Cryptology Academy · Lekcja

RSA w wersji podręcznikowej i powody jego niebezpieczeństwa

Pokazać podatność na modyfikację, ataki z małym wykładnikiem i słabości związane z e=3

Lekcja 1 z 413 kroki

RSA w wersji podręcznikowej i powody jego niebezpieczeństwa to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Wprowadzenie

RSA w wersji podręcznikowej (surowe potęgowanie modularne) ma wiele krytycznych podatności. W tej lekcji omówimy każdy z tych ataków i zrozumiemy, dlaczego dopełnianie nie jest opcjonalne.

Atak wykorzystujący deterministyczność

RSA w wersji podręcznikowej jest deterministyczne: Enc(M) zawsze daje ten sam wynik C. Atakujący może zaszyfrować wiadomości kandydujące i porównać je z docelowym szyfrogramem. Narusza to poufność w przypadku małych przestrzeni wiadomości.

Podatność na modyfikację

RSA jest multiplikatywnie podatne na modyfikację: Enc(M1) × Enc(M2) = Enc(M1×M2) mod n. Atakujący może pomnożyć szyfrogram przez Enc(2) = 2^e, wymuszając podwojenie tekstu jawnego — bez znajomości klucza.

Atak na krótką wiadomość (e=3)

Jeśli e=3 i M < n^(1/3): C = M^3 mod n = M^3 (bez redukcji modularnej). Obliczenie pierwiastka sześciennego z C daje bezpośrednio M. Zawsze należy używać RSA z dopełnianiem i upewnić się, że M jest wystarczająco duże.

Atak Coppersmitha

Coppersmith wykazał, że jeśli e=3, a atakujący zna dużą część M (np. M = YYYY-MM-DD...[unknown portion]), faktoryzacja wielomianu może odzyskać nieznane bity. Krótkie teksty jawne po dopełnieniu są podatne na ten atak.

Atak rozgłoszeniowy Håstada

Jeśli to samo M zostanie wysłane do 3 odbiorców, z których każdy używa e=3, to dzięki CRT wartości C1,C2,C3 wyznaczają M^3 mod (n1×n2×n3). Bezpośrednie obliczenie pierwiastka sześciennego daje M. Nigdy nie należy szyfrować tego samego tekstu jawnego za pomocą e=3 dla wielu odbiorców.

Atak na powiązane wiadomości Franklina-Reitera

Jeśli dwie wiadomości M1 i M2 są liniowo powiązane (M2 = aM1+b) i obie zaszyfrowano tym samym kluczem, tę zależność można wykorzystać do odzyskania M1 i M2. Dopełnianie losowymi bajtami zapobiega temu atakowi.

Atak wspólnego modułu

Jeśli dwa serwery współdzielą n, ale używają różnych wartości e1,e2, dla których GCD(e1,e2)=1, i oba szyfrują to samo M, można odzyskać M za pomocą rozszerzonego algorytmu Euklidesa. Nigdy nie należy współdzielić modułów między różnymi podmiotami.

Atak czasowy na deszyfrowanie RSA

Czas deszyfrowania RSA zależy od bitów klucza prywatnego (operacja podnoszenia do kwadratu i mnożenia różni się w zależności od bitu). Atak czasowy Kochera z 1996 roku wykorzystywał pomiary czasu deszyfrowania do odzyskania kluczy prywatnych. Rozwiązanie: maskowanie.

Ochrona RSA za pomocą maskowania

Przed deszyfrowaniem: C' = C × r^e mod n (pomnóż przez losowy czynnik maskujący r^e). Oblicz M' = C'^d mod n. M = M' × r^(-1) mod n. Czas zależy teraz od r, a nie od M — atakujący widzi jedynie zaszumione pomiary.

Podstawowe rozwiązanie: losowe dopełnianie

Wszystkie ataki na RSA w wersji podręcznikowej mają wspólne rozwiązanie: losowe dopełnianie. PKCS#1 v1.5 wprowadziło losowość. OAEP zapewniło bezpieczeństwo poparte dowodem. Przy prawidłowym dopełnianiu żaden z powyższych ataków nie działa.

Szybkie sprawdzenie

Jaka właściwość RSA w wersji podręcznikowej pozwala atakującemu sprawdzić, czy szyfrogram zawiera określoną wiadomość?

Podsumowanie

RSA w wersji podręcznikowej jest niebezpiecznie niezabezpieczone. Następnie omówimy dopełnianie PKCS#1 v1.5 — jego konstrukcję, zastosowanie oraz atak Bleichenbachera, który je złamał.
Bezpłatny start

Ucz się Cryptology Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
67
Lekcje
261

Często zadawane pytania

Czy lekcja „RSA w wersji podręcznikowej i powody jego niebezpieczeństwa” jest bezpłatna?

Tak — pełny tekst „RSA w wersji podręcznikowej i powody jego niebezpieczeństwa” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „RSA w wersji podręcznikowej i powody jego niebezpieczeństwa”?

Pokazać podatność na modyfikację, ataki z małym wykładnikiem i słabości związane z e=3 Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „RSA w wersji podręcznikowej i powody jego niebezpieczeństwa”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. RSA w wersji podręcznikowej i powody jego niebezpieczeństwa
  2. Dopełnianie PKCS#1 v1.5 i atak Bleichenbachera
  3. OAEP: optymalne dopełnianie szyfrowania asymetrycznego
  4. RSA-PSS do podpisów cyfrowych
← Powrót do Cryptology Academy