Cryptology Academy · Lezione

RSA teorico e perché è insicuro

Dimostri la malleabilità, gli attacchi agli esponenti piccoli e le vulnerabilità legate a e=3.

Lezione 1 di 413 passaggi

RSA teorico e perché è insicuro è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Benvenuto

Il RSA da manuale (esponenziazione modulare grezza) presenta diverse vulnerabilità critiche. In questa lezione esamineremo ogni attacco e capiremo perché il padding non è facoltativo.

Attacco basato sul determinismo

Il RSA da manuale è deterministico: Enc(M) produce sempre lo stesso C. Un attaccante può cifrare messaggi candidati e confrontarli con il testo cifrato di destinazione. Questo compromette la riservatezza quando lo spazio dei messaggi è ridotto.

Malleabilità

RSA è malleabile moltiplicativamente: Enc(M1) × Enc(M2) = Enc(M1×M2) mod n. Un attaccante può moltiplicare un testo cifrato per Enc(2) = 2^e, costringendo il testo in chiaro a raddoppiare senza conoscere la chiave.

Attacco ai messaggi brevi (e=3)

Se e=3 e M < n^(1/3): C = M^3 mod n = M^3 (senza riduzione modulare). Calcolando la radice cubica di C si ottiene direttamente M. Utilizzi sempre RSA con padding e si assicuri che M sia sufficientemente grande.

Attacco di Coppersmith

Coppersmith ha dimostrato che, se e=3 e l'attaccante conosce una parte consistente di M (ad esempio, M = YYYY-MM-DD...[unknown portion]), la fattorizzazione polinomiale può recuperare i bit sconosciuti. I testi in chiaro brevi con padding sono vulnerabili.

Attacco broadcast di Håstad

Se lo stesso M viene inviato a 3 destinatari, ciascuno con e=3, tramite CRT, C1,C2,C3 determinano M^3 mod (n1×n2×n3). Calcolando direttamente la radice cubica si ottiene M. Non cifri mai lo stesso testo in chiaro con e=3 per più destinatari.

Attacco di Franklin-Reiter ai messaggi correlati

Se due messaggi M1 e M2 sono correlati linearmente (M2 = aM1+b) ed entrambi vengono cifrati con la stessa chiave, è possibile sfruttare la relazione per recuperare M1 e M2. Il padding con byte casuali impedisce questo attacco.

Attacco del modulo comune

Se due server condividono n ma utilizzano e1,e2 diversi con GCD(e1,e2)=1, e cifrano entrambi lo stesso M, M può essere recuperato utilizzando l'algoritmo euclideo esteso. Non condivida mai i moduli tra entità diverse.

Attacco temporale alla decifratura RSA

Il tempo di decifratura RSA dipende dai bit della chiave privata (l'algoritmo square-and-multiply varia in base al bit). L'attacco temporale di Kocher del 1996 misurava i tempi di decifratura per recuperare le chiavi private. La soluzione è il blinding.

Difesa tramite RSA blinding

Prima della decifratura: C' = C × r^e mod n (si moltiplica per il fattore casuale di blinding r^e). Si calcola M' = C'^d mod n. M = M' × r^(-1) mod n. Il tempo ora dipende da r, non da M: l'attaccante vede solo misurazioni rumorose.

La correzione fondamentale: padding casuale

Tutti gli attacchi al RSA da manuale condividono una soluzione comune: il padding casuale. PKCS#1 v1.5 ha aggiunto la casualità. OAEP ha aggiunto una sicurezza dimostrabile. Con un padding corretto, nessuno degli attacchi precedenti funziona.

Verifica rapida

Quale proprietà del RSA da manuale consente a un attaccante di verificare se un testo cifrato contiene un messaggio specifico?

Riepilogo

Il RSA da manuale è pericolosamente insicuro. Ora studieremo il padding PKCS#1 v1.5: la sua struttura, il suo utilizzo e l'attacco di Bleichenbacher che lo ha compromesso.
Gratis per iniziare

Impara Cryptology Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
67
Lezioni
261

Domande Frequenti

La lezione «RSA teorico e perché è insicuro» è gratuita?

Sì — il testo completo di «RSA teorico e perché è insicuro» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «RSA teorico e perché è insicuro»?

Dimostri la malleabilità, gli attacchi agli esponenti piccoli e le vulnerabilità legate a e=3. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «RSA teorico e perché è insicuro»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. RSA teorico e perché è insicuro
  2. Padding PKCS#1 v1.5 e Bleichenbacher
  3. OAEP: Optimal Asymmetric Encryption Padding
  4. RSA-PSS per le firme digitali
← Torna a Cryptology Academy