RSA : une attaque forge des signatures sans factoriser la clé
Des chercheurs ont produit des signatures RSA valides sans jamais calculer la clé privée, une voie que la cryptographie croyait fermée. L'attaque ne vise qu'un usage minoritaire de RSA, mais elle fait passer les trois tailles de clés courantes sous le seuil de sécurité exigé par le NIST.

Depuis des décennies, la sécurité de RSA repose sur une équivalence tenue pour acquise : casser une clé revient à factoriser un grand entier, et factoriser un grand entier coûte très cher. Les travaux rapportés le 24 septembre 2026 par Ars Technica décrivent une méthode qui contourne cette équivalence : elle forge des signatures valides sans jamais calculer la clé privée, et elle le fait en calcul classique, sans ordinateur quantique.
Une signature valide sans clé privée
Nadia Heninger, professeure à l’université de Californie à San Diego et première autrice de l’étude, explique que les cryptographes considéraient jusqu’ici que produire une signature RSA valide imposait d’abord de retrouver la clé privée par factorisation. Pour une clé de 1024 bits, l’opération était jugée coûteuse mais atteignable par un très gros acteur — de l’ordre de plusieurs dizaines de millions de dollars de temps de calcul pour une seule clé. Pour 2048 bits, elle était tenue pour totalement hors de portée.
La technique employée est une variante du crible algébrique introduite en 2007, le crible « spécial », appliquée à un oracle : une faiblesse qui répond par oui ou par non à des requêtes ciblées. En accumulant un très grand nombre de ces réponses, l’attaquant rassemble de quoi produire la signature. À titre de comparaison, factoriser une clé de 1024 bits est estimé à 2^80 opérations et 500 000 à 1 million d’années-cœur de processeur.
Trois tailles de clés sous le plancher réglementaire
La NSA, le NIST et l’agence européenne ENISA exigent qu’un cryptosystème offre au moins 128 bits de sécurité, c’est-à-dire plus de 2^128 opérations pour être cassé. L’attaque par forgerie ramène ce niveau à 2^65 pour une clé de 1024 bits, 2^90 pour 2048 bits et 2^119 pour 4096 bits. Les trois passent sous le plancher.
Ces chiffres sont par ailleurs un plafond, pas un plancher : l’équipe a tout codé à la main, sans IA ni GPU, et estime que ces outils feraient encore baisser les niveaux.
Le périmètre réel : le RSA « textbook »
L’attaque ne fonctionne que contre les implémentations de RSA en signature aveugle, dites aussi « textbook ». L’écrasante majorité des usages actuels applique un remplissage PKCS ou PSS, qui ajoute des données au texte clair avant chiffrement, supprime le déterminisme du chiffré — et élimine l’oracle sur lequel repose la méthode. Ces implémentations-là ne sont pas concernées.
L’exemple le mieux connu du cas vulnérable est Privacy Pass, le protocole d’authentification sans révélation d’identité utilisé notamment par Apple et Cloudflare. Encore faut-il, pour l’attaquer, avoir compromis un serveur de l’organisation concernée puis générer 2^43 signatures : beaucoup, mais du même ordre de grandeur que le trafic réseau que Cloudflare dit publiquement traiter en une journée. La plupart des implémentations font tourner leurs clés régulièrement, ce qui réduit fortement les chances de succès sans les annuler.
Ce que vous avez à faire aujourd’hui
À court terme, la menace pratique est quasi nulle, hors quelques cas limites. Même contre les clés de 1024 bits, pourtant dépréciées, la méthode demande plus de puissance de calcul que ne peuvent en réunir des acteurs autres qu’étatiques ou des entreprises aux moyens considérables. Le travail utile est donc un inventaire, pas une migration en urgence : repérer où, dans vos services, une signature RSA est calculée sans remplissage.
Dernière réserve, et elle est de taille : le résultat n’a pas encore passé la revue par les pairs. Karsten Nohl, expert en cryptographie et directeur de l’innovation chez Allurity, estime que s’il tient, ce sera une percée conceptuelle.
La fin de RSA avait une date, celle de l’informatique quantique praticable — entre trois et vingt ans selon les estimations. Cette attaque-là n’a attendu ni qubit ni GPU : elle a été codée à la main.
Sources (1)
Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.


