Wenn Sie schon einmal eine CSR erstellt haben, haben Sie wahrscheinlich „RSA 2048“ als Schlüsseltyp ausgewählt. Im Folgenden erfahren Sie, was das bedeutet: wie der RSA-Algorithmus funktioniert, ein durchgerechnetes Beispiel, das Sie von Hand überprüfen können, und welche Schlüsselgröße Sie wählen sollten. Wir gehen außerdem auf die Faktorisierungsrekorde vom September 2026 ein, die 2048-Bit-Schlüssel nicht gefährden.

Kurzantwort: RSA (Rivest–Shamir–Adleman) ist ein Public-Key-Kryptosystem, das 1977 veröffentlicht wurde. Jeder kann mit Ihrem öffentlichen Schlüssel eine Nachricht verschlüsseln oder eine Signatur prüfen, aber nur Ihr privater Schlüssel kann sie entschlüsseln oder signieren. Seine Sicherheit beruht darauf, wie schwierig es ist, das Produkt zweier großer Primzahlen zu faktorisieren.
Dieser Leitfaden behandelt den RSA-Algorithmus. RSA Security, das Sicherheitsunternehmen, ist nach denselben drei Erfindern benannt.
Was sich 2025–2026 geändert hat
- RSA-896, eine 896-Bit-Herausforderungszahl, wurde am 19. September 2026 faktorisiert. Ein 2048-Bit-Schlüssel ist noch weit außer Reichweite.
- RSA richtet keine HTTPS-Sitzungsschlüssel mehr ein. TLS 1.3 hat den RSA-Schlüsselaustausch entfernt, und RFC 10015 (Juli 2026) verbietet ihn auch in TLS 1.2. RSA signiert nun den Handshake.
- Der Entwurfsplan von NIST schlägt vor, RSA-2048 nach 2030 abzuschaffen und RSA nach 2035 vollständig zu verbieten.
- Öffentliche CAs stellen weiterhin RSA-2048-Zertifikate aus, und Browser vertrauen ihnen weiterhin.
Inhaltsverzeichnis
- Was ist RSA-Verschlüsselung?
- Was ist ein RSA-Schlüssel?
- RSA-Schlüsselgrößen
- Wie funktioniert die RSA-Verschlüsselung?
- RSA-Verschlüsselungsschritte: Ein durchgerechnetes Beispiel
- Wo wird RSA eingesetzt?
- RSA in Ihrem SSL-Zertifikat
- RSA im Vergleich zu AES und ECC
- Vor- und Nachteile von RSA
- Ist RSA sicher?
- Wird RSA schrittweise abgeschafft?
- Häufige Fragen zur RSA-Verschlüsselung
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie heute bei SSL Dragon bestellen!
Schnelle Ausgabe, starke Verschlüsselung, 99,99% Browservertrauen, engagierter Support und 25 Tage Geld-zurück-Garantie. Coupon-Code: SAVE10
Was ist RSA-Verschlüsselung?
RSA-Verschlüsselung ist eine Form der asymmetrischen Kryptografie: Sie verwendet einen öffentlichen Schlüssel zum Verschlüsseln von Daten und einen separaten privaten Schlüssel zum Entschlüsseln. Symmetrische Verschlüsselungsverfahren wie AES verwenden für beides einen gemeinsamen Schlüssel.
Seine Sicherheit beruht auf der Faktorisierung. Das Multiplizieren zweier großer Primzahlen ist einfach. Sie aus ihrem Produkt, einer sogenannten Semiprimzahl, zurückzugewinnen, ist mit jeder bekannten klassischen Methode undurchführbar, sobald dieses Produkt 2048 Bit lang ist.
Ron Rivest, Adi Shamir und Leonard Adleman veröffentlichten den Algorithmus 1977 am Massachusetts Institute of Technology (MIT). Clifford Cocks vom britischen GCHQ hatte 1973 ein gleichwertiges System gefunden, doch seine Arbeit blieb bis 1997 geheim.
RSA verschlüsselt selten Ihre tatsächlichen Daten. Es ist langsam und kann nur eine Nachricht verarbeiten, die kürzer als sein Schlüssel ist. Systeme nutzen stattdessen hybride Verschlüsselung: RSA-Kryptografie schützt einen kurzen geheimen Schlüssel oder signiert eine Nachricht, und AES verschlüsselt die Daten.
Wofür steht RSA?
