bg-blog-articles

Cos’è la crittografia RSA? Come funziona l’algoritmo RSA

Se hai mai generato una CSR, probabilmente hai scelto “RSA 2048” come tipo di chiave. Di seguito troverai cosa significa: come funziona l’algoritmo RSA, un esempio pratico che puoi verificare a mano e quale dimensione di chiave scegliere. Trattiamo anche i record di fattorizzazione di settembre 2026, che non minacciano le chiavi a 2048 bit.

Concetto RSA

Risposta rapida: RSA (Rivest–Shamir–Adleman) è un crittosistema a chiave pubblica pubblicato nel 1977. Chiunque può cifrare un messaggio o verificare una firma con la tua chiave pubblica, ma solo la tua chiave privata può decifrarlo o firmare. La sua sicurezza si basa sulla difficoltà di fattorizzare il prodotto di due numeri primi di grandi dimensioni.

Questa guida tratta l’algoritmo RSA. RSA Security, l’azienda di sicurezza, prende il nome dagli stessi tre inventori.

Cosa è cambiato nel 2025-2026

  • RSA-896, un numero sfida a 896 bit, è stato fattorizzato il 19 settembre 2026. Una chiave a 2048 bit rimane ancora ben fuori portata.
  • RSA non imposta più le chiavi di sessione HTTPS. TLS 1.3 ha eliminato lo scambio di chiavi RSA, e RFC 10015 (luglio 2026) lo vieta anche in TLS 1.2. RSA ora firma l’handshake.
  • Il piano in bozza del NIST propone di deprecare RSA-2048 dopo il 2030 e di vietare RSA dopo il 2035.
  • Le CA pubbliche continuano a emettere certificati RSA-2048, e i browser continuano a fidarsene.

Indice dei contenuti

  1. Cos’è la crittografia RSA?
  2. Cos’è una chiave RSA?
  3. Dimensioni delle chiavi RSA
  4. Come funziona la crittografia RSA?
  5. Fasi della crittografia RSA: un esempio pratico
  6. Dove viene usato RSA?
  7. RSA nel tuo certificato SSL
  8. RSA vs AES ed ECC
  9. Vantaggi e svantaggi di RSA
  10. RSA è sicuro?
  11. RSA è in via di dismissione?
  12. FAQ sulla crittografia RSA

Save 10% on SSL Certificates when ordering from SSL Dragon today!

Fast issuance, strong encryption, 99.99% browser trust, dedicated support, and 25-day money-back guarantee. Coupon code: SAVE10

A detailed image of a dragon in flight

Cos’è la crittografia RSA?

La crittografia RSA è una forma di crittografia asimmetrica: utilizza una chiave pubblica per cifrare i dati e una chiave privata separata per decifrarli. I cifrari simmetrici come AES usano un’unica chiave condivisa per entrambe le operazioni.

La sua sicurezza si basa sulla fattorizzazione. Moltiplicare due numeri primi grandi è facile. Risalire a essi partendo dal loro prodotto, un numero chiamato semiprimo, è impraticabile con qualsiasi metodo classico conosciuto una volta che quel prodotto è lungo 2048 bit.

Ron Rivest, Adi Shamir e Leonard Adleman pubblicarono l’algoritmo nel 1977 presso il Massachusetts Institute of Technology (MIT). Clifford Cocks del GCHQ britannico aveva scoperto un sistema equivalente nel 1973, ma il suo lavoro rimase classificato fino al 1997.

RSA raramente cifra i tuoi dati effettivi. È lento e può gestire solo un messaggio più corto della sua chiave. I sistemi utilizzano invece la crittografia ibrida: la crittografia RSA protegge una breve chiave segreta o firma un messaggio, mentre AES cifra i dati.

Cosa significa RSA?

RSA sta per Rivest-Shamir-Adleman, i cognomi dei tre ricercatori del MIT che lo pubblicarono nel 1977. Non è l’abbreviazione di un termine tecnico. Lo troverai anche chiamato algoritmo RSA, crittosistema RSA o cifrario RSA; tutti e tre i termini significano la stessa cosa.


Cos’è una chiave RSA?

