وورلد برس عربي logo

كشف ثغرة جديدة تهدد أمان توقيعات RSA الرقمية

بحث جديد يكشف طريقة لتزوير توقيعات RSA بدون تحليل المفتاح لكن الهجوم يهدد فقط أنظمة التوقيع الأعمى القديمة بينما تطبيقات RSA الحديثة تظل آمنة. تعرف كيف يؤثر هذا على أمان بياناتك مع وورلد برس عربي.

سلسلة معدنية مكسورة مع رمز تحذير مضيء وخلفية أرقام ثنائية تعبر عن ضعف أمان تشفير RSA في مواجهة هجمات التزوير الرقمية.
حقوق الصورة: جيتي إيميجز
التصنيف:تكنولوجيا
شارك الخبر:
FacebookTwitterLinkedInEmail

هل يعني هذا الخبر أن التشفير الذي يحمي رسائلك ومعاملاتك المصرفية أصبح مكشوفاً بين ليلة وضحاها؟ الجواب المباشر: لا. لكن ما نشره باحثون هذا الأسبوع يستحق التوقف عنده، لأنه يغيّر جزئياً الطريقة التي نقيس بها أمان أحد أكثر أنظمة التشفير انتشاراً في العالم، وهو RSA، ويرفع من إلحاحية التخلص منه قبل أن تصل الحوسبة الكمومية إلى مرحلة النضج العملي وهو أمر قد يستغرق، بحسب التقديرات، ما بين 3 و20 سنة أو أكثر.

ما الذي تغيّر فعلياً؟

منذ عقود، يقوم أمان RSA على فرضية بسيطة: لتزوير توقيع رقمي صحيح، عليك أولاً حساب المفتاح الخاص عبر تحليل عدد كبير جداً إلى عوامله الأولية (factoring)، ثم استخدام هذا المفتاح لإنشاء التوقيع. هذا ما تقوله ناديا هينينجر، الأستاذة في جامعة كاليفورنيا في سان دييغو والمؤلفة الرئيسية للبحث الجديد: "كان علماء التشفير يعتقدون أن الطريقة الوحيدة لحساب توقيعات RSA الرقمية الصالحة هي حساب المفتاح الخاص أولاً عبر التحليل، ثم استخدامه لحساب التوقيعات. بالنسبة لمفاتيح 1024 بت، كان يُعتقد أن هذا مكلف جداً، وربما ممكناً فقط إذا كانت لديك موارد حوسبة ضخمة كتلك المتوفرة لدى كبرى شركات التكنولوجيا أو وكالة الأمن القومي الأمريكي بتكلفة تقارب عشرات ملايين الدولارات من زمن الحوسبة لمفتاح واحد. وبالنسبة لمفاتيح 2048 بت، كان يُعتقد أن الأمر بعيد المنال تماماً."

البحث الجديد يقلب هذه الفرضية: يمكن تزوير توقيع RSA صحيح دون تحليل المفتاح إطلاقاً. الطريقة تعتمد على نسخة معدَّلة من خوارزمية "غربال حقل الأعداد" التي اخترعت أصلاً في 2007، وتحديداً على متغيّرها الخاص الذي يستهدف ما يُعرف بـ"الأوراكل" أي نظام يجيب بنعم أو لا على استعلامات محددة. عبر جمع كمية هائلة من هذه الإجابات، تمكّن الباحثون من استخلاص معلومات كافية لتزوير التوقيع مباشرة.

الفريق طبّق الهجوم عملياً على مفاتيح 1024 بت وهي مفاتيح متروكة الاستخدام فعلياً منذ سنوات باستخدام عنقود معالجات أكاديمي على مدى بضعة أشهر فقط. والأهم: تمّت كتابة عملية التزوير يدوياً، دون أي استخدام للذكاء الاصطناعي أو معالجات الرسوميات (GPU). قالت هينينجر إن استخدام هذه الأدوات لاحقاً سيؤدي "على الأرجح" إلى دفع مستويات الأمان إلى الانخفاض أكثر.