RSA steht für Rivest–Shamir–Adleman, die Nachnamen der drei MIT-Forscher, die es 1977 veröffentlichten. Es ist keine Abkürzung für einen technischen Begriff. Sie werden es auch als RSA-Algorithmus, RSA-Kryptosystem oder RSA-Verschlüsselungsverfahren bezeichnet finden; alle drei Begriffe bedeuten dasselbe.
Was ist ein RSA-Schlüssel?
Ein RSA-Schlüssel ist eine Hälfte eines mathematisch verknüpften Paares. Der öffentliche Schlüssel besteht aus zwei Zahlen, (e, n), und der private Schlüssel aus (d, n). Dabei ist n das Produkt zweier geheimer Primzahlen, und nur jemand, der diese Primzahlen kennt, kann den privaten Exponenten d berechnen.
Ihr öffentlicher RSA-Schlüssel wird in Ihren Certificate Signing Request (CSR) und anschließend in das ausgestellte Zertifikat aufgenommen, wo ihn jeder Browser lesen kann. Ihr privater RSA-Schlüssel verbleibt auf Ihrem Server und wird nie an die CA übermittelt. Gelangt er in falsche Hände, kann sich jeder als Ihre Website ausgeben. Befolgen Sie daher unsere Praktiken zur Speicherung privater Schlüssel.
Auf der Festplatte ist ein Schlüssel eine Textdatei im PEM-Format, die mit -----BEGIN PRIVATE KEY----- beginnt. Unsere Leitfäden zu PEM-Dateien und zum Auffinden Ihres privaten SSL-Schlüssels erklären das Format und wo Server es speichern.
Der öffentliche Exponent e beträgt fast immer 65537. Er ist eine Primzahl, groß genug, um Angriffe mit kleinem Exponenten abzuwehren, und entspricht 2¹⁶ + 1. Diese Zahl hat in Binärdarstellung nur zwei 1-Bits, sodass Verschlüsselung und Signaturprüfungen schnell bleiben.
RSA-Schlüsselgrößen: 2048, 3072 oder 4096 Bit?
Verwenden Sie für ein Standard-SSL-Zertifikat einen 2048-Bit-RSA-Schlüssel. Er ist die kleinste von öffentlichen CAs akzeptierte Größe und der schnellste der drei. Wählen Sie 3072 Bit, wenn Sie die 128-Bit-Sicherheitsstufe benötigen, die der Entwurfsplan von NIST ab 2030 erwartet. Ein 4096-Bit-Schlüssel erhöht die Sicherheit, verlangsamt aber jeden Handshake auf einem stark ausgelasteten Server.
| RSA-Schlüsselgröße | Sicherheitsstärke (NIST SP 800-57) | Status bei öffentlichen CAs | Verwendung |
|---|---|---|---|
| 1024 Bit | 80 Bit oder weniger | Nicht akzeptiert | Keine Verwendung. Ersetzen. |
| 2048 Bit | 112 Bit | Mindestanforderung | Die meisten Websites |
| 3072 Bit | 128 Bit | Akzeptiert | Schlüssel, die eine 128-Bit-Richtlinie erfüllen müssen |
| 4096 Bit | Zwischen 128 und 192 Bit | Akzeptiert | Richtlinien, die dies vorschreiben |
| ECDSA P-256 (zum Vergleich) | 128 Bit | Akzeptiert | Eine kleinere, schnellere Alternative |
Die Baseline Requirements des CA/Browser Forums (Abschnitt 6.1.5) legen die Untergrenze für öffentliche Zertifikate fest: einen RSA-Modulus von mindestens 2048 Bit, mit einer durch 8 teilbaren Länge. ECDSA-Schlüssel müssen die Kurve P-256, P-384 oder P-521 verwenden.
Ein 2048-Bit-Modulus ist etwa 617 Stellen lang. Die größte bisher öffentlich faktorisierte RSA-Zahl hat 270 Stellen (siehe Kurze Schlüssel und Faktorisierungsrekorde). Wenn Sie einen Schlüsseltyp für ein neues Zertifikat auswählen, behandelt unser Vergleich ECDSA vs. RSA Kompatibilität und Geschwindigkeit.
Wie funktioniert die RSA-Verschlüsselung?
Der RSA-Verschlüsselungsalgorithmus läuft Schritt für Schritt in drei Phasen ab: Schlüsselerzeugung, Verschlüsselung und Entschlüsselung. Jede Phase nutzt modulare Arithmetik, die uhrenartige Mathematik, bei der Zahlen nach Erreichen eines Modulus umlaufen, sowie die Verbindung zwischen öffentlichem und privatem Schlüssel.