Una chiave RSA è una metà di una coppia matematicamente collegata. La chiave pubblica è composta da due numeri, (e, n), e la chiave privata è (d, n). Qui n è il prodotto di due numeri primi segreti, e solo chi conosce quei numeri primi può calcolare l’esponente privato d.

La tua chiave pubblica RSA viene inserita nella tua Certificate Signing Request (CSR) e poi nel certificato emesso, dove qualsiasi browser può leggerla. La tua chiave privata RSA rimane sul tuo server e non viene mai inviata alla CA. Se trapela, chiunque può impersonare il tuo sito, quindi segui le nostre pratiche per la conservazione della chiave privata.

Su disco, una chiave è un file di testo in formato PEM che inizia con -----BEGIN PRIVATE KEY-----. Le nostre guide su file PEM e su come trovare la tua chiave privata SSL spiegano il formato e dove i server la conservano.

L’esponente pubblico e è quasi sempre 65537. È primo, abbastanza grande da bloccare gli attacchi a esponente piccolo, ed è uguale a 2¹⁶ + 1. Quel numero ha solo due bit a 1 in binario, quindi la cifratura e la verifica delle firme restano veloci.


Dimensioni delle chiavi RSA: 2048, 3072 o 4096 bit?

Usa una chiave RSA a 2048 bit per un certificato SSL standard. È la dimensione più piccola accettata dalle CA pubbliche ed è la più veloce delle tre. Scegli 3072 bit se hai bisogno del livello di sicurezza a 128 bit che il piano in bozza del NIST prevede dopo il 2030. Una chiave a 4096 bit aggiunge robustezza ma rallenta ogni handshake su un server molto trafficato.

Dimensione chiave RSALivello di sicurezza (NIST SP 800-57)Stato presso le CA pubblicheUsala per
1024 bit80 bit o menoNon accettataNiente. Sostituiscila.
2048 bit112 bitMinimo accettatoLa maggior parte dei siti web
3072 bit128 bitAccettataChiavi che devono rispettare una policy a 128 bit
4096 bitTra 128 e 192 bitAccettataPolicy che la richiedono
ECDSA P-256 (per confronto)128 bitAccettataUn’alternativa più piccola e veloce

I Baseline Requirements del CA/Browser Forum (sezione 6.1.5) stabiliscono il limite minimo per i certificati pubblici: un modulo RSA di almeno 2048 bit, con una lunghezza divisibile per 8. Le chiavi ECDSA devono utilizzare la curva P-256, P-384 o P-521.

Un modulo a 2048 bit è lungo circa 617 cifre. Il più grande numero RSA fattorizzato pubblicamente finora ha 270 cifre (vedi Chiavi corte e record di fattorizzazione). Se stai scegliendo un tipo di chiave per un nuovo certificato, il nostro confronto ECDSA vs RSA tratta compatibilità e velocità.


Come funziona la crittografia RSA?

L’algoritmo di crittografia RSA funziona in tre fasi, passo dopo passo: generazione della chiave, cifratura e decifratura. Ogni fase utilizza l’aritmetica modulare, la matematica “a orologio” in cui i numeri si riavvolgono dopo aver raggiunto un modulo, e il legame tra chiave pubblica e chiave privata.

Generazione della chiave RSA

  1. Scegli due numeri primi grandi e casuali, p e q, da un generatore di numeri casuali robusto. Per una chiave a 2048 bit, ciascuno è di circa 1.024 bit.
  2. Moltiplicali: n = p × q. Questo modulo determina la dimensione della chiave.
  3. Calcola la funzione totiente di Eulero: φ(n) = (p − 1)(q − 1).
  4. Scegli l’esponente pubblico e, che non deve condividere alcun fattore con φ(n) tranne 1. Le chiavi reali usano 65537, non l’e = 3 di molti libri di testo.
  5. Calcola l’esponente privato d, l’inverso modulare di e modulo φ(n), con l’algoritmo esteso di Euclide.

La chiave pubblica è (e, n) e la chiave privata è (d, n). Mantieni p e q segreti quanto d, poiché chiunque li possegga può ricostruire la chiave privata.

