如何看待 RSA-260 被成功分解?
张凯羿 2026-09-04 18:38 上海

如何看待 RSA-260 被成功分解?
作者:张凯羿
链接:https://www.zhihu.com/question/2078885791447658849/answer/2078988739699914128
来源:知乎
2026年9月3日,Eric Lu,一位毕业于哈佛大学的博士,主要研究方向是人机交互(HCI),现任职于Cognition AI公司,在X上发布了RSA-260的分解结果:

我们知道RSA密码算法的安全性依赖于整数分解问题的困难性。为了验证整数分解问题的困难性,自1991年起RSA Laboratories持续发布RSA Factoring Challenge,公开多个大小不同的合数,吸引专家破解他们。出于历史原因,早期的RSA Challenge以十进制长度命名,比如这次的RSA-260代表了一个具有260位十进制位数的大整数(折合二进制为862比特)。后来RSA以二进制长度命名,比如现行常见的RSA-2048和RSA-4096指代具有2048、4096比特的大整数。
在此之前的 RSA Challenge记录由 Paul Zimmermann领导的法国Inria小组保持,他们于2020年公开了RSA-250的分解(折合二进制为829比特),为了完成这一任务,他们使用了1994年被发明的一般数域筛法(GNFS),并在超级计算机上运行了大约2700 core-years。在超级计算机上使用最好最复杂的算法运行如此之长的时间才能破解829比特的RSA,这与现行常见的2048或者4096比特还差得远。也因为这种破解的困难性,使得人们对密码算法建立起了信心[1]。
作者认为这次Eric Lu发表RSA-260被分解得到了许多关注,主要原因是当下AI在数学领域的快速发展,让人们担忧强大的AI能够设计出更好的算法破解密码,摧毁我们熟知的互联网。
如果假设Eric Lu没有设计新的算法。那么我们已经知道RSA-250大约需要2700 core year的工作量,如何估计RSA260所需的计算量呢?
首先请出GNFS算法的渐近复杂度,大约是这么一个公式[2]:

200万美元对于个人研究者和大部分课题组都是极高的成本。不过雇佣Eric Lu 的 Cognition AI 公司是一个有钱的主,近期的新闻刚刚报道了Cognition融资10亿美元,估值达到470亿美元。总之他所在的公司付得起这一笔小钱。但有几个比较小的点令人困惑。第一点是Cognition 的主要产品是AI编程助手Devin,由收购Windsurf改名而来,市场占有率不高。第二点是他们是做harness公司,他们像Cursor一样微调Kimi得到自己的模型SWE-1.7。
总而言之这件事在懂行的人眼中透露着些许不协调感。几种可能性如下:
Cognition公司在没有改进算法的前提下交给Eric Lu投入了大量算力完成此次分解,希望通过这个大新闻以营销宣传自家产品、增加融资。
Eric Lu借助AI在工程上改进了算法,使得其只消耗了较少的资源达成了任务。
Eric Lu借助AI大幅改进了算法的渐进复杂度,甚至得到了多项式时间算法。
笔者认为可能性最大的是1,而可能性2次之。可能性3基本上不太可能,如果3成立他应该直接公布RSA2048的分解,或是偷偷摧毁整个互联网。
Cognition可能希望通过宣传让大众认为"Devin破解了RSA,Devin超级厉害"。但是这里的不协调之处在于:
这种非基模厂宣传自己家微调出来的AI能力,我觉得其实是在给原基模Kimi-2.7打广告。或许外行会认为是"Devin做到的"。
- 没有公开任何技术细节,我们无从得知这件事究竟是纯烧钱,还是带了些工程优化, 还是算法上有改进,为大众留足了想象空间。
此外,这种借助重要数学问题宣传自家AI的方式近期已经很常见了,Eric Lu简直就是在cosplay 那位雅可比猜想 + Hadamard matrix + S^6 复结构 的 Levent Alpöge。国产模型厂愿不愿意也投资点数学和理论科学,收留我和其他心碎的理论研究者借助AI做点研究,改进一下模型的能力(招我进去吧谢谢唐教授梁圣杨学长马老板😭)
参考
不过我有些不同的看法:为什么应该对整数分解问题存在高效经典算法抱有信心 - 知乎 https://zhuanlan.zhihu.com/p/1944006063780234794
这个渐进估计存在诸多常数上的不准确,因此只能作为大致估计的方法