RSA-Schlüsselerzeugung
- Wählen Sie zwei große zufällige Primzahlen, p und q, mit einem starken Zufallszahlengenerator. Für einen 2048-Bit-Schlüssel sind beide etwa 1.024 Bit groß.
- Multiplizieren Sie sie: n = p × q. Dieser Modulus bestimmt die Schlüsselgröße.
- Berechnen Sie Eulers Totientenfunktion: φ(n) = (p − 1)(q − 1).
- Wählen Sie den öffentlichen Exponenten e, der mit φ(n) außer 1 keinen gemeinsamen Teiler haben darf. Reale Schlüssel verwenden 65537, nicht das e = 3 vieler Lehrbücher.
- Berechnen Sie den privaten Exponenten d, das modulare Inverse von e modulo φ(n), mit dem erweiterten euklidischen Algorithmus.
Der öffentliche Schlüssel ist (e, n) und der private Schlüssel (d, n). Halten Sie p und q ebenso geheim wie d, denn wer sie besitzt, kann den privaten Schlüssel rekonstruieren.
Der Standard PKCS #1 definiert d mit der Carmichael-Funktion, λ(n) = kgV(p − 1, q − 1), anstelle von φ(n). Dies kann ein kleineres d ergeben, das genauso gut funktioniert. Im folgenden Beispiel ergeben beide d = 23.
RSA-Verschlüsselung und -Entschlüsselung
Zum Verschlüsseln wandeln Sie die Nachricht in eine Zahl M um, die kleiner als n ist, und berechnen dann den Chiffretext C mit modularer Exponentiation:
C = Mᵉ mod n
Zum Entschlüsseln wenden Sie den privaten Schlüssel an:
M = Cᵈ mod n
Nur der Inhaber von d kann die erste Operation umkehren, sodass zwei Parteien, die sich nie getroffen haben, ein Geheimnis über ein offenes Netzwerk austauschen können. Reale Systeme fügen vor der Verschlüsselung ein Padding hinzu (siehe Unsachgemäßes Padding).
Digitale RSA-Signaturen
RSA-Signaturen führen dieselbe Mathematik umgekehrt aus. Sie hashen die Nachricht und potenzieren den Hash mit Ihrem privaten Schlüssel zur Potenz d. Jeder kann die Signatur mit Ihrem öffentlichen Schlüssel zur Potenz e potenzieren und das Ergebnis mit seinem eigenen Hash vergleichen.
Eine Übereinstimmung beweist, dass die Nachricht vom Schlüsselinhaber stammt und nicht verändert wurde. Moderne RSA-Signaturen verwenden das PSS-Padding-Verfahren, das TLS 1.3 für Handshake-Signaturen vorschreibt.
RSA-Verschlüsselungsschritte: Ein durchgerechnetes Beispiel mit kleinen Zahlen
Mit p = 17 und q = 11 verwandelt RSA die Nachricht 88 in den Chiffretext 11 und zurück in 88. Jeder Schritt ist klein genug, um ihn mit einem Taschenrechner nachzuprüfen.
- Primzahlen: p = 17 und q = 11.
- Modulus: n = 17 × 11 = 187.
- Totient: φ(n) = 16 × 10 = 160.
- Öffentlicher Exponent: e = 7, gültig, da ggT(7, 160) = 1.
- Privater Exponent: finden Sie d, sodass 7 × d mod 160 = 1.
Der erweiterte euklidische Algorithmus benötigt zwei Divisionen: 160 = 7 × 22 + 6, dann 7 = 6 × 1 + 1. Rückwärts gerechnet: 1 = 7 − 6 = 7 − (160 − 7 × 22) = 7 × 23 − 160. Also d = 23. Probe: 7 × 23 = 161, und 161 mod 160 = 1.
Das ergibt einen öffentlichen Schlüssel von (7, 187) und einen privaten Schlüssel von (23, 187). Verschlüsseln Sie nun die Zahl 88. In einem realen System wird Text zunächst in Zahlen umgewandelt, zum Beispiel mit ASCII-Codes.
- Zum Verschlüsseln: C = 88⁷ mod 187 = 11
- Zum Entschlüsseln der RSA-verschlüsselten Nachricht: M = 11²³ mod 187 = 88
Die Carmichael-Version ergibt dasselbe d: λ(187) = kgV(16, 10) = 80, und 7 × 23 = 161 = 2 × 80 + 1.
