En ny algoritme kan angiveligt bryde RSA-kryptering hurtigere end nogensinde før — men hvad betyder det konkret for sikkerheden på internettet?
Det politiske spørgsmål
RSA-kryptering er rygraden i størstedelen af den krypterede kommunikation på internettet. Netbankering, digitale sundhedsoplysninger, offentlig e-post og loginoplysninger til offentlige tjenester som NemID og MitID hviler alle på kryptografiske metoder, der bygger på RSA eller beslægtede principper. Når en forskergruppe offentliggør en ny og angiveligt hurtigere metode til at bryde RSA, er det ikke blot et akademisk kuriosum — det rejser reelle spørgsmål om, hvornår eksisterende krypteringsstandarder skal udskiftes, hvem der har ansvaret for det, og hvad konsekvenserne er, hvis vi venter for længe.
Spørgsmålet lander i krydsfeltet mellem forskningspolitik, digital infrastruktur og borgernes tillid til offentlige og private digitale systemer. Det er et spørgsmål, Folketinget, Digitaliseringsstyrelsen og Finanstilsynet ikke kan se bort fra.
Det empiriske spørgsmål bag
Kernen i debatten er teknisk: Kan en ny algoritme faktisk bryde RSA-kryptering hurtigere end de metoder, vi hidtil har kendt? Og hvis ja — er det hurtigt nok til at udgøre en reel, umiddelbar trussel mod den kryptering, der bruges i dag?
RSA-krypteringens sikkerhed bygger på én central matematisk antagelse: at det er ekstremt svært at faktorisere et stort tal til dets primtalsdivisorer. Et RSA-nøglepar genereres ved at vælge to store primtal og gange dem sammen. Den offentlige nøgle er produktet; de to primtal holdes hemmelige. Sikkerheden afhænger af, at ingen kan finde frem til de to primtal igen — i hvert fald ikke inden for en rimelig tidshorisont.
Det nye forskningsresultat, som Ars Technica beskriver, præsenterer en algoritme, der angiveligt kan løse faktoriseringsproblemet hurtigere end de bedst kendte klassiske metoder. Det er præcis her, de empiriske spørgsmål melder sig: Hvor meget hurtigere? Virker det på de nøglestørrelser, der faktisk bruges? Og er resultatet reproducerbart?
Hvad ved vi
RSA's matematiske fundament er veletableret ✓✓
RSA-krypteringen blev introduceret i 1977 af Ron Rivest, Adi Shamir og Leonard Adleman og hviler på et velafprøvet matematisk fundament. Som det beskrives i undervisningsmaterialet fra Københavns Universitets matematiske institut, udnytter RSA det asymmetriske forhold mellem to operationer: det er nemt at gange to store primtal sammen, men ekstremt svært at gå den modsatte vej og finde primtallene igen, hvis man kun kender produktet. Denne asymmetri er kernen i al moderne offentlig-nøgle-kryptografi.
Aarhus Universitets datalogiske institut understreger i sin note om RSA, at systemets sikkerhed ikke er bevist matematisk i absolut forstand — det er aldrig blevet bevist, at faktorisering nødvendigvis er et "svært" problem i den formelle computerteoretiske forstand. Sikkerheden hviler i stedet på, at ingen hidtil har fundet en effektiv løsning. Det er en vigtig distinktion.
Nøglestørrelser er afgørende ✓✓
RSA-nøgler måles i bit. Jo flere bit, desto sværere er faktoriseringen. I dag anbefaler sikkerhedsorganisationer som NIST (National Institute of Standards and Technology i USA) som minimum 2048-bit nøgler til praktisk brug, og mange systemer bruger allerede 3072- eller 4096-bit nøgler. Historisk set er nøglestørrelser gradvist blevet forøget i takt med, at computerkraft er blevet billigere og algoritmer mere effektive.
Den nye algoritme er hurtigere — men konteksten tæller ✓
Ifølge Ars Technicas dækning præsenterer forskerne bag det nye resultat en algoritme, der på papiret er hurtigere end de bedst kendte klassiske metoder til faktorisering. Det er i sig selv bemærkelsesværdigt. Men "hurtigere" er et relativt begreb. De nøgler, der bruges i praksis i dag, er valgt netop fordi selv de hurtigste kendte metoder ville kræve en astronomisk mængde regnekraft og tid for at bryde dem. Spørgsmålet er, om forbedringen er lille og inkrementel, eller om den er stor nok til at rykke ved de praktiske sikkerhedsgrænser.
Ars Technica bemærker, at algoritmen endnu ikke er verificeret uafhængigt i et omfang, der giver fuld videnskabelig konsensus. Det er den normale proces: et nyt resultat offentliggøres, og andre forskere forsøger at efterprøve og reproducere det.
