Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
Bien expliquĂ© · Entre deux cafĂ©s · ≈ 3 min de lecture

Des signatures RSA 1024 bits forgĂ©es sans casser la clé : faut-il s’inquiĂ©ter ?

Une Ă©quipe de San Diego et de l'Inria a forgĂ© des signatures RSA 1024 bits sans factoriser la clĂ©, en 1 380 annĂ©es-cƓur. La plupart des usages sont Ă  l'abri.

Carte d'extension nCipher nShield, un module matériel de sécurité, avec son dissipateur bleu
Un module matériel de sécurité (HSM) nCipher nShield. Ce n'est pas le modÚle employé par les chercheurs. © Alexander Klink / Wikimedia Commons, CC BY 3.0

On rĂ©pĂšte depuis des dĂ©cennies que casser RSA revient Ă  factoriser un trĂšs grand nombre. Cinq chercheurs viennent de montrer qu’on peut imiter le dĂ©tenteur d’une clĂ© RSA de 1024 bits sans jamais la factoriser, et pour bien moins cher. Leur prĂ©publication, dĂ©posĂ©e le 20 septembre 2026, rĂ©pond elle-mĂȘme Ă  la question du titre : non, pas dans l’immĂ©diat. Mais le calcul de sĂ©curitĂ© de RSA Ă©tait trop optimiste.

Le coffre et sa combinaison

Une clĂ© RSA publique contient un nombre gĂ©ant, produit de deux nombres premiers tenus secrets. Multiplier est facile, retrouver les deux facteurs est monstrueux : pour 1024 bits, les auteurs citent une estimation de 500 000 Ă  1 million d’annĂ©es-cƓur de calcul. Personne ne l’a fait publiquement. Toute la soliditĂ© annoncĂ©e de RSA est extrapolĂ©e de ce coĂ»t.

Passer par le guichet

L’attaque ne cherche pas la combinaison. Elle suppose un accĂšs temporaire Ă  un « oracle » : un service qui signe, avec la clĂ© secrĂšte, n’importe quel nombre brut qu’on lui prĂ©sente. L’Ă©quipe lui a soumis 232 requĂȘtes, soit environ 4,3 milliards, puis a menĂ© un long prĂ©calcul.

Au bout du compte, l’attaquant peut forger hors ligne la signature de son choix, comme s’il avait la clĂ©. CoĂ»t total : 1 380 annĂ©es-cƓur Ă©talĂ©es sur cinq mois, sur une grappe de calcul universitaire, sans carte graphique ni IA. C’est 360 Ă  725 fois moins que la factorisation estimĂ©e. Une fois le prĂ©calcul fait, chaque nouvelle signature demande encore 180 annĂ©es-cƓur.

L’algorithme date de 2007 : il est signĂ© Joux, Naccache et ThomĂ©. Emmanuel ThomĂ©, de l’Inria Ă  Nancy, cosigne aussi l’article de 2026 avec quatre chercheurs de l’universitĂ© de Californie Ă  San Diego, dont Nadia Heninger. Personne ne l’avait exĂ©cutĂ© Ă  cette Ă©chelle. Le calcul s’est achevĂ© le 31 aoĂ»t 2026.

Pourquoi votre navigateur ne risque rien

La condition est rarement remplie. Dans l’usage courant, RSA ne signe pas un nombre brut : il l’enrobe d’abord d’un remplissage normalisĂ© (PKCS#1 v1.5 ou PSS). Les auteurs l’Ă©crivent sans dĂ©tour dans la FAQ de leur dĂ©pĂŽt : dans ce cas, l’attaque ne s’applique pas.

Restent deux familles exposĂ©es. Les HSM, ces boĂźtiers qui gardent une clĂ© et signent sur demande : l’Ă©quipe en a justement utilisĂ© un comme oracle, et a pu se faire passer pour lui sans en extraire la clĂ©. Et les signatures RSA « aveugles », employĂ©es par exemple par Privacy Pass, des jetons anonymes qui Ă©vitent de resservir des CAPTCHA.

Ce que ça change vraiment

Les chercheurs en tirent une correction : face Ă  un oracle, RSA offre 15 Ă  30 bits de sĂ©curitĂ© de moins que prĂ©vu, de 1024 Ă  4096 bits. Pour une clĂ© de 2048 bits, ils estiment l’attaque Ă  290 opĂ©rations au lieu de 2112 pour la factorisation. Hors de portĂ©e, sauf peut-ĂȘtre pour les adversaires les plus riches, mais sous la marge visĂ©e.

Leur conseil : aucune urgence à abandonner RSA, une bonne raison de plus de le faire lors de la migration vers la cryptographie post-quantique. La FAQ contient aussi une entrée pour le propriétaire de la clé attaquée. La réponse tient en trois mots : changez de clé.

En bref

  • Signatures RSA 1024 bits forgĂ©es sans factorisation, en 1 380 annĂ©es-cƓur, contre 500 000 Ă  1 million estimĂ©es pour factoriser.
  • L’attaque exige un oracle qui signe des nombres bruts ; les signatures avec remplissage PKCS#1 v1.5 ou PSS ne sont pas concernĂ©es.
  • Cas exposĂ©s : certains HSM et les signatures RSA aveugles.
  • Selon les auteurs, la sĂ©curitĂ© de RSA face Ă  un tel oracle est surestimĂ©e de 15 Ă  30 bits.

Sources : Shea, Haller, Suhl, Heninger et Thomé, ePrint 2026/2131 ; dépÎt et FAQ des auteurs ; heise online (2 octobre 2026)