Rozluštil jsem klíče certifikační autority z 90. let. Co všechno jsem zjistil o zabezpečení webu

Rozluštil jsem klíče certifikační autority z 90. let. Co všechno jsem zjistil o zabezpečení webu

Zář 08, 2026 rsa ssl tls certificate-authority web-security cryptography certificates https security pki

Když 512 bitů stačilo... a pak přestalo

Občas se v kryptografické komunitě odehrává tichá revoluce. Pár chytrých lidí se sejde, prohlédne si nějaký starý standard a řekne si: „Tohle už ne." Přesně to se stalo s 512-bitovým šifrováním — a teď máme důkaz, že oprávněně.

Bezpečnostní výzkumník nedávno publikoval výsledky faktorizace 512-bitových RSA klíčů z historických certifikačních autorit (CA). Konkrétně šlo o certifikáty od kanadské CA jménem E-Certify, které Netscape distribuoval s prohlížečem Navigator 4.51 v březnu 1999. Tyto kořenové certifikáty byly důvěryhodné pro SSL spojení až do roku 2003, kdy kryptografická komunita konečně přiznala, že 512 bitů nikdy nebylo dost.

Proč byl 512-bitový RSA vždycky špatný nápad

RSA-512 používá 512-bitový modul — součin dvou velkých prvočísel. V 90. letech byla faktorizace takového čísla teoreticky možná, ale prakticky obtížná. Matematika se nezměnila, ale náš výpočetní výkon ano.

Moderní procesor jako Ryzen 9 dokáže faktorovat 512-bitový RSA klíč přibližně za 30 hodin. Stačí k tomu open-source nástroje jako CADO-NFS. V roce 1999 by stejná operace vyžadovala buď superpočítač, nebo masivní distribuované úsilí.

Co je ale opravdu zajímavé — i v roce 1999 to bylo jen těsně. RSA-155 (512-bitové číslo se 155 desetinnými ciframi) byl faktorizován v srpnu 1999, tedy pouhé měsíce poté, co E-Certify certifikáty opustily distribuční servery. Výzkumník poznamenal, že tyto klíče pravděpodobně nikdy neměly být vydány.

Web PKI a jeho divoká mládí

Web PKI — tedy systém certifikačních autorit zajišťující HTTPS — byl postaven na důvěryhodných předpokladech, které dnes působí poněkud úsměvně. V 90. letech prohlížeče distribuovaly desítky kořenových certifikátů od autorit z celého světa. Standardizace klíčových velikostí nebo operačních postupů byla minimální.

Netscape, který v podstatě vynalezl webový obchod se SSL v roce 1994, byl obzvláště velkorysý. Internet Explorer byl konzervativnější — žádné 512-bitové RSA kořenové certifikáty pro SSL se s Internet Explorerem nikdy nedodávaly. Ale přístup Netscape vytvořil historický artefakt: 512-bitové CA certifikáty, které zůstaly důvěryhodné na jakémkoli systému s verzí Netscape a špatně nastavenými hodinami.

Co z toho vyplývá pro dnešní bezpečnost

Závěr není jen „nikdy nepoužívejte 512-bitový RSA". To je samozřejmé. Důležitější je, že bezpečnostní standardy jsou živé dokumenty. Klíč RSA s 2048 bity, který dnešní osvědčené postupy vyžadují, bude jednoho dne také považován za příliš malý. Projekt NIST Post-Quantum Cryptography standardization už běží, protože výzkumníci předpokládají, že kvantové počítače jednoho dne prolomí RSA úplně.

Pro vývojáře a organizace dnes historická lekce posiluje několik klíčových principů:

  • Plánujte migraci algoritmů: Vaše infrastruktura bude potřebovat aktualizace, jak se kryptografické standardy vyvíjejí. Vyhněte se hardcodování konkrétních algoritmů.
  • Sledujte harmonogramy deprecace: Certifikační autority a prohlížeče pravidelně oznamují datum ukončení podpory starších klíčových velikostí a hash funkcí.
  • Automatizujte obnovu certifikátů: Manuální procesy vedou k zapomenutým certifikátům a zastaralým konfiguracím.
  • Používejte Certificate Transparency: Moderní CA musí certifikáty veřejně logovat, což ztěžuje získání podvodných certifikátů.

Ta zábavná část

Kromě bezpečnostních dopadů je něco nepopiratelně cool na prolomení kryptografických klíčů z defunct certifikační autority. Výzkumník publikoval soukromé klíče E-Certify a dokonce nastavil testovací HTTPS server, který funguje s Netscape Navigator 4.51. Je to takový digitální cestování časem — tyto staré certifikáty stále dokážou autentizovat spojení, alespoň k prohlížečům, které jsou starší než mnozí dnešní vývojáři.

Pokud vás zajímá prozkoumávání starých certifikátových archivů, výzkumník publikoval nástroje a instrukce pro extrakci a analýzu historických kořenových certifikátů. Možná najdete další zapomenuté CA s podobně slabými klíči. Je to připomínka, že historie internetu zanechává stopy, a ne všechny byly bezpečné od začátku.

Až příště budete konfigurovat TLS pro vaši aplikaci, věnujte chvíli ocenění toho, jak daleko jsme se dostali — a jak automaticky váš hosting platforma pravděpodobně zpracovává obnovu certifikátů, velikosti klíčů a výběr cipher suit. Doby divokého západu 512-bitových CA jsou za námi, ale lekce o kryptografické hygieně zůstávají stejně relevantní jako kdykoli předtím.

Read in other languages:

RU BG EL UZ TR FI SV RO PT PL NB NL HU FR IT DE ES DA ZH-HANS EN