Vi er allerede i gang med at skifte til kvanteresistente metoder ✓
Uafhængigt af dette specifikke resultat har NIST siden 2016 arbejdet på at standardisere såkaldt post-kvante-kryptografi — kryptografiske metoder, der er designet til at modstå angreb fra både klassiske computere og fremtidige kvantecomputere. I 2024 offentliggjorde NIST de første færdige standarder for disse metoder. Det betyder, at migreringen væk fra RSA og tilsvarende systemer allerede er planlagt og igangsat i dele af den globale infrastruktur.
Hvad ved vi ikke
Der er betydelige huller i det, vi med sikkerhed kan sige på nuværende tidspunkt.
Er resultatet korrekt og reproducerbart? Videnskabelige resultater inden for kryptografi og matematik gennemgår normalt en streng peer review-proces, inden de accepteres som veletablerede. Det nye resultat er endnu ikke fuldt ud verificeret af den bredere forskerverden. Det er ikke usædvanligt, at lovende resultater viser sig at have fejl eller begrænsninger, der ikke var synlige ved første øjekast.
Hvad er den præcise praktiske konsekvens? Selv hvis algoritmen er korrekt, ved vi ikke, om forbedringen er stor nok til at true de nøglestørrelser, der faktisk er i brug. En algoritme kan være teoretisk hurtigere og alligevel kræve mere computerkraft, end noget eksisterende system kan levere, for at bryde en 2048-bit nøgle.
Hvem har adgang til metoden? Forskning publiceres åbent, hvilket er godt for den videnskabelige proces. Men det betyder også, at aktører med ressourcer — herunder statslige efterretningsorganisationer — kan forsøge at implementere og udnytte den. Vi ved ikke, om lignende resultater allerede eksisterer i ikke-offentliggjort form hos sådanne aktører.
Hvornår skal dansk infrastruktur opdateres? Der er ingen offentliggjorte tidsplaner fra Digitaliseringsstyrelsen eller Finanstilsynet, der specifikt adresserer dette resultat. Vi ved ikke, hvilke konkrete systemer i Danmark der er mest sårbare, og hvad tidslinjen for en eventuel migration er.
Hvad eksperter er uenige om
~ Hvor alvorlig er truslen her og nu?
Kryptografer er ikke enige om, hvordan dette resultat skal vægtes. Én lejer mener, at enhver forbedring af faktoriseringsalgoritmer skal tages alvorligt og bør fremskynde migreringen til post-kvante-kryptografi. Et andet synspunkt er, at forbedringen er inkrementel og ikke ændrer det grundlæggende billede: RSA med tilstrækkelige nøglestørrelser er stadig praktisk sikkert for det store flertal af anvendelser.
~ Skal vi handle nu eller vente på klarhed?
Der er uenighed om, hvad det rette policy-svar er. Nogle eksperter argumenterer for, at usikkerheden i sig selv er et argument for at fremskynde skiftet til nyere kryptografiske metoder — risikoen ved at vente er for stor. Andre mener, at en forhastet migration kan skabe nye sårbarheder, fordi post-kvante-algoritmerne stadig er relativt nye og endnu ikke har været udsat for årtiers angrebsforskning på samme måde som RSA.
⚖ Hvem har ansvaret for at handle?
Det er et åbent værdispørgsmål, om ansvaret primært ligger hos staten, der bør regulere og koordinere, hos private virksomheder, der selv bør holde sig opdaterede, eller hos en kombination. Der er ingen entydig politisk eller faglig konsensus om dette i Danmark.
Konklusion
Bundlinjen: En ny algoritme kan bryde RSA-kryptering hurtigere end kendte metoder — men vi ved endnu ikke, om forbedringen er stor nok til at true den kryptering, der faktisk bruges i dag. Resultatet er ikke uafhængigt verificeret, og den umiddelbare praktiske risiko er usikker.
Det ændrer dog ikke ved det større billede: RSA er ikke en evig standard. Matematikkens grundlag er solidt, men det hviler på en antagelse om sværhedsgrad, der aldrig er formelt bevist. Migreringen til kvanteresistente kryptografiske metoder er allerede igangsat globalt, og dette resultat — uanset dets endelige status — minder os om, hvorfor den migration er nødvendig.
For danske borgere og virksomheder er den mest relevante konklusion denne: Den eksisterende kryptering er ikke brudt i dag, men det er et varsel om, at krypteringsstandarder ikke kan tages for givet. De systemer og myndigheder, der har ansvar for kritisk digital infrastruktur, bør følge udviklingen tæt og have en plan for migration — helst uden at vente på, at en trussel er fuldt ud realiseret, inden den tages alvorligt.