Beachten Sie, dass 88 jedes Mal zu 11 verschlüsselt wird. Lehrbuch-RSA ist deterministisch, sodass ein Angreifer, der eine wahrscheinliche Nachricht errät, sie mit Ihrem öffentlichen Schlüssel verschlüsseln und vergleichen kann. Deshalb fügt echtes RSA immer ein zufälliges Padding hinzu.
Reale Schlüssel folgen denselben Schritten mit mehrere hundert Stellen langen Primzahlen. Wer den Chiffretext abfängt, kann ihn ohne p, q oder d nicht umkehren.
RSA-Verschlüsselungsbeispiel mit p = 17 und q = 11: Schlüsselerzeugung, Verschlüsselung von 88 zu 11 und Entschlüsselung zurück zu 88
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie heute bei SSL Dragon bestellen!
Schnelle Ausgabe, starke Verschlüsselung, 99,99% Browservertrauen, engagierter Support und 25 Tage Geld-zurück-Garantie. Coupon-Code: SAVE10
Wo wird RSA eingesetzt?
RSA authentifiziert Server in HTTPS, signiert Software und Zertifikate, verschlüsselt E-Mails und sichert SSH- und VPN-Verbindungen. Diese Aufgaben machen es zu einem der verbreitetsten Algorithmen in der Netzwerksicherheit. Was es heute selten tut, ist, Massendaten zu verschlüsseln oder, in modernem TLS, Sitzungsschlüssel auszutauschen.
RSA in SSL/TLS-Zertifikaten und HTTPS
Ihr SSL-Zertifikat, ein X.509-Zertifikat, enthält Ihren öffentlichen RSA-Schlüssel. In einem modernen TLS-Handshake beweist dieser Schlüssel die Identität Ihres Servers. Er verschlüsselt nicht mehr den Sitzungsschlüssel.
Wenn ein Browser über HTTPS mit TLS 1.3 eine Verbindung herstellt:
- Browser und Server einigen sich mit einem kurzlebigen Schlüsselaustausch (ECDHE) auf einen Sitzungsschlüssel. Chrome verwendet hierbei eine Hybridlösung aus X25519 und post-quantum ML-KEM.
- Der Server sendet sein digitales Zertifikat, und der Browser prüft die Signatur der CA sowie die Gültigkeit des Zertifikats.
- Der Server signiert den Handshake mit seinem privaten RSA-Schlüssel, und der Browser überprüft dies mit dem öffentlichen Schlüssel des Zertifikats.
- Beide Seiten verschlüsseln die Sitzung mit einem symmetrischen Verschlüsselungsverfahren wie AES.
Ältere TLS-1.2-Konfigurationen konnten stattdessen den RSA-Schlüsselaustausch verwenden: Der Browser verschlüsselte ein Geheimnis mit dem öffentlichen Schlüssel des Servers. TLS 1.3 entfernte diesen Modus 2018, da ihm die Perfect Forward Secrecy fehlt. Wer später den privaten Schlüssel stiehlt, könnte aufgezeichneten Datenverkehr entschlüsseln.
RFC 10015, veröffentlicht im Juli 2026, verbietet nun auch den RSA-Schlüsselaustausch in TLS 1.2. Clients dürfen ihn nicht anbieten, und Server dürfen ihn nicht auswählen.
Digitale Signaturen, Code-Signierung und Zertifizierungsstellen
RSA ermöglicht digitale Signaturen, die beweisen, dass eine Nachricht oder Datei vom Absender stammt und nicht verändert wurde. Wenn Entwickler Software signieren, verwenden sie ihren privaten Schlüssel, und das Betriebssystem prüft die Signatur mit dem dazugehörigen öffentlichen Schlüssel.
Derselbe Mechanismus schafft Vertrauen in SSL/TLS-Verbindungen. Sie senden Ihren öffentlichen Schlüssel in einem Certificate Signing Request (CSR), und die Zertifizierungsstelle (CA) signiert Ihr Zertifikat mit ihrem eigenen privaten Schlüssel. Browser speichern die Root-Zertifikate der CA, sodass sie diese Signatur überprüfen können.
E-Mail, SSH und VPNs
E-Mail-Tools wie Pretty Good Privacy (PGP) und S/MIME nutzen RSA, um Ihre E-Mails zu schützen. Der Absender verschlüsselt einen einmaligen Nachrichtenschlüssel mit dem öffentlichen Schlüssel des Empfängers, und nur der private Schlüssel des Empfängers kann ihn wiederherstellen.
