中文

有偏 RSA 私钥:可 GCD 分解密钥的来源归属

密码学与安全 2020-09-16 v1

摘要

2016 年,Svenda 等人(USENIX 2016, The Million-key Question)报告称,密码库中的实现选择使得对 RSA 公钥来源进行有根据的猜测成为可能。我们将该技术扩展到两种新场景:当不仅公钥而且私钥都可用于来源归属时——IPv4 范围 TLS 扫描中可 GCD 分解密钥来源的分析,以及未知来源的取证调查。我们从私钥中学习若干偏置代表,以在来自 70 个密码库、硬件安全模块和加密智能卡的超过 1.5 亿个密钥上训练模型。与 Svenda 等人的公钥相比,我们的模型不仅将可区分的库组数量翻倍,而且在对单个密钥分类时,相对于随机猜测的准确率也提高了一倍以上。对于同一来源至少提供 10 个密钥的取证场景,正确来源库的平均识别准确率为 89%,而随机猜测的准确率为 4%。该技术还被用于识别生成可 GCD 分解 TLS 密钥的库,结果显示仅三组为可能的嫌疑对象。

关键词

引用

@article{arxiv.2009.06700,
  title  = {Biased RSA private keys: Origin attribution of GCD-factorable keys},
  author = {Adam Janovsky and Matus Nemec and Petr Svenda and Peter Sekan and Vashek Matyas},
  journal= {arXiv preprint arXiv:2009.06700},
  year   = {2020}
}