Des signatures RSA 1024 bits forgĂ©es sans casser la clé : faut-il s’inquiĂ©ter ?
Une Ă©quipe de San Diego et de l'Inria a forgĂ© des signatures RSA 1024 bits sans factoriser la clĂ©, en 1 380 annĂ©es-cĆur. La plupart des usages sont Ă l'abri.

On rĂ©pĂšte depuis des dĂ©cennies que casser RSA revient Ă factoriser un trĂšs grand nombre. Cinq chercheurs viennent de montrer qu’on peut imiter le dĂ©tenteur d’une clĂ© RSA de 1024 bits sans jamais la factoriser, et pour bien moins cher. Leur prĂ©publication, dĂ©posĂ©e le 20 septembre 2026, rĂ©pond elle-mĂȘme Ă la question du titre : non, pas dans l’immĂ©diat. Mais le calcul de sĂ©curitĂ© de RSA Ă©tait trop optimiste.
Le coffre et sa combinaison
Une clĂ© RSA publique contient un nombre gĂ©ant, produit de deux nombres premiers tenus secrets. Multiplier est facile, retrouver les deux facteurs est monstrueux : pour 1024 bits, les auteurs citent une estimation de 500 000 Ă 1 million d’annĂ©es-cĆur de calcul. Personne ne l’a fait publiquement. Toute la soliditĂ© annoncĂ©e de RSA est extrapolĂ©e de ce coĂ»t.
Passer par le guichet
L’attaque ne cherche pas la combinaison. Elle suppose un accĂšs temporaire Ă un « oracle » : un service qui signe, avec la clĂ© secrĂšte, n’importe quel nombre brut qu’on lui prĂ©sente. L’Ă©quipe lui a soumis 232 requĂȘtes, soit environ 4,3 milliards, puis a menĂ© un long prĂ©calcul.
Au bout du compte, l’attaquant peut forger hors ligne la signature de son choix, comme s’il avait la clĂ©. CoĂ»t total : 1 380 annĂ©es-cĆur Ă©talĂ©es sur cinq mois, sur une grappe de calcul universitaire, sans carte graphique ni IA. C’est 360 Ă 725 fois moins que la factorisation estimĂ©e. Une fois le prĂ©calcul fait, chaque nouvelle signature demande encore 180 annĂ©es-cĆur.
L’algorithme date de 2007 : il est signĂ© Joux, Naccache et ThomĂ©. Emmanuel ThomĂ©, de l’Inria Ă Nancy, cosigne aussi l’article de 2026 avec quatre chercheurs de l’universitĂ© de Californie Ă San Diego, dont Nadia Heninger. Personne ne l’avait exĂ©cutĂ© Ă cette Ă©chelle. Le calcul s’est achevĂ© le 31 aoĂ»t 2026.
Pourquoi votre navigateur ne risque rien
La condition est rarement remplie. Dans l’usage courant, RSA ne signe pas un nombre brut : il l’enrobe d’abord d’un remplissage normalisĂ© (PKCS#1 v1.5 ou PSS). Les auteurs l’Ă©crivent sans dĂ©tour dans la FAQ de leur dĂ©pĂŽt : dans ce cas, l’attaque ne s’applique pas.
Restent deux familles exposĂ©es. Les HSM, ces boĂźtiers qui gardent une clĂ© et signent sur demande : l’Ă©quipe en a justement utilisĂ© un comme oracle, et a pu se faire passer pour lui sans en extraire la clĂ©. Et les signatures RSA « aveugles », employĂ©es par exemple par Privacy Pass, des jetons anonymes qui Ă©vitent de resservir des CAPTCHA.
Ce que ça change vraiment
Les chercheurs en tirent une correction : face Ă un oracle, RSA offre 15 Ă 30 bits de sĂ©curitĂ© de moins que prĂ©vu, de 1024 Ă 4096 bits. Pour une clĂ© de 2048 bits, ils estiment l’attaque Ă 290 opĂ©rations au lieu de 2112 pour la factorisation. Hors de portĂ©e, sauf peut-ĂȘtre pour les adversaires les plus riches, mais sous la marge visĂ©e.
Leur conseil : aucune urgence à abandonner RSA, une bonne raison de plus de le faire lors de la migration vers la cryptographie post-quantique. La FAQ contient aussi une entrée pour le propriétaire de la clé attaquée. La réponse tient en trois mots : changez de clé.
En bref
- Signatures RSA 1024 bits forgĂ©es sans factorisation, en 1 380 annĂ©es-cĆur, contre 500 000 Ă 1 million estimĂ©es pour factoriser.
- L’attaque exige un oracle qui signe des nombres bruts ; les signatures avec remplissage PKCS#1 v1.5 ou PSS ne sont pas concernĂ©es.
- Cas exposés : certains HSM et les signatures RSA aveugles.
- Selon les auteurs, la sécurité de RSA face à un tel oracle est surestimée de 15 à 30 bits.
Sources : Shea, Haller, Suhl, Heninger et Thomé, ePrint 2026/2131 ; dépÎt et FAQ des auteurs ; heise online (2 octobre 2026)
Le Bien Heureux · RĂ©daction Capibara · Dimanche 4 octobre 2026