angreifer zu testen, ob ein Chiffrat eine bestimmte Nachricht enthält?

Zusammenfassung

Textbook RSA ist gefährlich unsicher. Als Nächstes untersuchen wir das PKCS#1-v1.5-Padding – seinen Aufbau und seine Verwendung sowie den Bleichenbacher-Angriff, der es gebrochen hat.

Häufig gestellte Fragen

Ist die Lektion „Lehrbuch-RSA und warum es unsicher ist“ kostenlos?

Ja — der vollständige Text von „Lehrbuch-RSA und warum es unsicher ist“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Lehrbuch-RSA und warum es unsicher ist“?

Demonstrieren Sie Formbarkeit, Angriffe mit kleinen Exponenten und Schwachstellen bei e=3. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Lehrbuch-RSA und warum es unsicher ist“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Lehrbuch-RSA und warum es unsicher ist
  2. PKCS#1-v1.5-Padding und Bleichenbacher
  3. OAEP: Optimales asymmetrisches Verschlüsselungs-Padding
  4. RSA-PSS für digitale Signaturen
← Zurück zu Cryptology Academy