
RSAの「常識」が崩れた——因数分解なしに署名偽造が可能に#
世界の暗号研究者たちに衝撃が走った。カリフォルニア大学サンディエゴ校のNadia Heninger教授らの研究チームが、量子コンピュータを使わずに、古典的なコンピュータだけでRSA暗号を破る新たな手法を発表した。この攻撃は「署名偽造(Key Forgery Attack)」と呼ばれ、これまで「RSAを破るには巨大整数の因数分解が必要」という暗号学の常識を根本から覆すものだ。
何が新しいのか——「因数分解なし」の署名偽造#
これまで暗号学者たちは、RSAのデジタル署名を偽造するには、まず秘密鍵を得るための因数分解が不可欠だと考えていた。1024ビットRSAの場合、その計算コストは数千万ドル規模に達するとされており、大手テック企業やNSAクラスの計算資源を持つ組織でなければ不可能とされていた。2048ビット以上になると「現実的にはまったく不可能」とみなされていた。
今回の研究はその前提を崩した。研究チームが開発した攻撃手法は、「ブラインド署名(Textbook RSA)」実装に対して有効なもので、2007年に考案された「数体篩(すうたいふるい)法(Number Field Sieve)」の変種を、暗号プロトコルが持つ「オラクル」性質と組み合わせて使用する。
セキュリティレベルの低下#
NSA・NIST・EUのENISAは、あらゆる暗号システムは最低128ビット以上のセキュリティレベルを持つべきと定めている(必要な操作回数が2の128乗を超えること)。しかし今回の攻撃はそのレベルを以下のように引き下げる:
| 鍵長 | 従来の想定 | 今回の攻撃後 |
|---|---|---|
| 1024ビット | 約2⁸⁰ operations | 2⁶⁵(実用的に破壊可能) |
| 2048ビット | 事実上不可能 | 2⁹⁰ |
| 4096ビット | 事実上不可能 | 2¹¹⁹ |
1024ビット鍵の場合、従来の因数分解アプローチでは約2⁸⁰回の操作と50万〜100万CPUコア年が必要だったのに対し、今回の署名偽造攻撃はわずか2⁶⁵回の操作と1,380コア年で完了した。研究チームが大学のCPUクラスタを使って数ヶ月で実行できたという事実が、その現実的な脅威を裏付けている。
さらに重要な点として、研究チームはコーディングをすべて手動で行い、AIもGPUも使用していないと明言している。これらのツールを活用すれば、セキュリティレベルはさらに低下する可能性が「ほぼ確実」だと研究者は述べている。
実際に影響を受けるシステムは#
この攻撃が有効なのは、ブラインド署名(Textbook RSA)を使っている実装に限定される。現在広く使われているPKCSやPSSパディングを用いたRSA実装は、この攻撃の影響を受けない。
ただし、現実世界でブラインド署名RSAを使っている代表的な例として挙げられているのがPrivacy Passというプロトコルだ。これはユーザーが自分の身元を明かさずに認証できる仕組みで、AppleやCloudflareなどが採用している。
Privacy Passへの攻撃には、攻撃者がCloudflareやAppleなどからトークンを2⁴³回リクエストする必要がある。Heninger教授によれば、この数は「多く聞こえるが、Cloudflareが公表している1日あたりのネットワークトラフィックと同程度の規模」だという。なお、多くのPrivacy Pass実装は鍵を定期的にローテーションしており、これが攻撃成功の可能性を大幅に下げるとされているが、完全に排除できるわけではない。
なぜこのニュースが重要なのか#
暗号学の専門家でAllurityのイノベーション責任者であるKarsten Nohl氏は「もしこの結果が査読を通過すれば、概念的なブレークスルーとなる」と述べている。これまでRSAの安全性は「巨大整数の因数分解の困難さ」に依拠すると考えられていたが、今回の研究はその前提が完全ではなかったことを示した。
また、量子コンピュータが実用化されるまでの時間的余裕は「3年から20年以上」と幅広く見積もられているが、今回の発見は古典コンピュータでもRSAの安全基盤を脅かせることを示しており、量子耐性暗号への移行をさらに加速させる動機となると研究者たちは指摘している。
まとめ#
UCサンディエゴの研究チームによる新たな署名偽造攻撃は、1024ビットRSAを実用的な脅威にさらし、2048・4096ビット鍵についても国際的な安全基準を下回るレベルにまで引き下げることが示された。広く普及しているPKCS/PSS実装への直接的な脅威は現時点では限定的だが、暗号コミュニティに与えた概念的衝撃は非常に大きい。
筆者の見解: AIやGPUを一切使わずにここまでのブレークスルーが達成されたという事実は、最適化された実装が登場した場合に安全余裕がさらに縮まることを示唆しており、量子耐性暗号への移行計画を持つ組織にとって、優先順位の見直しを迫る材料になりうると感じる。技術的な詳細については、論文著者らによる解説ページも参照してほしい。
出典: There’s a new way to break RSA that’s faster than anything we’ve seen before





