Коротко: Криптографы, в том числе профессор Калифорнийского университета в Сан-Диего Надя Хенингер, показали практическую атаку, которая позволяет подделать RSA-подпись, не вычисляя закрытый ключ через факторизацию. Метод сочетает специальное решето числового поля с «оракулом» слепых подписей и уже применим к устаревшим 1024-битным ключам. Под ударом — системы слепой подписи, включая протокол Privacy Pass от Apple и Cloudflare; реализации с дополнением PKCS/PSS, которые используются в большинстве современных сервисов, атака не затрагивает. О том, какие протоколы шифрования вообще стоит считать надёжными сегодня, мы разбирали в материале про выбор самого безопасного VPN.
Что произошло
Группа исследователей опубликовала работу и код на GitHub, демонстрирующие способ сформировать корректную RSA-подпись без раскрытия закрытого ключа — раньше криптографы считали, что единственный путь подделать подпись это факторизовать модуль и вычислить ключ напрямую. Новость подтверждена независимо изданиями Habr и 3DNews со ссылкой на первоисточник Ars Technica: 29–30 сентября 2026 года материал разошёлся по профильным русскоязычным площадкам как значимое событие в криптографии.
В основе — модифицированный вариант специального решета числового поля (Special Number Field Sieve), предложенного ещё в 2007 году, объединённый с многократными запросами к «оракулу» подписи. Вместо того чтобы раскладывать число на множители целиком, атака собирает данные через большое количество валидных запросов на подпись и реконструирует достаточно информации, чтобы подделать новую подпись — так называемая атака на «слепые» RSA-подписи (blind RSA), где сервер подписывает данные, не видя их содержимого.
Какие ключи и протоколы под угрозой
Для 1024-битного ключа атака требует около 2^65 операций и порядка 1380 «ядро-лет» вычислений — это заметно меньше 2^80 операций и 500 тысяч–1 млн «ядро-лет», которые нужны для классической факторизации такого ключа. Для 2048-битных ключей оценка составляет около 2^90 операций, для 4096-битных — около 2^119: устаревшие короткие ключи практически достижимы уже сегодня, а более длинные пока остаются за пределами реальных ресурсов, хотя запас прочности заметно сократился.
Главная практическая цель — системы слепой подписи «по учебнику» (textbook blind RSA), и в первую очередь протокол Privacy Pass, который используют Apple и Cloudflare для анонимной проверки легитимности запросов без раскрытия личности пользователя. Для атаки на Privacy Pass оценка составляет порядка 2^43 токенов — тоже немало, но на порядки меньше, чем «взломать RSA» в бытовом понимании. Важная оговорка: реализации с дополнением PKCS#1 или PSS, на которых построено абсолютное большинство рабочих систем — TLS-сертификаты, электронная подпись, банковские протоколы — этой атакой не затронуты.
Что это значит для обычных пользователей
Паниковать конечным пользователям рано: атака требует специфических условий (именно слепая подпись без стандартного дополнения) и огромного количества запросов к серверу-подписанту, так что массовой эксплуатации в бытовых сценариях исследователи не описывают. Тем не менее это сигнал для всей отрасли: RSA с ключами короче 2048 бит продолжает терять запас прочности быстрее, чем предполагалось раньше, а разработчикам протоколов анонимной аутентификации стоит проверить, не используют ли их системы уязвимую «учебниковую» реализацию слепой подписи.
Практический вывод для пользователя — не полагаться на возраст алгоритма как на гарантию безопасности и выбирать сервисы, которые следят за актуальностью криптографии сами. В LiMP VPN используются современные протоколы шифрования с длинными ключами и без схем слепой подписи, а политика no-logs означает, что даже теоретическая уязвимость в стороннем протоколе не даёт доступа к истории посещений — её просто не существует в базе провайдера.
