Я факторизовал ключи Certificate Authority из 90-х — и увидел дикий запад интернета

Я факторизовал ключи Certificate Authority из 90-х — и увидел дикий запад интернета

Сен 08, 2026 rsa ssl tls certificate-authority web-security cryptography certificates https security pki

Шифрование, которое мы оставили позади

В мире криптографии есть железное правило: то, что сегодня считается надёжным, завтра может оказаться дырявым. Вспомните 128-битное шифрование девяностых — сейчас оно вызывает примерно такую же тревогу, как замок на велосипеде из канцелярской резинки. Или RSA-ключи, которые когда-то казались совершенно неприступными — теперь они поддаются факторизации за считанные часы на обычном домашнем компьютере.

Именно это произошло совсем недавно, когда исследователь опубликовал результаты факторизации 512-битных RSA-ключей от древних удостоверяющих центров (CA). Это те самые корневые сертификаты, которым браузеры доверяют по умолчанию. Ключи достались от Netscape 4.51 — браузера 1999 года выпуска, в комплекте с которым шли сертификаты канадского CA под названием E-Certify. Эти корни оставались доверенными для SSL-соединений до 2003 года, пока криптографическое сообщество наконец не признало: 512 бит никогда не хватало.

Почему 512 бит — это всегда было плохо

RSA-512, как нетрудно догадаться, использует 512-битный модуль — произведение двух больших простых чисел. В девяностых факторизовать такое число было теоретически возможно, но практически невероятно. Однако сама математика не изменилась — изменилась наша вычислительная мощность.

Современный процессор вроде Ryzen 9 способен факторизовать 512-битный RSA-ключ примерно за 30 часов с помощью открытых инструментов вроде CADO-NFS. В 1999 году на ту же задачу потребовался бы либо суперкомпьютер, либо масштабная распределённая система.

Примечательно, что даже в 1999 году запас прочности был минимальным. RSA-155 (512-битное число из 155 десятичных знаков) был факторизован в августе 1999 года — буквально через пару месяцев после выпуска сертификатов E-Certify. Исследователь справедливо заметил: эти ключи, вероятно, вообще не стоило выпускать.

Исторический контекст Web PKI

Web PKI — система удостоверяющих центров, обеспечивающая безопасность HTTPS — строилась на допущениях, которые сейчас кажутся наивными. В девяностых браузеры поставлялись с десятками корневых сертификатов от центров по всему миру. Единых стандартов ни по размеру ключей, ни по операционным практикам толком не было.

Netscape, фактически изобретший веб-коммерцию вместе с SSL в 1994 году, вообще отличался максимальной всеядностью. Internet Explorer вёл себя консервативнее — никаких 512-битных RSA-корней там никогда не было. Но подход Netscape породил исторический артефакт: 512-битные CA-сертификаты, которые оставались доверенными на любой системе с древней версией Netscape и неправильно выставленными часами.

Что это значит для безопасности сегодня

Главный вывод — не просто «никогда не используйте 512-битный RSA». Это очевидно. Куда важнее другое: стандарты безопасности — это живые документы. RSA-ключ на 2048 бит, которого требуют современные best practices, тоже когда-нибудь сочтут недостаточным. Проект NIST по стандартизации постквантовой криптографии уже идёт полным ходом — потому что исследователи уверены: квантовые компьютеры рано или поздно сломают RSA окончательно.

Для разработчиков и организаций эта историческая зарисовка подтверждает несколько простых принципов:

  • Закладывайтесь на миграцию алгоритмов. Ваша инфраструктура неизбежно потребует обновлений. Не хардкодите конкретные алгоритмы.
  • Следите за графиками отказа. Удостоверяющие центры и браузеры регулярно объявляют даты, когда старые размеры ключей и хэш-функции перестанут поддерживаться.
  • Автоматизируйте продление сертификатов. Ручные процессы ведут к забытым сертификатам и устаревшим конфигурациям.
  • Используйте Certificate Transparency. Современные CA обязаны публично логировать выданные сертификаты — это сильно затрудняет жизнь мошенникам.

Лёгкая сторона вопроса

Помимо чистой безопасности, здесь есть что-то безусловно увлекательное. Исследователь не только опубликовал приватные ключи E-Certify, но даже настроил тестовый HTTPS-сервер, работающий с Netscape Navigator 4.51. Получилась настоящая машина времени — доказательство, что старые сертификаты всё ещё могут аутентифицировать соединения. По крайней мере, с браузерами, которые старше многих нынешних разработчиков.

Если хочется поковыряться в исторических архивах самому — автор выложил инструменты и инструкции для извлечения и анализа древних корневых сертификатов. Кто знает, какие ещё забытые CA прячутся там со своими слабыми ключами. Это напоминание: история интернета оставляет следы, и далеко не все из них были безопасными с самого начала.

В следующий раз, когда будете настраивать TLS для своего приложения, потратьте минуту на то, чтобы оценить пройденный путь. И поблагодарите свою хостинг-платформу за то, как лихо она сейчас разруливает автоматическое продление сертификатов, размеры ключей и выбор шифронаборов. Эпоха дикого запада с 512-битными CA позади, но уроки криптографической гигиены остаются актуальными как никогда.

Read in other languages:

BG EL UZ CS TR FI SV RO PT PL NB NL HU FR IT DE ES DA ZH-HANS EN