هل هذا يهدد الخدمات التي تستخدمها فعلاً؟

هنا يأتي الجزء الذي يهمّ القارئ العادي أكثر: الهجوم لا يستهدف كل تطبيقات RSA، بل نوعاً محدداً منها فقط، يُعرف بـ"التوقيع الأعمى"، أو ما يُسمّى أيضاً "RSA النموذجي".

معظم التطبيقات الفعلية لـ RSA بما فيها تلك التي تحمي اتصالاتك اليومية تستخدم صيغ حشو تُسمّى PKCS أو PSS. هذه الصيغ تضيف بيانات إلى النص الأصلي قبل تشفيره، وهذا يمنع أن يكون النص المشفَّر حتمياً، ويقلّل من قابلية التعرّض لهجمات القنوات الجانبية وما شابهها من التقنيات. الأهم من ذلك: هذا الحشو يزيل تماماً "الأوراكل" الذي يعتمد عليه الهجوم الجديد. بعبارة أخرى، التطبيقات الواسعة الانتشار لـ RSA تبقى آمنة كما هي.

المشكلة تظهر فقط في الأنظمة التي لا تزال تستخدم RSA "الأعمى" بشكله الأصلي، والمثال الأبرز على ذلك هو Privacy Pass، بروتوكول تستخدمه Apple وCloudflare لمصادقة المستخدمين دون الكشف عن هويتهم. لكن قبل أن تقلق: لتنفيذ هجوم فعلي على Privacy Pass، يحتاج المهاجم أولاً إلى اختراق خادم تابع لـ Cloudflare أو Apple أو أي مؤسسة أخرى تستخدم البروتوكول وهذه ليست خطوة سهلة أو تلقائية. بعد ذلك، يحتاج إلى توليد 2^43 توقيعاً، وهو رقم كما تقول هينينجر "يبدو كبيراً، لكنه من نفس رتبة حركة الشبكة التي قالت Cloudflare علناً إنها تتعامل معها في يوم واحد تقريباً". أضف إلى ذلك أن معظم تطبيقات Privacy Pass تُجري تدويراً دورياً للمفاتيح، وهو إجراء يقلّل بشكل كبير لكن لا يُلغي تماماً فرص نجاح أي مهاجم محتمل.

الأرقام التي تستحق التوقف عندها

المعايير المعتمدة من وكالة الأمن القومي الأمريكي (NSA)، والمعهد الوطني الأمريكي للمعايير والتقنية (NIST)، والوكالة الأوروبية لأمن الشبكات والمعلومات (ENISA)، تتطلّب أن توفّر أنظمة التشفير 128 بت أمان على الأقل، أي أن تتجاوز عمليات الكسر المطلوبة 2^128 عملية.

الهجوم الجديد يخفض مستوى الأمان بشكل حاد: مفاتيح 1024 بت: من مستوى تقديري يتطلب 2^80 عملية (بين 500,000 و1,000,000 سنة-معالج) إلى 2^65 عملية فقط (1,380 سنة-معالج فقط لتزوير التوقيع).

  • مفاتيح 2048 بت: ينخفض المستوى إلى 2^90.
  • مفاتيح 4096 بت: ينخفض المستوى إلى 2^119 أي أقل بقليل من الحد الأدنى المطلوب البالغ 2^128.

وللمقارنة: تحليل مفتاح 1024 بت بالطرق التقليدية كان يُقدَّر بتكلفة تصل إلى عشرات ملايين الدولارات لكل مفتاح، ضمن موارد لا تتوفر إلا لدول أو شركات ضخمة. مفاتيح 2048 بت كانت تُعتبر بعيدة المنال تماماً بالتحليل التقليدي. الهجوم الجديد لا يقترب من كسرها فعلياً، لكنه يقلّص الهامش الأمني النظري بمقدار كبير.

هل يجب أن يقلقنا هذا؟

الباحثون أنفسهم، ومعهم خبراء آخرون في المجال، يؤكدون أن الهجوم لا يمثّل تهديداً عملياً حقيقياً للأنظمة المستخدمة على نطاق واسع اليوم، لأن معظمها محمي بحشو PKCS أو PSS. لكن كارستن نول، خبير التشفير ورئيس الابتكار في شركة Allurity، يصف الأمر بوضوح: "RSA صعب الكسر بقدر صعوبة تحليل الأعداد الكبيرة إلى عوامل أولية على الأقل هذا ما كنا نعتقده. يقترح هذا البحث أنك تستطيع عملياً كسر RSA دون كسر مفتاحه." ويضيف: "إذا صمد هذا النتيجة أمام مراجعة الأقران، فسيكون بالفعل اختراقاً مفاهيمياً."

