Des chercheurs ont démontré une méthode capable de forger des signatures RSA sans retrouver la clé privée. L’expérience concerne RSA 1024 bits et un usage particulier sans protection adaptée : elle ne signifie pas que les connexions sécurisées des Français sont soudainement cassées.
Publiée en septembre 2026 par Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger et Emmanuel Thomé, la recherche remet néanmoins en cause une hypothèse importante : attaquer RSA ne passe pas nécessairement par la factorisation du nombre qui constitue le cœur de sa clé publique. Pour les particuliers, aucune démarche urgente n’est annoncée en France. Pour les organisations qui utilisent encore RSA dans leurs infrastructures, le résultat renforce en revanche l’intérêt d’un inventaire précis des mécanismes cryptographiques employés.
- Des chercheurs ont forgé une signature RSA 1024 bits sans retrouver la clé privée, contournant la factorisation.
- Cette attaque nécessite 1 380 années-cœur de calcul et ne menace pas les RSA modernes avec protections PSS.
- Les utilisateurs français n'ont pas besoin de changer leurs mots de passe ; les organisations doivent vérifier leurs configurations.
Une signature RSA 1024 bits forgée sans retrouver la clé privée
RSA repose historiquement sur la difficulté de factoriser de très grands nombres. La nouvelle technique contourne cette voie : les chercheurs ont réussi à produire une signature valide avec une clé RSA de 1024 bits sans calculer sa clé privée par factorisation.
La démonstration a demandé l’équivalent de 1 380 années-cœur de calcul processeur, réparties sur une infrastructure universitaire. Il s’agit donc d’une attaque exigeante en ressources, mais nettement moins coûteuse que les estimations associées à une factorisation directe d’une clé de cette taille.
Ce résultat ne doit toutefois pas être interprété comme une compromission générale de RSA. L’attaque suppose notamment l’accès à un mécanisme capable de fournir des signatures RSA sans le type de protection utilisé dans les implémentations courantes. Les signatures RSA modernes utilisant des schémas de remplissage tels que PSS ne sont pas directement concernées par la démonstration publiée.
RSA 1024 bits est depuis longtemps considéré comme insuffisant pour de nouveaux systèmes sensibles.
Les internautes français n’ont pas à changer leurs mots de passe
Pour un particulier, cette publication ne justifie donc ni changement massif de mots de passe ni abandon immédiat d’un navigateur, d’une messagerie ou d’un service bancaire. La vulnérabilité étudiée porte sur un mécanisme cryptographique précis et dépend des choix techniques réalisés par les fournisseurs de services.
La taille de la clé est également essentielle. RSA 1024 bits est depuis longtemps considéré comme insuffisant pour de nouveaux systèmes sensibles. En France, les exigences de l’Agence nationale de la sécurité des systèmes d’information imposent déjà, dans certains produits qualifiés, des modules RSA d’au moins 2 048 bits pour une utilisation jusqu’en 2030, et 3 072 bits au-delà.
Le point important pour les responsables informatiques est donc de vérifier non seulement la longueur des clés, mais aussi la manière dont RSA est employé : type de signature, protections appliquées, durée de vie des clés et exposition éventuelle d’un service permettant de demander de très nombreuses signatures.
La France prépare déjà la sortie progressive des cryptographies actuelles
Cette découverte arrive alors que la transition cryptographique est déjà engagée pour une autre raison : la perspective d’ordinateurs quantiques suffisamment puissants pour menacer les algorithmes à clé publique actuels. L’ANSSI explique dans son analyse de risque sur le chiffrement et la cryptographie que les organisations doivent préparer leur transition vers des mécanismes résistants aux attaques quantiques.
L’agence avait auparavant publié un avis sur la migration vers la cryptographie post-quantique, mis à jour en 2024. Elle privilégie une transition progressive et des mécanismes hybrides afin d’éviter qu’une nouvelle technologie n’entraîne une régression de sécurité face aux attaques classiques.
Cette stratégie est désormais inscrite dans le calendrier de l’État. La feuille de route 2026-2027 de la sécurité numérique de l’État prévoit des premières étapes d’inventaire des usages cryptographiques en 2026 et 2027, avec des objectifs de mise en œuvre de la cryptographie post-quantique à l’horizon 2030.
Ce que les organisations doivent retenir
La nouvelle recherche ne déclenche pas, à ce stade, d’alerte générale demandant aux Français d’abandonner RSA. Elle montre surtout qu’une configuration particulière peut offrir beaucoup moins de sécurité que ce que laisserait penser la seule difficulté de factoriser une clé.
Pour les entreprises et administrations, la priorité reste celle déjà recommandée par l’ANSSI : identifier les algorithmes et protocoles cryptographiques réellement utilisés, repérer les systèmes anciens ou atypiques et préparer leur remplacement. Pour le grand public, les mises à niveau nécessaires doivent être effectuées en amont par les éditeurs, opérateurs et fournisseurs de services : aucune action spécifique n’est actuellement demandée aux utilisateurs français à la suite de cette publication.
Questions fréquentes
Pourquoi cette attaque ne menace-t-elle pas mes connexions sécurisées actuelles ?
L’attaque cible RSA 1024 bits sans protection adaptée, alors que les standards français exigent déjà 2 048 bits minimum jusqu’en 2030. De plus, les signatures RSA modernes utilisant des schémas de remplissage comme PSS ne sont pas directement concernées par cette démonstration.
Qu'est-ce qui rend cette attaque moins coûteuse que la factorisation directe ?
La nouvelle technique contourne la factorisation en exploitant un mécanisme capable de fournir de très nombreuses signatures sans le type de protection standard. Elle nécessite l’équivalent de 1 380 années-cœur de calcul processeur, bien moins que les estimations pour factoriser directement une clé de 1024 bits.
Que doivent vérifier les organisations face à cette découverte ?
Au-delà de la longueur des clés, les responsables informatiques doivent vérifier le type de signature utilisé, les protections appliquées, la durée de vie des clés et l’exposition éventuelle de services permettant de demander de très nombreuses signatures.