VPN-Verschlüsselung stützt sich während des Handshakes oft auf RSA-Zertifikate, damit Ihr Gerät bestätigen kann, dass es mit dem echten VPN-Server kommuniziert.
SSH verwendet RSA für Host- und Benutzerschlüssel, obwohl Ed25519 seit OpenSSH 9.5 (Oktober 2023) der Standardschlüsseltyp in ssh-keygen ist. Wählen Sie Ed25519 für neue SSH-Schlüssel, es sei denn, ein älteres System akzeptiert nur RSA. Unser Leitfaden SSH vs. SSL erklärt, wie sich die beiden Protokolle unterscheiden.
RSA in Ihrem SSL-Zertifikat: Schlüsseltyp, CSR und Erneuerung
Für die meisten Websites bestellen Sie Ihr SSL-Zertifikat mit einem RSA-2048-Schlüssel oder ECDSA P-256, wenn Ihr Server und Ihre Besucher dies unterstützen. So oder so erzeugen Sie den privaten Schlüssel auf Ihrem Server, und der öffentliche Schlüssel gelangt in Ihrem CSR zur CA.
RSA oder ECDSA?
RSA-2048 funktioniert mit praktisch jedem noch genutzten Client, einschließlich älterer Geräte und eingebetteter Systeme. ECDSA P-256 bietet 128-Bit-Sicherheit mit einem deutlich kleineren Schlüssel, sodass Zertifikate kleiner und Handshakes schneller sind. Wählen Sie ECDSA, wenn Sie moderne Browser bedienen; bleiben Sie bei RSA für Altgeräte. Unser Leitfaden zu ECC-Zertifikaten erklärt, wie Sie eines erhalten.
Einen RSA-Schlüssel und CSR erzeugen
Ein einziger OpenSSL-Befehl erstellt einen 2048-Bit-RSA-privaten Schlüssel und einen CSR:
openssl req -new -newkey rsa:2048 -nodes -keyout example.com.key -out example.com.csr
Er fragt nach Ihren Domain- und Organisationsdetails. Senden Sie die .csr-Datei an die CA und bewahren Sie example.com.key auf dem Server auf. Das Flag -nodes lässt den Schlüssel unverschlüsselt, damit Ihr Webserver ihn beim Start lesen kann.
Bevorzugen Sie ein Formular? Unser CSR-Generator erledigt dieselbe Aufgabe, und unsere Liste der OpenSSL-Befehle deckt den Rest ab.
Den RSA-Schlüssel in einem Zertifikat prüfen
Führen Sie openssl x509 -in example.com.crt -noout -text aus und achten Sie auf drei Zeilen:
- Public Key Algorithm: rsaEncryption
- Public-Key: (2048 bit)
- Exponent: 65537 (0x10001)
Die Zeile „Signature Algorithm“, wie sha256WithRSAEncryption, beschreibt, wie die CA das Zertifikat signiert hat, nicht Ihren Schlüsseltyp. Um einen CSR vor der Einreichung zu prüfen, fügen Sie ihn in unseren CSR-Decoder ein.
Kürzere Laufzeiten bedeuten mehr Schlüsselverwaltung
Die maximalen Zertifikatslaufzeiten schrumpfen gemäß den Regeln des CA/Browser Forums: 200 Tage seit dem 15. März 2026, 100 Tage ab dem 15. März 2027 und 47 Tage ab dem 15. März 2029. Jede Erneuerung erfordert einen CSR, sodass Sie häufiger entscheiden müssen, ob Sie Ihren RSA-Schlüssel wiederverwenden.
Erzeugen Sie bei jeder Erneuerung einen neuen Schlüssel, sofern nicht etwas die Wiederverwendung erzwingt, etwa ein gepinnter Schlüssel oder ein Hardware-Sicherheitsmodul. Die Automatisierung von Erneuerungen mit dem ACME-Protokoll macht dies zur Routine.