Lo standard PKCS #1 definisce d con la funzione di Carmichael, λ(n) = mcm(p − 1, q − 1), invece di φ(n). Può produrre un d più piccolo che funziona altrettanto bene. Nell’esempio seguente, entrambi danno d = 23.

Cifratura e decifratura RSA

Per cifrare, trasforma il messaggio in un numero M più piccolo di n, quindi calcola il testo cifrato C con l’esponenziazione modulare:

C = Mᵉ mod n

Per decifrare, applica la chiave privata:

M = Cᵈ mod n

Solo chi possiede d può invertire la prima operazione, quindi due parti che non si sono mai incontrate possono scambiarsi un segreto su una rete aperta. I sistemi reali aggiungono padding prima di cifrare (vedi Padding improprio).

Firme digitali RSA

Le firme RSA eseguono lo stesso calcolo matematico al contrario. Calcoli l’hash del messaggio e lo elevi alla potenza d con la tua chiave privata. Chiunque può elevare la firma alla potenza e con la tua chiave pubblica e confrontare il risultato con il proprio hash.

Una corrispondenza dimostra che il messaggio proviene dal titolare della chiave e non è stato modificato. Le firme RSA moderne utilizzano lo schema di padding PSS, richiesto da TLS 1.3 per le firme dell’handshake.


Fasi della crittografia RSA: un esempio pratico con numeri piccoli

Con p = 17 e q = 11, RSA trasforma il messaggio 88 nel testo cifrato 11 e lo riporta a 88. Ogni passaggio è abbastanza piccolo da poter essere verificato con una calcolatrice.

  1. Numeri primi: p = 17 e q = 11.
  2. Modulo: n = 17 × 11 = 187.
  3. Totiente: φ(n) = 16 × 10 = 160.
  4. Esponente pubblico: e = 7, valido perché MCD(7, 160) = 1.
  5. Esponente privato: trova d tale che 7 × d mod 160 = 1.

L’algoritmo esteso di Euclide richiede due divisioni: 160 = 7 × 22 + 6, poi 7 = 6 × 1 + 1. Procedendo a ritroso, 1 = 7 − 6 = 7 − (160 − 7 × 22) = 7 × 23 − 160. Quindi d = 23. Verifica: 7 × 23 = 161, e 161 mod 160 = 1.

Questo dà una chiave pubblica di (7, 187) e una chiave privata di (23, 187). Ora cifra il numero 88. In un sistema reale, il testo viene prima convertito in numeri, per esempio con i codici ASCII.

  • Per cifrare: C = 88⁷ mod 187 = 11
  • Per decifrare il messaggio cifrato con RSA: M = 11²³ mod 187 = 88

La versione di Carmichael dà lo stesso d: λ(187) = mcm(16, 10) = 80, e 7 × 23 = 161 = 2 × 80 + 1.

Nota che 88 si cifra sempre in 11. L’RSA da manuale è deterministico, quindi un aggressore che indovina un messaggio probabile può cifrarlo con la tua chiave pubblica e confrontarlo. Per questo l’RSA reale aggiunge sempre un padding casuale.

Le chiavi reali seguono gli stessi passaggi con numeri primi lunghi centinaia di cifre. Chi intercetta il testo cifrato non può invertirlo senza p, q o d.

Esempio di cifratura RSA con p = 17 e q = 11: generazione della chiave, cifratura di 88 in 11 e decifratura di nuovo in 88


Save 10% on SSL Certificates when ordering from SSL Dragon today!

Fast issuance, strong encryption, 99.99% browser trust, dedicated support, and 25-day money-back guarantee. Coupon code: SAVE10

A detailed image of a dragon in flight

Dove viene usato RSA?

RSA autentica i server in HTTPS, firma software e certificati, cifra le email e protegge le connessioni SSH e VPN. Questi compiti lo rendono uno degli algoritmi più diffusi nella sicurezza di rete. Ciò che oggi fa raramente è cifrare grandi quantità di dati o, nel TLS moderno, scambiare chiavi di sessione.

RSA nei certificati SSL/TLS e in HTTPS

Il tuo certificato SSL, un certificato X.509, contiene la tua chiave pubblica RSA. In un handshake TLS moderno, quella chiave dimostra l’identità del tuo server. Non cifra più la chiave di sessione.