هذا التحفظ "إذا صمدت النتيجة أمام مراجعة الأقران" مهم. البحث لا يزال حديثاً، ومن الطبيعي أن ينتظر المجتمع العلمي مراجعته قبل الحكم النهائي عليه. لكن السياق الأوسع لا يحتاج انتظاراً: علماء التشفير يعملون منذ سنوات على أنظمة مقاومة لهجمات الحوسبة الكمومية، تحضيراً ليوم قد يصل بعد 3 إلى 20 سنة أو أكثر. هذا البحث الجديد، حتى لو لم يهدد أحداً اليوم عملياً، يضيف حجة أخرى لصالح التخلص الكامل من RSA بدل الاستمرار في ترقيع نسخه القديمة.

من يريد التعمّق أكثر يمكنه مراجعة ورقة البحث الأصلية، أو الاطلاع على شرح مبسّط للهجوم، أو مراجعة مواصفات RSA للتوقيع الأعمى الصادرة عن IETF لفهم أين يقف Privacy Pass تحديداً من هذه الحكاية.

أخبار ذات صلة

Loading...
نشر 26 قمراً صناعياً من شبكة ستارلينك عبر صاروخ ستارشيب في مدار الأرض، مع ظهور الأرض في الخلفية السوداء للفضاء.

استعد ذكريات أول رحلة مدارية لمركبة ستارشيب (Starship)

حققت مركبة Starship من SpaceX إنجازاً تاريخياً بنشر 26 قمراً صناعياً لشبكة Starlink في أول مهمة تشغيلية حقيقية. اكتشف كيف تغير هذه الخطوة مستقبل الإنترنت الفضائي واطلع على التفاصيل المثيرة الآن!
تكنولوجيا
Loading...
يد تُفعّل خيار "6 Astra High" على شاشة هاتف ذكي، مشيرة إلى استخدام نموذج الذكاء الاصطناعي GPT-6 Astra المتطور من OpenAI.

هل GPT-6 Astra فعلاً ذكاء عام؟ OpenAI تؤكد دخولنا العصر الجديد

هل يستحق GPT-6 Astra دفع 250% زيادة مقابل أداء متطور في الذكاء الاصطناعي العام؟ اكتشف كيف يتفوق Astra في البرمجة والقانون والأمن السيبراني. اقرأ المزيد لتعرف الحقيقة الكاملة!
تكنولوجيا
Loading...
صاروخان Starship على منصة الإطلاق 39A في مركز كينيدي الفضائي بفلوريدا، استعداداً لأول رحلة إطلاق من الموقع التاريخي الذي أطلق بعثات أبولو للقمر.

إطلاق ستارشيب من فلوريدا: SpaceX تستعدّ للمحاولة الأولى من منصّة 39A

هل اقتربت لحظة انطلاق صاروخ Starship من فلوريدا بعد تجهيز منصة 39A التاريخية لتحمل أكبر صاروخ في العالم؟ اكتشف تفاصيل الرحلة القادمة وأسرار التكنولوجيا المتطورة التي ستعيد الإنسان إلى القمر. تابع معنا لتعرف المزيد.
تكنولوجيا
Loading...
برج نباتي مبتكر من Greenairy لتنقية هواء المكاتب داخلياً عبر تفكيك المركبات العضوية المتطايرة وتحسين جودة الهواء بشكل طبيعي.

أبراج نباتات ذكية لتنقية الهواء في مكتبك

هل تبحث عن حل طبيعي لتحسين جودة الهواء في مكاتبك؟ أبراج Greenairy النباتية تزيل المركبات العضوية المتطايرة بكفاءة أعلى من أجهزة التنقية التقليدية. اكتشف كيف يمكن للطبيعة أن تحمي صحتك وبيئتك. اقرأ المزيد الآن!
تكنولوجيا
الرئيسيةأخبارسياسةأعمالرياضةالعالمعلومصحةتسلية