RSA im Vergleich zu AES und ECC
RSA, AES und ECC erfüllen unterschiedliche Aufgaben, und eine HTTPS-Verbindung nutzt mindestens zwei davon. AES verschlüsselt die Daten, während RSA oder ECC die Identität des Servers nachweist.
| RSA | AES | ECC (ECDSA, ECDHE) | |
|---|---|---|---|
| Typ | Asymmetrisch | Symmetrisch | Asymmetrisch |
| Schlüsselgröße für 128-Bit-Sicherheit | 3072 Bit | 128 Bit | 256 Bit |
| Geschwindigkeit | Langsam | Schnell | Schneller als RSA bei Schlüsselerzeugung und Signierung |
| Typische Aufgabe | Zertifikatssignaturen | Massenverschlüsselung von Daten | Schlüsselaustausch und Zertifikatssignaturen |
Die Antwort auf die Frage „Was ist besser, RSA oder AES?“ lautet also: beides. AES für die Daten und ein asymmetrischer Algorithmus zur Einrichtung. Unser Vergleich RSA vs. AES geht tiefer ins Detail, und ECDSA vs. RSA behandelt die Zertifikatswahl.
Vor- und Nachteile von RSA
Der Hauptvorteil von RSA besteht darin, dass zwei Fremde sicher kommunizieren können, ohne zuvor ein Geheimnis geteilt zu haben. Die Hauptnachteile sind Geschwindigkeit, Schlüsselgröße und wie leicht eine unsorgfältige Implementierung es kompromittiert.
Vorteile von RSA
- Kein gemeinsames Geheimnis nötig: Parteien können eine sichere Kommunikation einrichten, ohne sich vorher zu treffen.
- Public-Key-Kryptografie: Jeder kann an Sie verschlüsseln oder Ihre Signatur mit einem von Ihnen offen veröffentlichten Schlüssel überprüfen.
- Digitale Signaturen: RSA authentifiziert Identitäten und bestätigt, dass eine Nachricht nicht verändert wurde.
- Breite Kompatibilität: TLS, PGP, S/MIME, SSH und jede öffentliche CA unterstützen es.
Nachteile von RSA
- Langsamere Verschlüsselungsgeschwindigkeit: RSA ist weitaus langsamer als AES, sodass es nur kleine Werte wie Schlüssel und Hashes verarbeitet.
- Große Schlüssel: RSA benötigt 3072 Bit für die 128-Bit-Sicherheit, die ECDSA mit 256 Bit erreicht.
- Geringe Nutzlast: Ein 2048-Bit-Schlüssel mit OAEP und SHA-256 verschlüsselt höchstens 190 Byte.
- Quantenrisiko: Shors Algorithmus auf einem ausreichend großen Quantencomputer würde RSA brechen.
- Anfällige Implementierungen: Padding-, Zufalls- und Timing-Fehler haben reale RSA-Einsätze kompromittiert.
Ist RSA sicher? Bekannte Angriffe und wie man sie verhindert
Ja. RSA-Kryptografie mit einem 2048-Bit- oder größeren Schlüssel widersteht jedem bekannten klassischen Angriff. Wenn RSA in der Praxis versagt, liegt die Ursache fast immer in der Implementierung: schlechte Zufälligkeit, fehlendes Padding, Timing-Lecks oder ein zu kurzer Schlüssel.
Seitenkanalangriffe
Ein Seitenkanalangriff umgeht die Mathematik und misst stattdessen den Computer: wie lange die Entschlüsselung dauert, wie viel Strom sie verbraucht oder welche Signale sie abgibt. Diese Messungen können Bits des privaten Schlüssels preisgeben.
Die Abwehr besteht aus zeitkonstantem Code, der unabhängig von der Eingabe gleich lange dauert, sowie aus Blinding, das jede Operation mit dem privaten Schlüssel randomisiert. Branch-Prediction-Analyse ist ein verwandtes Risiko, weshalb Code niemals anhand geheimer Daten verzweigen sollte.
Schwache Zufallszahlengeneratoren
RSA-Schlüssel sind nur so gut wie die Zufälligkeit, die zur Auswahl von p und q verwendet wird. Sind die Primzahlen vorhersehbar, kann ein Angreifer sie regenerieren und den privaten Schlüssel rekonstruieren. Schwache Primzahlen, etwa zwei Primzahlen, die zu nah beieinander liegen, sind ebenso gefährlich.
Erzeugen Sie Schlüssel mit der Zufallsquelle des Betriebssystems, etwa /dev/urandom unter Linux, die auf Quellen hoher Entropie wie Hardware-Rauschen zurückgreift. Der Debian-OpenSSL-Fehler von 2008 zeigt, was andernfalls schiefgehen kann: Betroffene Debian- und Ubuntu-Systeme erzeugten vorhersehbare Schlüssel, und alle mussten ersetzt werden.