Quando un browser si connette tramite HTTPS con TLS 1.3:

  1. Browser e server concordano una chiave di sessione con uno scambio di chiavi effimero (ECDHE). Chrome qui usa un ibrido di X25519 e ML-KEM post-quantistico.
  2. Il server invia il suo certificato digitale, e il browser verifica la firma della CA e la validità del certificato.
  3. Il server firma l’handshake con la propria chiave privata RSA, e il browser la verifica con la chiave pubblica del certificato.
  4. Entrambe le parti cifrano la sessione con un cifrario simmetrico come AES.

Le configurazioni TLS 1.2 più datate potevano usare invece lo scambio di chiavi RSA: il browser cifrava un segreto con la chiave pubblica del server. TLS 1.3 ha rimosso quella modalità nel 2018 perché manca di forward secrecy. Chiunque avesse successivamente rubato la chiave privata avrebbe potuto decifrare il traffico registrato.

RFC 10015, pubblicata nel luglio 2026, ora vieta lo scambio di chiavi RSA anche in TLS 1.2. I client non devono offrirlo, e i server non devono selezionarlo.

Firme digitali, code signing e certificate authority

RSA rende possibili le firme digitali, che dimostrano che un messaggio o un file proviene dal mittente e non è stato modificato. Quando gli sviluppatori firmano il software, usano la propria chiave privata, e il sistema operativo verifica la firma con la chiave pubblica corrispondente.

Lo stesso meccanismo costruisce la fiducia nelle connessioni SSL/TLS. Invii la tua chiave pubblica in una Certificate Signing Request (CSR), e la Certificate Authority (CA) firma il tuo certificato con la propria chiave privata. I browser memorizzano i certificati radice delle CA, così possono verificare quella firma.

Email, SSH e VPN

Strumenti di posta elettronica come Pretty Good Privacy (PGP) e S/MIME usano RSA per proteggere le tue email. Il mittente cifra una chiave del messaggio monouso con la chiave pubblica del destinatario, e solo la chiave privata del destinatario può recuperarla.

La cifratura VPN si affida spesso ai certificati RSA durante l’handshake, così il tuo dispositivo può confermare di comunicare con il vero server VPN.

SSH usa RSA per le chiavi host e utente, anche se Ed25519 è il tipo di chiave predefinito in ssh-keygen da OpenSSH 9.5 (ottobre 2023). Scegli Ed25519 per le nuove chiavi SSH a meno che un sistema più vecchio non accetti solo RSA. La nostra guida SSH vs SSL spiega come differiscono i due protocolli.


RSA nel tuo certificato SSL: tipo di chiave, CSR e rinnovo

Per la maggior parte dei siti web, ordina il tuo certificato SSL con una chiave RSA-2048, oppure ECDSA P-256 se il tuo server e i tuoi visitatori lo supportano. In entrambi i casi, generi la chiave privata sul tuo server, e la chiave pubblica viaggia verso la CA all’interno della tua CSR.

RSA o ECDSA?

RSA-2048 funziona con praticamente ogni client ancora in uso, inclusi dispositivi più vecchi e sistemi embedded. ECDSA P-256 offre una sicurezza a 128 bit con una chiave molto più piccola, quindi i certificati sono più piccoli e gli handshake più veloci. Scegli ECDSA se servi browser moderni; resta su RSA per i dispositivi legacy. La nostra guida ai certificati ECC spiega come ottenerne uno.

Genera una chiave RSA e una CSR

Un comando OpenSSL crea una chiave privata RSA a 2048 bit e una CSR:

openssl req -new -newkey rsa:2048 -nodes -keyout example.com.key -out example.com.csr

Richiede i dettagli del tuo dominio e della tua organizzazione. Invia il file .csr alla CA e conserva example.com.key sul server. Il flag -nodes lascia la chiave non cifrata in modo che il tuo server web possa leggerla all’avvio.

Preferisci un modulo? Il nostro generatore di CSR svolge lo stesso compito, e il nostro elenco di comandi OpenSSL copre il resto.

