安全研究者Matthew McPherrin在2026年9月7日发表的技术文章中披露,他用一台搭载AMD Ryzen 9 5950X处理器的普通桌面电脑,成功分解了一家上世纪九十年代证书机构的RSA公钥,并据此重建出可用的私钥。目标是加拿大早已停业的证书机构E-Certify,其两枚512位根证书曾随1999年3月发布的Netscape 4.51浏览器一同分发,分别用于SSL服务器认证和S/MIME邮件签名。McPherrin使用开源数论筛法工具CADO-NFS完成计算,其中SSL用的那枚Gold Server根耗时32小时,S/MIME用的Gold Client根又耗去29小时。他把还原出的私钥直接公开在文章中,作为一次带有考古趣味的公开演示。
从浏览器安装包里挖出古董信任锚
整件事的起点是一个朴素的疑问:Web PKI早期究竟有没有对密钥长度设下门槛。答案是没有。网景公司在1994年首次为浏览器加入SSL支持,微软的Internet Explorer紧随其后,那个年代美国仍对强加密实施出口管制,业界也还没有形成关于最小密钥长度的共识。McPherrin意识到,既然根证书当年是打包在浏览器安装程序里分发的,那么archive.org上保存的Netscape与IE历史安装包就是一座信任锚的化石层。他把两套归档全部下载下来,并调用Claude Code批量抽取其中的根证书,再生成了一个可按密钥长度筛选的静态网页。他本人也提醒,这份由大语言模型整理的清单尚未逐条人工校验,只是看上去足够可信。
512位在当年就已经不够安全
筛选结果显示,Netscape 4.51确实携带了可用于SSL的512位RSA根,而Internet Explorer的历史版本似乎从未收录过512位的SSL根,因此这场实验的适用范围被局限在网景浏览器一个相当短的时间窗口内。更具讽刺意味的是时间线:就在这两枚根证书随浏览器分发的同一年,RSA因数分解挑战中的512位RSA-155被公开分解,也就是说这一强度在当时就已被证明不足,本不该出厂。网景直到2002年才把E-Certify的两枚512位根从信任列表中移除,中间留下了将近三年的空档期。
密钥长度的安全边界一直在移动
McPherrin把这次实验放进了更长的时间脉络里。Web PKI在十多年前就淘汰了1024位RSA,他表示自己并不知道有谁真正分解过这一长度的密钥,但对于掌握大规模算力的政府或组织而言并非天方夜谭。几天前刚有人分解了RSA因数分解挑战中862位的RSA-260,这是他所知的公开纪录。如今全球通行的最低标准是2048位,而随着量子计算的推进,这一标准同样已被列入未来的淘汰名单,后量子密码迁移正在各大标准组织和浏览器厂商的议程之上。
还原出的私钥在现实中几乎没有攻击价值。要真正利用它,攻击者需要让受害者运行Netscape 4.51这样的远古浏览器,还得把系统时钟调回E-Certify根证书过期之前的日期。这种组合在今天的互联网上不具备可操作性,因此这项工作的意义主要落在历史与教育层面:它用可复现的算力成本,量化了当年那批未经强度审核就进入信任库的根证书究竟有多脆弱。
这个案例也给当下的信任基础设施留下了一条清晰的提示。根证书一旦被写进浏览器和操作系统,其生命周期往往以十年计,远长于任何一次密码学强度评估的有效期。CA/浏览器论坛此后建立的基线要求、证书透明度日志以及逐步缩短的证书有效期,本质上都是在缩小这种滞后带来的暴露窗口。McPherrin的实验用61小时的桌面级算力,为这套后来才形成的治理机制补上了一份来自九十年代的反面注脚。