
Tirate fuori i backup e un buon po’ di caffè, perché le fondamenta su cui abbiamo costruito il web negli ultimi decenni stanno mostrando delle crepe decisamente preoccupanti.
Fino a ieri, per noi appassionati di matematica e sicurezza, il gioco era sempre lo stesso: se volevi rompere RSA, dovevi affrontare il mostro della scomposizione in fattori primi. Era un problema computazionalmente così pesante che potevi dormire sonni tranquilli, convinto che servissell’universo intero per trovare i numeri giusti. Beh, sembra che qualcuno abbia appena trovato una scorciatoia che non avevamo previsto.
La notizia, trapelata da Ars Technica, è un bel colpo allo stomaco per chiunque dia per scontata la sicurezza dei protocolli attuali. Non si tratta della solita hype da computer quantistico (che tanto aspettiamo da una vita), ma di un nuovo approccio che bypassa completamente l’idea che la fattorizzazione sia l’unica strada. In pratica, hanno trovato un modo per aggirare il problema principale senza dover fare tutto il lavoro sporco di dividere numeri giganteschi.
Per chi non ha passato le vacanze estive a studiare teoria dei numeri, RSA si basa sulla difficoltà di scomporre un numero enorme nel prodotto di due numeri primi. È come cercare di ricostruire un vaso di fine porcellana partendo solo dai cocci sparsi in un giardino.
La cosa che mi destabilizza non è solo l’efficienza di questo nuovo metodo, ma il fatto che la comunità dei crittografi pensasse di aver capito le regole del gioco. È un po’ come scoprire che, invece di dover scassinare la serratura di un caveau, basta semplicemente far crollare la parete laterale perché non era stata calcolata nel progetto.
Certo, non è che domani mattina le vostre password su Instagram saranno in mano ai bad guys, ma il concetto è che la fiducia cieca in uno standard che pensavamo «impenetrabile» è finita. Per noi che amiamo smontare le cose per vedere come funzionano, questo è il momento più eccitante (e stressante) di sempre. Le regole sono cambiate e dobbiamo aggiornare il toolkit.
Spero solo che i grandi vendor non rispondano con la solita ricetta da manuale: «Non preoccupatevi, i nostri sistemi sono sicuri, continuate a usare i nostri servizi cloud proprietari e non fate domande». Perché se la matematica sta cambiando, la nostra capacità di reagire in modo aperto e indipendente deve essere ancora più veloce. Restate sintonizzati, perché il prossimo commit potrebbe essere quello che cambia tutto.
Source: There's a new way to break RSA that's faster than anything we've seen before