Verifica la chiave RSA in un certificato

Esegui openssl x509 -in example.com.crt -noout -text e cerca tre righe:

  • Public Key Algorithm: rsaEncryption
  • Public-Key: (2048 bit)
  • Exponent: 65537 (0x10001)

La riga “Signature Algorithm”, come sha256WithRSAEncryption, descrive come la CA ha firmato il certificato, non il tipo della tua chiave. Per ispezionare una CSR prima di inviarla, incollala nel nostro decodificatore di CSR.

Cicli di vita più brevi significano più gestione delle chiavi

I cicli di vita massimi dei certificati si stanno riducendo secondo le regole del CA/Browser Forum: 200 giorni dal 15 marzo 2026, 100 giorni dal 15 marzo 2027 e 47 giorni dal 15 marzo 2029. Ogni rinnovo richiede una CSR, quindi dovrai decidere più spesso se riutilizzare la tua chiave RSA.

Genera una nuova chiave a ogni rinnovo, a meno che qualcosa non obblighi al riutilizzo, come una chiave pinned o un modulo di sicurezza hardware. Automatizzare i rinnovi con il protocollo ACME rende questa pratica di routine.


RSA vs AES ed ECC

RSA, AES ed ECC svolgono compiti diversi, e una connessione HTTPS ne usa almeno due. AES cifra i dati, mentre RSA o ECC dimostra chi è il server.

RSAAESECC (ECDSA, ECDHE)
TipoAsimmetricoSimmetricoAsimmetrico
Dimensione chiave per sicurezza a 128 bit3072 bit128 bit256 bit
VelocitàLentaVelocePiù veloce di RSA per generazione chiave e firma
Compito tipicoFirme dei certificatiCifratura dei dati in bloccoScambio di chiavi e firme dei certificati

Quindi la risposta a “Quale è migliore, RSA o AES?” è entrambi: AES per i dati e un algoritmo asimmetrico per impostare la connessione. Il nostro confronto RSA vs AES approfondisce l’argomento, e ECDSA vs RSA tratta la scelta del certificato.


Vantaggi e svantaggi di RSA

Il principale vantaggio di RSA è che due sconosciuti possono comunicare in modo sicuro senza condividere prima un segreto. I suoi principali svantaggi sono la velocità, la dimensione delle chiavi e la facilità con cui un’implementazione poco attenta può comprometterlo.

Vantaggi di RSA

  • Nessun segreto condiviso necessario: le parti possono stabilire una comunicazione sicura senza incontrarsi in anticipo.
  • Crittografia a chiave pubblica: chiunque può cifrare verso di te o verificare la tua firma con una chiave che pubblichi apertamente.
  • Firme digitali: RSA autentica le identità e conferma che un messaggio non è stato alterato.
  • Ampia compatibilità: TLS, PGP, S/MIME, SSH e ogni CA pubblica lo supportano.

Svantaggi di RSA

  • Velocità di cifratura più lenta: RSA è molto più lento di AES, quindi gestisce solo valori piccoli come chiavi e hash.
  • Chiavi grandi: RSA richiede 3072 bit per la sicurezza a 128 bit che ECDSA raggiunge con 256 bit.
  • Payload ridotto: una chiave a 2048 bit con OAEP e SHA-256 cifra al massimo 190 byte.
  • Rischio quantistico: l’algoritmo di Shor su un computer quantistico sufficientemente grande romperebbe RSA.
  • Implementazioni fragili: errori di padding, casualità e tempistiche hanno compromesso implementazioni reali di RSA.

RSA è sicuro? Attacchi noti e come prevenirli

Sì. La crittografia RSA con una chiave di 2048 bit o superiore resiste a ogni attacco classico conosciuto. Quando RSA fallisce nella pratica, la causa è quasi sempre l’implementazione: casualità scadente, padding mancante, perdite temporali o una chiave troppo corta.

Attacchi side-channel

Un attacco side-channel salta la matematica e misura invece il computer: quanto tempo impiega la decifratura, quanta energia consuma o quali segnali emette. Queste misurazioni possono rivelare bit della chiave privata.

La difesa è il codice a tempo costante, che impiega lo stesso tempo indipendentemente dall’input, oltre al blinding, che randomizza ogni operazione sulla chiave privata. L’analisi della predizione dei branch è un rischio correlato, quindi il codice non dovrebbe mai ramificarsi in base a dati segreti.

