Skip to main content
QUICK REVIEW

[論文レビュー] A Distinguisher-Based Attack of a Homomorphic Encryption Scheme Relying on Reed-Solomon Codes

Valérie Gauthier, Ayoub Otmani|arXiv (Cornell University)|Mar 29, 2012
Cryptography and Data Security参考文献 15被引用数 7
ひとこと要約

この論文は、パunctionされた平方符号の次元を分析することで秘密の集合 $L$ を検出する区別者を用いて、変更されたリード・ソロモン符号に基づく同型暗号方式に対する多項式時間の鍵回復攻撃を提示する。攻撃は、公開生成行列内の隠されたゼロ部分行列に対応する位置を特定することで、秘密鍵を回復し、方式の安全性を破る。

ABSTRACT

Bogdanov and Lee suggested a homomorphic public-key encryption scheme based on error correcting codes. The underlying public code is a modified Reed-Solomon code obtained from inserting a zero submatrix in the Vandermonde generating matrix defining it. The columns that define this submatrix are kept secret and form a set $L$. We give here a distinguisher that detects if one or several columns belong to $L$ or not. This distinguisher is obtained by considering the code generated by component-wise products of codewords of the public code (the so called "square code"). This operation is applied to punctured versions of this square code obtained by picking a subset $I$ of the whole set of columns. It turns out that the dimension of the punctured square code is directly related to the cardinality of the intersection of $I$ with $L$. This allows an attack which recovers the full set $L$ and which can then decrypt any ciphertext.

研究の動機と目的

  • 最近提案された変更されたリード・ソロモン符号に基づく同型暗号方式の安全性を分析すること。
  • 鍵回復に利用可能な、公開符号内の構造的弱みを同定すること。
  • 秘密の集合 $L$ に属する特定の列の存在を検出する区別者を構築すること。
  • 多項式時間で完全な秘密集合 $L$ を回復することで、方式の不安全性を示すこと。
  • 符号の成分ごとの積(平方符号)が $L$ と交差する部分集合でパunctionされた際に、構造的異常を露わにすることにより、効率的な鍵回復が可能になることを示すこと。

提案手法

  • 攻撃は、符号語の成分ごとの積によって生成される平方符号を用いる。
  • 部分集合 $I$ の列を選んで平方符号をパunctionし、$\langle \mathscr{C}_I^2 \rangle$ の次元を分析する。
  • 隠れたゼロ部分行列構造のおかげで、$L$ に属する列が $I$ に含まれるたびに $\langle \mathscr{C}_I^2 \rangle$ の次元が1増加することに着目し、区別者を構築する。
  • 部分集合 $I$ から列を段階的に削除し、パunctionされた平方符号の次元の変化をモニタリングすることで、$L$ に属する列を特定する。
  • 列の置換をテストし、次元の変化を観測することで、全秘密集合 $L$ を回復する。これにより完全な鍵回復が可能になる。
  • 一旦 $L$ が回復されると、任意の暗号文から線形方程式系を解くことで平文を復元できる。

実験結果

リサーチクエスチョン

  • RQ1同型暗号方式において、変更されたリード・ソロモン符号を構築するために使用される秘密集合 $L$ は、符号の構造的性質を用いて公開鍵から回復可能か?
  • RQ2パunctionされた平方符号の次元を測定することで、$L$ と交差する部分集合で符号語の成分ごとの積が、利用可能な構造的異常を露わにするか?
  • RQ3パunctionされた平方符号の次元を測定することで、列が $L$ に属するかどうかを識別する区別者を構築可能か?
  • RQ4提案された同型暗号方式は、符号区別者に基づく鍵回復攻撃に対して安全か?
  • RQ5行列のランク計算のみを用いて、多項式時間で攻撃を実装可能か?

主な発見

  • パunctionされた平方符号 $\langle \mathscr{C}_I^2 \rangle$ の次元は、$|I| - |I \cap L| \geq 2k$ かつ $|I \cap L| \leq \ell - 1$ のとき、正確に $2k - 1 + |I \cap L|$ に等しくなる。これは明確な構造的不変量を提供する。
  • 攻撃は、列の削除または置換に伴う平方符号の次元の変化を観測することで、全秘密集合 $L$ を回復する。各変化が $L$ に属する列を示唆する。
  • 攻撃は多項式時間で実行可能であり、コード長 $n$ に比例する数の行列ランク計算のみを要する。
  • 方式は完全に破壊可能である:$L$ が回復されれば、任意の暗号文は $L$ を含む線形方程式系を解くことで復号可能になる。
  • 区別者は、リード・ソロモン符号の全レートに対して有効である。これに対して、従来の区別者では高レート符号でのみ機能していた。
  • 攻撃はシデリコフ・シェスタコフ法に依存せず、平方符号の代数的性質とそのパunction版に基づく、新規のアプローチを採用している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。