+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Claude a factorisé RSA-896. Voici comment RSA se brise réellement

Le 19 septembre, un ingénieur d'Anthropic a factorisé RSA-896 — un nombre défi de 270 chiffres — avec Claude, un portage GPU du crible open source CADO-NFS et environ 30 années-GPU sur 2 048 GPU inactifs sur dix jours, seize jours après que Devin de Cognition ait fait de même pour RSA-260.

Le 19 septembre, un ingénieur d'Anthropic a factorisé RSA-896 — un nombre défi de 270 chiffres — avec Claude, un portage GPU du crible open source CADO-NFS et environ 30 années-GPU sur 2 048 GPU inactifs sur dix jours, seize jours après que Devin de Cognition ait fait de même pour RSA-260. Sous le capot : comment un record de factorisation est réellement établi (polynôme → criblage → une matrice de 656 millions de lignes → racine carrée), pourquoi 896 bits tombent et 2048 non, et lesquelles de vos clés devraient vous inquiéter. Verdict : NEEDS REVIEW.

Lire l'édition écrite (anglais) ↗

Ce que couvre cette vidéo

  • RSA-896 tombe : 270 chiffres, 2 048 GPU, dix jours
  • 1977 → 1994 : quarante quadrillions d'années, six cents volontaires
  • 2009 → 2020 : un record par décennie, tout sur des CPU
  • Septembre 2026 : Devin, puis Claude, deux records en seize jours
  • Le crible : polynôme → criblage → une matrice de 656 millions de lignes → racine carrée

Transcription traduite

Traduit de la narration originale en anglais. L'audio et les sous-titres disponibles sont gérés par YouTube.

RSA-896 tombe : 270 chiffres, 2 048 GPU, dix jours

0:00 Samedi, un ingénieur chez Anthropic a factorisé RSA huit cent quatre-vingt-seize, un nombre à deux cent soixante-dix chiffres censé durer toute une vie, avec Claude et deux mille GPU inactifs, ce qui est le moyen le plus cher jamais trouvé pour confirmer que votre clé SSH est probablement correcte. Trois nombres. Trente années-GPU en dix jours. Soixante-quinze mille dollars de prix pour ce nombre exact, retiré en deux mille sept. Et le prix pour le faire à la clé de votre ordinateur portable,

0:24 trente-sept quadrillions de dollars. En trois minutes, comment un record de factorisation est établi, pourquoi l'algorithme est un crible vieux de trente ans et non un chatbot, et lesquelles de vos clés devraient vous inquiéter. Ceci est The Daily Diff, sous le capot.

1977 → 1994 : quarante quadrillions d'années, six cents volontaires

0:38 Mille neuf cent soixante-dix-sept. Martin Gardner imprime un nombre à cent vingt-neuf chiffres dans Scientific American, et Ron Rivest estime que sa factorisation prend quarante quadrillions d'années. Il en faut dix-sept, six cents volontaires et deux télécopieurs, et le message secret est 'the magic words are squeamish ossifrage'. Deux mille neuf, RSA sept cent soixante-huit, deux mille années-cœur.

2009 → 2020 : un record par décennie, tout sur des CPU

0:58 Deux mille vingt, RSA deux cent cinquante, deux mille sept cents années-cœur sur un crible open source appelé Cado NFS, d'un laboratoire français. Un record par décennie, le rythme des personnes avec un mandat.

Septembre 2026 : Devin, puis Claude, deux records en seize jours

1:10 Puis septembre. Eric Lu de Cognition dit à Devin, leur agent de codage, de porter le crible sur GPU et va se coucher. Trois semaines et quatre cent mille dollars de temps de cluster libre plus tard, RSA deux cent soixante est terminé. Seize jours plus tard, Steve Weis d'Anthropic répète l'astuce avec Claude. Six ans entre les records, puis deux en quinze jours, un d'un amateur avec un agent de codage, un d'un cryptographe avec des GPU libres. Le mécanisme. Quatre étapes.

Le crible : polynôme → criblage → une matrice de 656 millions de lignes → racine carrée

1:36 Choisir un polynôme. Cribler, ce qui signifie chercher des milliards de nombres avec seulement de petits facteurs, chaque candidat indépendant, c'est donc la partie qui a été déplacée vers les GPU. Ensuite, l'algèbre linéaire, où huit milliards de relations deviennent une matrice de six cent cinquante millions de lignes de côté, et chaque nœud parle à chaque autre nœud jusqu'à ce que quelqu'un soit préempté. Ensuite une racine carrée, que l'exécution de Cognition a débordé et réécrite trois fois.

