Romper RSA sin factorizar: la puerta que nadie miraba
Durante décadas se dio por hecho que atacar RSA era sinónimo de factorizar números enormes. Un nuevo trabajo apunta a un atajo distinto y más rápido.

Si hoy compras algo por internet, firmas un documento o actualizas el móvil, es muy probable que en algún punto de la cadena aparezca RSA. Es uno de los algoritmos de clave pública más veteranos que siguen en servicio: nació en 1977, sobrevivió a cuatro décadas de ataques y se convirtió en el ejemplo de manual de cómo dos desconocidos pueden acordar un secreto sin haberse visto nunca.
Por eso llama la atención una información publicada por Ars Technica, que resume así el hallazgo del que informa:
"Until now, cryptographers thought factoring was the only way to break RSA. Not anymore."
Traducido: hasta ahora se asumía que la única vía práctica para reventar RSA era factorizar, y según ese trabajo ya no es así. Merece la pena entender por qué esa frase, que suena técnica y aburrida, es en realidad bastante gorda.
Qué hay dentro de una clave RSA
El truco de RSA es una asimetría matemática. Se eligen dos números primos grandes, llamémoslos p y q, y se multiplican para obtener un número n. Multiplicar es trivial: cualquier ordenador lo hace en microsegundos. El camino de vuelta —tener n y averiguar qué p y qué q lo generaron— es lo que se llama factorizar, y no se conoce ningún método clásico que lo haga en un tiempo razonable cuando n tiene miles de bits.

Ese n se publica, junto con un exponente, y forma la clave pública. La clave privada se deriva de p y q, y solo la tiene su dueño. A partir de ahí todo son exponenciaciones modulares: elevar números a potencias enormes y quedarse con el resto de una división. Con eso se cifran claves de sesión, se firman certificados y se autentican actualizaciones de software.
- Clave pública: n y el exponente público. Cualquiera puede verla.
- Clave privada: depende de conocer p y q. Es el secreto.
- Supuesto de seguridad: obtener lo segundo a partir de lo primero debe ser inviable.
Factorizar nunca fue la única puerta
Aquí hay un matiz que los criptógrafos llevan décadas repitiendo y que casi nadie fuera del gremio tiene presente: el llamado "problema RSA" —deshacer una operación RSA concreta— y el problema de factorizar n no se han demostrado equivalentes. Se sabe que si factorizas, rompes RSA. La implicación contraria es una pregunta abierta desde los años setenta.

En la práctica, además, la mayoría de los desastres reales con RSA nunca pasaron por factorizar nada. Vinieron por otro lado: rellenos (padding) mal diseñados que permitían descifrar mensaje a mensaje preguntando al servidor, canales laterales que filtraban bits de la clave midiendo tiempos o consumo eléctrico, generadores de números aleatorios tan pobres que dos dispositivos distintos acababan compartiendo un primo, o exponentes públicos demasiado pequeños combinados con mensajes predecibles. RSA, como concepto, aguantaba; lo que cedía era la implementación.
Lo que aporta la novedad de la que informa Ars Technica es de otra naturaleza: no un fallo de programación, sino una vía alternativa contra el propio esquema, y más rápida que el camino conocido. Los detalles técnicos, las condiciones exactas en las que aplica y su alcance están en el artículo original y en el trabajo académico que cita; no los resumimos aquí porque cualquier cifra sacada de contexto en criptografía es una forma elegante de mentir.
La letra pequeña
Conviene bajar las pulsaciones. Un avance criptoanalítico casi nunca significa "mañana leen tu banca". Suele significar otra cosa: que el margen de seguridad se estrecha, que ciertos tamaños de clave o ciertas configuraciones dejan de ser recomendables, y que el calendario de migración se acelera. La historia de la criptografía está llena de algoritmos que no murieron de golpe, sino por erosión: primero un ataque teórico caro, después uno viable en laboratorio, después uno al alcance de cualquiera.

También ayuda recordar que la industria ya estaba de mudanza por otro motivo. El ordenador cuántico suficientemente grande —que no existe todavía— rompería RSA mediante el algoritmo de Shor, y por eso el NIST estandarizó en 2024 sus primeros esquemas poscuánticos. Navegadores, mensajería y sistemas operativos llevan desde entonces desplegando cifrado híbrido. Cualquier golpe adicional a RSA no cambia el destino, solo empuja a ir más deprisa.
Para el usuario de a pie, la lista de deberes es aburridamente clásica: mantener el sistema y el navegador actualizados, porque las mitigaciones llegan ahí; y desconfiar de cualquier dispositivo o servicio que lleve años sin recibir parches, que es donde la criptografía vieja se queda fosilizada.
Por qué importa
RSA no es un algoritmo cualquiera: es infraestructura. Está en certificados web, en tarjetas inteligentes, en firmas de firmware, en sistemas industriales que nadie va a actualizar en la próxima década. Cada vez que aparece una forma nueva de atacarlo, lo que se pone a prueba no es solo una fórmula, sino la capacidad del ecosistema para moverse. Y esa es la lección que va más allá de este hallazgo concreto: la seguridad no es una propiedad que se consigue una vez, sino una carrera en la que hay que seguir corriendo aunque nadie parezca venir por detrás.
Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.

Comentarios