Kurze Schlüssel und Faktorisierungsrekorde
Kurze RSA-Schlüssel fallen der Faktorisierung zum Opfer, und der öffentliche Rekord bewegt sich stetig weiter: 896 Bit mit Stand September 2026. Dies sind die Meilensteine der RSA Factoring Challenge:
| Zahl | Größe | Faktorisiert | Anmerkungen |
|---|---|---|---|
| RSA-155 | 512 Bit | 22. August 1999 | Erste öffentlich faktorisierte 512-Bit-RSA-Zahl |
| RSA-768 | 768 Bit | 12. Dezember 2009 | |
| RSA-250 | 829 Bit | 28. Februar 2020 | Der Rekord bis 2026 |
| RSA-260 | 862 Bit | 3. September 2026 | Eric Lu, Cognition; etwa 13,5 GPU-Jahre |
| RSA-896 | 896 Bit | 19. September 2026 | Stephen A. Weis; etwa 30 GPU-Jahre |
Beide Teams nutzten KI-Coding-Agenten (Devin von Cognition und Claude von Anthropic), um die CADO-NFS-Faktorisierungssoftware auf GPUs zu portieren. Die Mathematik selbst war die standardmäßige allgemeine Zahlkörpersieb-Methode (GNFS), die beste bekannte klassische Methode.
Keines der beiden Ergebnisse nutzte einen Quantencomputer, und beide Forscher betonen, dass bereits eingesetzte RSA-2048-Schlüssel davon nicht betroffen sind. Cognition schätzt, dass RSA-2048 etwa eine Milliarde Mal schwerer zu faktorisieren ist als RSA-1024, das bislang ebenfalls niemand faktorisiert hat.
Auch schlechte Parameter kompromittieren RSA, etwa ein privater Exponent d, der zu klein ist. Finden Sie einen 1024-Bit-Schlüssel auf einem Server, ersetzen Sie ihn: Keine öffentliche CA wird dafür ein Zertifikat ausstellen.
Unsachgemäßes Padding
Verschlüsseln Sie niemals Rohdaten mit RSA. Ohne Padding-Verfahren erzeugen identische Nachrichten identischen Chiffretext, und Angreifer können Chosen-Ciphertext-Angriffe durchführen. Ein Padding-Verfahren fügt vor der Verschlüsselung zufällige, strukturierte Bytes hinzu. RSA verwendet drei davon, alle definiert in PKCS #1 (RFC 8017):
- Optimal Asymmetric Encryption Padding (OAEP), für die Verschlüsselung.
- PSS, für Signaturen. TLS 1.3 verlangt es für RSA-Handshake-Signaturen.
- PKCS #1 v1.5, das ursprüngliche Verfahren, weiterhin für Zertifikatssignaturen zugelassen.
Die PKCS #1 v1.5-Verschlüsselung ist der Grund, warum der RSA-Schlüsselaustausch ausgemustert wurde. Daniel Bleichenbacher veröffentlichte 1998 einen Padding-Oracle-Angriff dagegen, und der ROBOT-Angriff fand dieselbe Schwachstelle 2017 immer noch aktiv auf populären Websites.
Preisgabe während des Schlüsselaustauschs
Wenn ein Angreifer während des Handshakes seinen eigenen öffentlichen Schlüssel einschleust, kann er alles Folgende lesen. Das ist ein Man-in-the-Middle-Angriff. Von vertrauenswürdigen CAs signierte Zertifikate blockieren dies, da Ihr Browser die Signatur des Zertifikats prüft und einen gefälschten Schlüssel ablehnt. Der Angriff funktioniert nur, wenn Zertifikatsprüfungen übersprungen werden oder ein Nutzer eine Browser-Warnung wegklickt.
Wird RSA schrittweise abgeschafft?
Noch nicht. RSA-Zertifikate werden 2026 noch ausgestellt und als vertrauenswürdig eingestuft, aber NIST hat vorgeschlagen, RSA innerhalb des nächsten Jahrzehnts wegen Quantencomputern abzuschaffen. Der Entwurfsplan, NIST IR 8547, würde RSA-2048 nach 2030 abschaffen und alle RSA-Varianten nach 2035 untersagen. Es handelt sich noch um einen ersten öffentlichen Entwurf vom November 2024.
