破解90年代CA的RSA密钥:老旧加密的深刻教训

研究者成功分解90年代CA的512位RSA密钥,揭示遗留加密系统的长期安全债务
一位安全研究者通过通用数域筛法(GNFS)成功还原了一家90年代证书颁发机构的RSA私钥,证明当年受美国出口管制等因素限制而普遍采用的512位密钥在现代算力面前形同虚设。这项工作的深远意义不仅在于技术本身——512位RSA早已被公认不安全——而在于它揭示了一个持续存在的风险:许多老旧根证书和中间证书从未被彻底吊销或从信任库中移除,而历史证书的模数永久留存于公开档案,弱密钥的隐患不会随时间消散。文章以此为切入点,系统探讨了密钥轮换、证书吊销的必要性,以及面对未来量子计算威胁时"密码敏捷性"架构设计的重要性,为开发者和安全工程师提供了清晰的行动参考。
一次跨越三十年的密码学"考古"
最近,一位安全研究者在博客中披露了一项颇具历史意味的工作:他成功分解(factored)了一家上世纪90年代证书颁发机构(CA)所使用的RSA密钥。这条消息在Hacker News上迅速获得223点赞与数十条讨论,原因不仅在于技术本身的巧妙,更在于它揭示了早期公钥基础设施(PKI)中那些今天看来触目惊心的安全短板。

所谓"分解RSA密钥",本质上是从公开的RSA模数N中还原出两个大素数因子p和q。一旦拿到p和q,攻击者就能重构出对应的私钥,进而伪造该CA签发的任意证书。对现代2048位甚至4096位的RSA而言,这在计算上几乎不可行;但对于90年代普遍使用的512位乃至更短的密钥,情况完全不同。
为什么90年代的RSA密钥如此脆弱
密钥长度的时代局限
在互联网加密普及的早期,受限于当时的计算能力、美国出口管制法规(长期限制强加密技术出口)以及性能考量,许多CA和服务器使用的RSA密钥仅有512位。512位RSA早在1999年就被学术团队通过通用数域筛法(GNFS)公开破解,如今用普通云计算资源、花费不到百美元即可完成分解。
研究者正是利用了这一点。90年代CA遗留的公开证书至今仍可在各类证书归档和历史数据库中检索到。将这些短密钥的模数提取出来,投入现代分解算法,便能在可接受的时间内还原出私钥。
遗留系统的"长尾"安全风险
这项工作真正的警示意义在于:许多老旧的根证书或中间证书并未被彻底吊销,也未从信任库中清除。一旦私钥被还原,理论上仍可能对少数尚未更新信任链的老旧设备构成威胁——工业控制系统、嵌入式设备、长期未打补丁的服务器都是典型的高危场景。
技术解析:现代算力如何击破历史密码
分解512位RSA的标准武器是通用数域筛法(GNFS),它是目前分解大整数最高效的通用算法。整个流程大致分为四个阶段:
- 多项式选择:为目标整数构造合适的多项式对
- 筛法(Sieving):计算量最大的阶段,高度可并行化,适合多核集群或云实例批量运行
- 线性代数求解:对筛法结果进行矩阵运算
- 平方根提取:最终还原出素数因子
你可能没注意到,研究者之所以能成功,很大程度上依赖于历史证书的可获取性。证书透明度(Certificate Transparency)日志、互联网扫描项目(如Censys、Rapid7的历史数据集)以及安全研究社区的归档,共同构成了一座"数字考古"宝库。这也提醒我们:任何一次公开签发的证书,其模数都会永久留痕,弱密钥的隐患不会随时间自动消失。
对现代PKI体系的关键启示
密钥轮换与证书吊销不可忽视
这次实验最直接的教训是:加密强度必须随算力演进而升级。今天被视为安全的密钥长度,若干年后可能不堪一击。这正是业界推动定期密钥轮换、缩短证书有效期(如Let's Encrypt的90天有效期策略)的核心逻辑。同时,对不再使用的根证书和中间证书,必须彻底吊销并从各操作系统和浏览器的信任库中移除。
密码敏捷性:面向未来的架构设计
随着量子计算的发展,即便是当前主流的2048位RSA也面临被Shor算法攻破的理论风险。业界正在推进后量子密码(Post-Quantum Cryptography, PQC)的标准化,NIST已选定多种抗量子算法。
这次对90年代RSA密钥的分解,可以看作一次生动的历史预演——它告诉我们密码系统的"保质期"是有限的。唯有具备密码敏捷性(Crypto-Agility),即能够快速切换算法和密钥长度的架构设计,才能从容应对未来威胁。
历史是最好的安全教科书
分解一家90年代CA的RSA密钥,在技术上并非惊天动地——毕竟512位RSA早已不再安全。但这项工作的价值在于,它以极具冲击力的方式呈现了一个常被忽视的事实:加密不是一劳永逸的,遗留系统是长期的安全债务。
对于今天的开发者和安全工程师而言,这个案例是一记警钟:
- 审视系统中是否残留过时的加密配置
- 及时清理不再需要的信任根证书
- 为算法迁移预留架构上的灵活性
密码学的历史反复证明,真正的风险往往不来自最新的攻击手段,而来自那些被遗忘在角落、无人维护的旧系统。
相关推荐

Claude挑战循环真相:Wayfinder技能修复AI一次构建应用
解析Claude挑战循环(Challenge Loop)的运作原理与两大致命缺陷,以及如何用Matt Pocock的Wayfinder技能生成可验证规格文件,让AI代理一次性构建真实项目而非仅限游戏演示。

Claude Code 令牌耗尽?7个隐藏消耗点审计与修复指南
Claude Code 总是提前撞上令牌限制?本文拆解 Token 复合增长的底层机制,梳理从 /clear 到定时任务的七个隐藏消耗点,并澄清短提示、压缩、截图等无效省钱建议,附实用自查命令与审计方法。

MiniMax H3实测:3步采样打造整首歌口型同步MV
一位创作者用MiniMax H3 Extender制作整首歌口型同步MV的完整实测:音频切片、htdemucs人声隔离、fully_copy保留语法、3步turbo LoRA提速,附三款LoRA对比与自动化质检方案。