Skip to main content
QUICK REVIEW

[論文レビュー] A Distinguisher-Based Attack on a Variant of McEliece's Cryptosystem Based on Reed-Solomon Codes

Valérie Gauthier, Ayoub Otmani|arXiv (Cornell University)|Apr 29, 2012
Coding theory and cryptography参考文献 17被引用数 11
ひとこと要約

この論文は、ランク1の摂動によって隠蔽された一般化されたリード・ソロモングコードを用いるMcEliece変種に対する区別者に基づく暗号解析を提示する。成分ごとの積によって生成される二乗コード構造を活用することで、隠されたリード・ソロモングコードを特定し、完全な秘密鍵の回復と任意の暗号文の復号を可能にする。

ABSTRACT

Baldi et extit{al.} proposed a variant of McEliece's cryptosystem. The main idea is to replace its permutation matrix by adding to it a rank 1 matrix. The motivation for this change is twofold: it would allow the use of codes that were shown to be insecure in the original McEliece's cryptosystem, and it would reduce the key size while keeping the same security against generic decoding attacks. The authors suggest to use generalized Reed-Solomon codes instead of Goppa codes. The public code built with this method is not anymore a generalized Reed-Solomon code. On the other hand, it contains a very large secret generalized Reed-Solomon code. In this paper we present an attack that is built upon a distinguisher which is able to identify elements of this secret code. The distinguisher is constructed by considering the code generated by component-wise products of codewords of the public code (the so-called "square code"). By using square-code dimension considerations, the initial generalized Reed-Solomon code can be recovered which permits to decode any ciphertext. A similar technique has already been successful for mounting an attack against a homomorphic encryption scheme suggested by Bogdanoc et extit{al.}. This work can be viewed as another illustration of how a distinguisher of Reed-Solomon codes can be used to devise an attack on cryptosystems based on them.

研究の動機と目的

  • 秘密鍵サイズを削減するために置換行列をランク1の摂動に置き換えたMcEliece型暗号方式の安全性を分析すること。
  • この変種において一般化されたリード・ソロモングコードが使用されることで、構造的暗号解析に対して安全性が保持されるかを調査すること。
  • 公開コード構造内に隠されたリード・ソロモングコードを特定する区別者を開発すること。
  • その区別者が秘密鍵の回復およびシステムの破壊に利用可能であることを示すこと。
  • 秘密のリード・ソロモングコードに属する要素では、二乗コードの次元が著しく小さくなることを利用して、鍵回復を可能にする。

提案手法

  • 公開コードの二乗コードを、符号語の成分ごとの積を計算することで構築する。
  • 一般化されたリード・ソロモングコードの二乗コードの次元は、ランダムなコードのそれよりもはるかに小さいという事実を利用する。
  • ランダムな符号語から生成される二乗コードの次元を測定することで、公開コードに属する要素が秘密のリード・ソロモングコードに属するかどうかを特定する。
  • 二乗コード構築法を適用し、識別された要素から元の秘密の一般化されたリード・ソロモングコードを回復する。
  • 回復された秘密コードを用いて、線形写像を通じて公開符号語を秘密コードの符号語に変換し、任意の暗号文を復号する。
  • 可逆な線形写像 φ(u) = u + (γb₀·u)a₀ を用い、公開符号語を秘密コード空間に戻す。

実験結果

リサーチクエスチョン

  • RQ1ランク1の摂動を伴うMcEliece変種において、公開コードの二乗コードに基づく区別者が、隠された一般化されたリード・ソロモングコードの存在を特定できるか。
  • RQ2秘密コードが一般化されたリード・ソロモングコードである場合、公開コードの二乗コード次元がランダムなコードとは顕著に異なる構造的兆候を示すか。
  • RQ3この区別者が、この変種の公開コードから秘密の一般化されたリード・ソロモングコードを回復できるか。
  • RQ4鍵回復攻撃は実行可能で十分に効率的であり、提案されたMcEliece変種の安全性を破るのに十分か。
  • RQ5ランク1の摂動行列(Π + R、Rのランクが1)の構造が、リード・ソロモングコードと組み合わされた場合、システムの安全性にどのように影響を与えるか。

主な発見

  • 秘密の一般化されたリード・ソロモングコードに属する符号語から生成される公開コードの二乗コードは、次元が著しく小さくなるため、識別が可能になる。
  • 公開コードからランダムな符号語を少数選択し、それらの二乗コードの次元を測定することで、秘密の一般化されたリード・ソロモングコードを回復できる。
  • 秘密のリード・ソロモングコードが回復されると、すべてのプライベート鍵構造が露呈し、任意の暗号文の完全な復号が可能になる。
  • 攻撃は効率的であり、シデルニコフ・シェスタコフ法に依存しない。代わりに、成分ごとの積の性質に基づく新規の区別者を用いる。
  • この手法は、リード・ソロモングコードが使用される場合、ランク1の摂動が構造的暗号解析を防げないことを示しており、提案されたMcEliece変種を実際に破った。
  • 構造的区別者を鍵回復メカニズムに変換する方法が、コード構造を隠蔽することを目的としたシステムでさえも、実現可能であることを示している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。