Die Bedrohung ist Shors Algorithmus, veröffentlicht 1994, der große Zahlen schnell auf einem ausreichend großen Quantencomputer faktorisiert. Im Mai 2025 schätzte Craig Gidney von Google Quantum AI, dass RSA-2048 in weniger als einer Woche mit weniger als 1 Million fehlerbehafteten Qubits fallen könnte. Seine Schätzung von 2019 erforderte noch 20 Millionen, und keine Maschine dieser Größenordnungen existiert.
NIST standardisierte die Ersatzverfahren am 13. August 2024: ML-KEM (FIPS 203) für den Schlüsselaustausch sowie ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) für Signaturen.
Der Schlüsselaustausch wurde zuerst umgestellt wegen „harvest now, decrypt later“: Heute aufgezeichneter Datenverkehr könnte entschlüsselt werden, sobald ein großer Quantencomputer existiert. Deshalb kombiniert Chrome bereits X25519 mit ML-KEM. Signaturen bergen dieses Risiko nicht, da eine gefälschte Signatur nur solange relevant ist, wie das Zertifikat gültig ist.
Für eine Website ist nichts dringend. Nutzen Sie weiterhin RSA-2048- oder ECDSA-P-256-Zertifikate, automatisieren Sie Erneuerungen und achten Sie auf post-quantum Zertifikate, die öffentliche CAs noch nicht ausstellen. Elliptic Curve Cryptography (ECC) steht vor demselben Quantenrisiko, sodass ein Wechsel zu ECDSA Geschwindigkeit, aber keine Quantensicherheit bringt. Lesen Sie mehr über das Post-Quantum-Problem hinter der SSL-Gültigkeit.
Häufige Fragen zur RSA-Verschlüsselung
RSA ist asymmetrisch. Es verwendet zwei unterschiedliche Schlüssel: einen öffentlichen Schlüssel, den jeder haben kann, und einen privaten Schlüssel, den nur der Eigentümer besitzt. Symmetrische Algorithmen wie AES verwenden einen gemeinsamen Schlüssel sowohl für die Verschlüsselung als auch für die Entschlüsselung. Sie sind viel schneller, aber beide Seiten benötigen den Schlüssel im Voraus.
Ja. RSA-Schlüssel kommen in SSL/TLS-Zertifikaten, Code-Signierung, S/MIME-E-Mails, SSH und VPNs vor. Geändert hat sich seine Rolle bei HTTPS: Seit TLS 1.3 signiert RSA den Handshake, anstatt den Sitzungsschlüssel auszutauschen. CAs stellen weiterhin RSA-2048-Zertifikate aus, und Browser vertrauen ihnen weiterhin.
Es bedeutet, dass Daten mit dem RSA-Algorithmus geschützt wurden, meist indirekt: RSA schützte einen kurzen Schlüssel, und dieser Schlüssel verschlüsselte die Daten. Bei einer Website bedeutet „RSA“ in den Zertifikatsdetails, dass das Schlüsselpaar der Website RSA ist, typischerweise 2048 Bit.
RSA-2048 ist ein RSA-Schlüssel, dessen Modulus n 2048 Bit beträgt, etwa 617 Dezimalstellen. Es ist die kleinste von öffentlichen CAs akzeptierte Größe für SSL-Zertifikate und bietet nach dem Maßstab von NIST 112-Bit-Sicherheit. Es ist auch der Name einer Zahl der RSA Factoring Challenge, die niemand faktorisiert hat.
Mit heutigen klassischen Methoden weitaus länger als die Lebensdauer jedes Zertifikats. RSA-896 benötigte etwa 30 GPU-Jahre, und Cognition schätzt, dass RSA-2048 etwa eine Milliarde Mal schwieriger ist als das noch immer nicht faktorisierte RSA-1024. Die offene Frage betrifft Quantencomputer: Gidneys Schätzung von 2025 liegt bei unter einer Woche, auf einer Maschine, die noch niemand gebaut hat.
Sichern Sie Ihre Website mit vertrauenswürdigen RSA-basierten SSL-Zertifikaten
Für die meisten Websites ist ein DV-Zertifikat mit einem RSA-2048-Schlüssel von SSL Dragon der richtige Ausgangspunkt. Es wird in Minuten ausgestellt, von 99,99 % der Browser als vertrauenswürdig eingestuft und funktioniert mit jedem Client. Wenn Ihr Server und Ihre Besucher es unterstützen, wählen Sie stattdessen ECDSA für kleinere, schnellere Handshakes. Vergleichen Sie SSL-Zertifikate und wählen Sie die Validierungsstufe, die Ihre Website benötigt.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10