Generatori di numeri casuali deboli

Le chiavi RSA sono valide solo quanto la casualità usata per scegliere p e q. Se i numeri primi sono prevedibili, un aggressore può rigenerarli e ricostruire la chiave privata. Numeri primi deboli, come due primi troppo vicini tra loro, sono altrettanto pericolosi.

Genera le chiavi con la fonte casuale del sistema operativo, come /dev/urandom su Linux, che attinge a fonti ad alta entropia come il rumore hardware. Il bug OpenSSL di Debian del 2008 mostra cosa succede altrimenti: i sistemi Debian e Ubuntu interessati generavano chiavi prevedibili, e tutte dovettero essere sostituite.

Chiavi corte e record di fattorizzazione

Le chiavi RSA corte cadono di fronte alla fattorizzazione, e il record pubblico continua a muoversi: 896 bit a partire da settembre 2026. Ecco le tappe della RSA Factoring Challenge:

NumeroDimensioneFattorizzatoNote
RSA-155512 bit22 agosto 1999Primo numero RSA a 512 bit fattorizzato pubblicamente
RSA-768768 bit12 dicembre 2009
RSA-250829 bit28 febbraio 2020Il record fino al 2026
RSA-260862 bit3 settembre 2026Eric Lu, Cognition; circa 13,5 GPU-anni
RSA-896896 bit19 settembre 2026Stephen A. Weis; circa 30 GPU-anni

Entrambi i team hanno usato agenti di codifica AI (Devin di Cognition e Claude di Anthropic) per portare il software di fattorizzazione CADO-NFS su GPU. La matematica stessa era il setaccio generale del campo numerico (GNFS) standard, il miglior metodo classico conosciuto.

Nessuno dei due risultati ha usato un computer quantistico, ed entrambi i ricercatori affermano che le chiavi RSA-2048 implementate non sono interessate. Cognition stima che RSA-2048 sia circa un miliardo di volte più difficile da fattorizzare rispetto a RSA-1024, che peraltro nessuno ha ancora fattorizzato.

Anche parametri scadenti compromettono RSA, come un esponente privato d troppo piccolo. Se trovi una chiave a 1024 bit su un server, sostituiscila: nessuna CA pubblica emetterà un certificato per essa.

Padding improprio

Non cifrare mai dati grezzi con RSA. Senza uno schema di padding, messaggi identici producono testo cifrato identico, e gli aggressori possono condurre attacchi a testo cifrato scelto. Uno schema di padding aggiunge byte casuali e strutturati prima della cifratura. RSA ne usa tre, tutti definiti in PKCS #1 (RFC 8017):

  • Optimal Asymmetric Encryption Padding (OAEP), per la cifratura.
  • PSS, per le firme. TLS 1.3 lo richiede per le firme dell’handshake RSA.
  • PKCS #1 v1.5, lo schema originale, ancora consentito per le firme dei certificati.

La cifratura PKCS #1 v1.5 è il motivo per cui lo scambio di chiavi RSA è stato dismesso. Daniel Bleichenbacher pubblicò un attacco a oracolo di padding contro di essa nel 1998, e l’attacco ROBOT ha scoperto che lo stesso difetto era ancora attivo su siti web popolari nel 2017.

Esposizione durante lo scambio di chiavi

Se un aggressore sostituisce la propria chiave pubblica durante l’handshake, può leggere tutto ciò che segue. Questo è un attacco man-in-the-middle. I certificati firmati da CA affidabili lo bloccano, perché il tuo browser verifica la firma del certificato e rifiuta una chiave falsa. L’attacco funziona solo quando i controlli del certificato vengono saltati o un utente ignora un avviso del browser.


RSA è in via di dismissione?

Non ancora. I certificati RSA vengono ancora emessi e sono considerati affidabili nel 2026, ma il NIST ha proposto di ritirare RSA entro il prossimo decennio a causa dei computer quantistici. Il suo piano in bozza, NIST IR 8547, prevede di deprecare RSA-2048 dopo il 2030 e di vietare tutto l’RSA dopo il 2035. È ancora una bozza pubblica iniziale del novembre 2024.