Pourquoi 2048 tient toujours : 30M$ pour RSA-1024, 38 quadrillions de dollars pour RSA-2048

1:59 Pourquoi votre clé de deux mille quarante-huit bits est un animal différent. Le crible est sous-exponentiel, donc chaque bit supplémentaire coûte moins qu'un doublement, mais cela se compose. RSA mille vingt-quatre représente soixante-dix-huit fois le travail de RSA deux cent soixante, appelons cela trente millions de dollars, de l'argent de poche pour un hyperscaler. RSA deux mille quarante-huit est un milliard de fois plus difficile encore, trente-sept quadrillions de dollars, ce qui est l'estimation de Rivest avec l'unité changée d'années en dollars.

Affirmation vs lecture : 'Claude a cassé RSA' vs 'pas de nouvel algorithme'

2:24 L'affirmation versus la lecture. Le titre dit que Claude a cassé RSA. Claude lui-même crédite les personnes qui ont construit le crible pendant des décennies, et Weis ajoute trois lignes. Pas de nouvel algorithme, toujours exponentiel, ce qu'il a ensuite corrigé en sous-exponentiel, et aucune nouvelle menace pour les clés déployées. Les deux sont vrais. Les maths n'ont pas bougé.

2:41 Le prix oui, car des GPU inactifs plus un agent qui porte l'ancien C vers Cuda du jour au lendemain transforme un passe-temps d'une décennie par record en un long week-end. Hacker News dit que vous n'avez pas besoin d'IA pour cela, juste de la puissance de calcul. Vrai, jusqu'à ce que quelqu'un note qu'Instagram signe toujours ses e-mails avec une clé de sept cent soixante-huit bits, ce qui est maintenant un projet de week-end. Meilleure réponse, d'Allan Peng. Deux est un facteur de RSA huit cent quatre-vingt-seize plus un.

Lundi : ssh-keygen -l, vos clés de signature de courrier, la ligne 2030 du NIST

3:04 Lundi. Exécutez ssh keygen dash L sur vos clés publiques, et tout ce qui affiche dix vingt-quatre est un problème de deux mille treize que vous avez conservé. Recherchez vos enregistrements de signature de courrier de la même manière. Et lisez le projet Nist, car RSA deux mille quarante-huit est de toute façon déprécié après deux mille trente, non pas pour les cribles, mais pour les qubits qui n'existent pas encore

Verdict, sous le capot

3:21 non plus. Verdict, sous le capot. NEEDS REVIEW. Deux mille quarante-huit bits, c'est bon. Sept cent soixante-huit bits dans votre DNS, ce n'est pas bon, et l'attaquant n'a plus besoin d'un laboratoire, seulement de GPU libres et d'une fenêtre de chat. Dites-moi ce que je devrais ouvrir ensuite dans les commentaires. Et c'est la différence pour aujourd'hui. Je suis Niko d'Axrisi. Fusionnez de manière responsable.

Sources

  1. Stephen A. Weis, "RSA-896" (N, p, q)saweis.net
  2. Weis on X — the run (2,048 GPUs, 30 GPU-years, 10 days)x.com
  3. Weis on X — Claude's statement: https://x.com/sweis/status/2101492820028895607 · the three clarifications: https://x.com/sweis/status/2101494688528400792 · "GNFS is subexponential"x.com
  4. Allan Peng: "2 is a factor of (RSA-896 + 1)"x.com
  5. Hacker News threadnews.ycombinator.com
  6. Eric Lu / Cognition, "Factoring RSA-260" (GPU siever, cost ladder, 656M-row matrix, sqrt rewritten 3×)cognition.com
  7. CADO-NFS (INRIA)cado-nfs.gitlabpages.inria.fr
  8. RSA numbers (RSA-129 … RSA-2048, prizes): https://en.wikipedia.org/wiki/RSA_numbers · "The Magic Words are Squeamish Ossifrage"en.wikipedia.org
  9. NIST IR 8547 (initial public draft), transition timelinenvlpubs.nist.gov
  10. Instagram DKIM recorddns.google

Vidéos similaires