La minaccia è l’algoritmo di Shor, pubblicato nel 1994, che fattorizza rapidamente numeri grandi su un computer quantistico sufficientemente potente. Nel maggio 2025, Craig Gidney di Google Quantum AI ha stimato che RSA-2048 potrebbe cadere in meno di una settimana con meno di 1 milione di qubit rumorosi. La sua stima del 2019 richiedeva 20 milioni di qubit, e non esiste una macchina di nessuna delle due dimensioni.

Il NIST ha finalizzato i sostituti il 13 agosto 2024: ML-KEM (FIPS 203) per lo scambio di chiavi, e ML-DSA (FIPS 204) e SLH-DSA (FIPS 205) per le firme.

Lo scambio di chiavi si è mosso per primo a causa di “raccogli ora, decifra dopo”: il traffico registrato oggi potrebbe essere decifrato una volta che esisterà un computer quantistico sufficientemente grande. Per questo Chrome abbina già X25519 con ML-KEM. Le firme non comportano questo rischio, perché una firma falsificata ha importanza solo finché il certificato è valido.

Per un sito web, non c’è urgenza. Continua a usare certificati RSA-2048 o ECDSA P-256, automatizza i rinnovi e tieni d’occhio i certificati post-quantistici, che le CA pubbliche non emettono ancora. La crittografia a curva ellittica (ECC) affronta lo stesso rischio quantistico, quindi passare a ECDSA offre velocità, non sicurezza quantistica. Leggi di più sul problema post-quantistico dietro la validità SSL.


FAQ sulla crittografia RSA

RSA è simmetrico o asimmetrico?

RSA è asimmetrico. Utilizza due chiavi diverse: una chiave pubblica che chiunque può avere e una chiave privata posseduta solo dal titolare. Gli algoritmi simmetrici come AES usano un’unica chiave condivisa sia per la cifratura che per la decifratura. Sono molto più veloci, ma entrambe le parti devono prima possedere la chiave.

RSA viene ancora usato oggi?

Sì. Le chiavi RSA compaiono nei certificati SSL/TLS, nel code signing, nelle email S/MIME, in SSH e nelle VPN. Ciò che è cambiato è il suo ruolo in HTTPS: da TLS 1.3, RSA firma l’handshake invece di scambiare la chiave di sessione. Le CA continuano a emettere certificati RSA-2048, e i browser continuano a fidarsene.

Cosa significa “cifrato con RSA”?

Significa che i dati sono stati protetti con l’algoritmo RSA, solitamente in modo indiretto: RSA ha protetto una chiave breve, e quella chiave ha cifrato i dati. Su un sito web, “RSA” nei dettagli del certificato significa che la coppia di chiavi del sito è RSA, tipicamente a 2048 bit.

Cos’è RSA-2048?

RSA-2048 è una chiave RSA il cui modulo n è di 2048 bit, circa 617 cifre decimali. È la dimensione minima accettata dalle CA pubbliche per i certificati SSL e offre una sicurezza a 112 bit secondo la misura del NIST. È anche il nome di un numero della RSA Factoring Challenge che nessuno ha ancora fattorizzato.

Quanto tempo ci vorrebbe per violare RSA-2048?

Con i metodi classici odierni, molto più a lungo della vita di qualsiasi certificato. RSA-896 ha richiesto circa 30 GPU-anni, e Cognition stima che RSA-2048 sia circa un miliardo di volte più difficile del ancora non fattorizzato RSA-1024. La domanda aperta riguarda il quantum: la stima di Gidney del 2025 è di meno di una settimana, su una macchina che nessuno ha ancora costruito.


Proteggi il tuo sito con certificati SSL affidabili basati su RSA

Per la maggior parte dei siti, un certificato DV con una chiave RSA-2048 di SSL Dragon è il punto di partenza giusto. Viene emesso in pochi minuti, è considerato affidabile dal 99,99% dei browser e funziona con ogni client. Se il tuo server e i tuoi visitatori lo supportano, scegli invece ECDSA per handshake più piccoli e veloci. Confronta i certificati SSL e scegli il livello di convalida di cui il tuo sito ha bisogno.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.