[論文レビュー] A Framework for Efficient Adaptively Secure Composable Oblivious Transfer in the ROM
本論文は、ランダムオракルモデルにおいて、アクティブで適応的攻撃者に対しても安全な、ラウンド最適な、普遍的に組み込み可能な(UC)オーバーサイド・トランスファー(OT)プロトコルのフレームワークを提示する。このフレームワークは、公開鍵に特定の代数的性質(公開鍵空間が群構造を持ち、ランダムな要素と区別不能であること)を備えた公開鍵暗号方式を活用しており、低ノイズLPN、McEliece、QC-MDPC、LWE、CDH仮定の下で効率的な実装が可能である。本研究では、符号仮定に基づく初の適応的セキュアなUC-OTプロトコルを構築し、先行研究と比較してほぼ最適な効率性を達成した。
Oblivious Transfer (OT) is a fundamental cryptographic protocol that finds a number of applications, in particular, as an essential building block for two-party and multi-party computation. We construct a round-optimal (2 rounds) universally composable (UC) protocol for oblivious transfer secure against active adaptive adversaries from any OW-CPA secure public-key encryption scheme with certain properties in the random oracle model (ROM). In terms of computation, our protocol only requires the generation of a public/secret-key pair, two encryption operations and one decryption operation, apart from a few calls to the random oracle. In~terms of communication, our protocol only requires the transfer of one public-key, two ciphertexts, and three binary strings of roughly the same size as the message. Next, we show how to instantiate our construction under the low noise LPN, McEliece, QC-MDPC, LWE, and CDH assumptions. Our instantiations based on the low noise LPN, McEliece, and QC-MDPC assumptions are the first UC-secure OT protocols based on coding assumptions to achieve: 1) adaptive security, 2) optimal round complexity, 3) low communication and computational complexities. Previous results in this setting only achieved static security and used costly cut-and-choose techniques.Our instantiation based on CDH achieves adaptive security at the small cost of communicating only two more group elements as compared to the gap-DH based Simplest OT protocol of Chou and Orlandi (Latincrypt 15), which only achieves static security in the ROM.
研究の動機と目的
- ランダムオラクルモデルにおいて、アクティブで適応的攻撃者に対しても安全な普遍的に組み込み可能な(UC)オーバーサイド・トランスファー(OT)プロトコルを設計すること。
- 最小限の計算および通信オーバーヘッドを維持しながら、2ラウンドというラウンド最適性を達成すること。
- 符号仮定(低ノイズLPN、McEliece、QC-MDPC)に基づく初の適応的セキュアなUC-OTプロトコルを提供すること。
- Chou-OrlandiのシンプルなOTと同等の効率性を達成するが、より弱い仮定と適応的セキュリティを満たすCDHに基づくOTプロトコルを構築すること。
- 安全かつ効率的なUC-OTの構築を可能にする公開鍵暗号方式の2つの主要な代数的性質を同定し、既存の構成を統合・一般化すること。
提案手法
- プロトコルは、公開鍵空間が演算 '⋆' に関して群をなす公開鍵暗号方式を用いる。
- 受信者は鍵ペアを生成し、ランダムオラクルを用いてランダムな要素 q をサンプリングし、pk₀ ⋆ pk₁ = q を満たすように別の公開鍵を計算する。
- 送信者は2つの公開鍵を用いてランダムオラクルを介してランダムシードを暗号化し、そのシードを用いて1回限りのパッドを生成して入力メッセージを暗号化する。
- 送信者は2つの暗号文を送信し、受信者は選択ビットに対応する1つの暗号文のみを復号することで、送信者の機密性と受信者の正しさを保証する。
- セキュリティは2つの性質に依存する:(1) 群内での公開鍵がランダムな要素と区別不能であること、(2) pk₀ と pk₁ の積が群内でのランダムな要素である場合、両方の暗号文を復号できないこと。
- 低ノイズLPN、McEliece、QC-MDPC、LWE、CDHなど、さまざまな仮定の下で実装可能であり、それぞれのPKE方式が必要な性質を満たすことを確認することで実現している。
実験結果
リサーチクエスチョン
- RQ1アクティブで適応的攻撃者に対しても安全で、通信量と計算量を最小限に抑えたラウンド最適な、普遍的に組み込み可能なオーバーサイド・トランスファー(OT)プロトコルを構築可能か?
- RQ2低ノイズLPN、McEliece、QC-MDPCといった符号仮定を用いて、初の適応的セキュアなUC-OTプロトコルを構築可能か?
- RQ3CDHに基づくOTプロトコルが、Chou-OrlandiのシンプルなOTと同等の効率性を達成しつつ、より弱い仮定と適応的セキュリティを満たすことができるか?
- RQ4ランダムオラクルモデルにおいて、効率的かつ安全にUC-OTを構築可能にする公開鍵暗号方式の代数的性質は何か?
- RQ5LWE、QR、DCR、NTRUなどを含む複数の仮定を統合し、証明可能かつ効率的なセキュリティを有するフレームワークを一般化可能か?
主な発見
- 提案されたフレームワークは、ランダムオラクルモデルにおいて、アクティブで適応的攻撃者に対しても安全な2ラウンドの普遍的に組み込み可能なオーバーサイド・トランスファー(OT)を実現した。
- プロトコルは、1回の公開鍵生成、2回の暗号化、1回の復号、および少数のランダムオラクル呼び出しで構成され、最小限の計算オーバーヘッドを実現した。
- 通信コストは最小限に抑えられ、1つの公開鍵、2つの暗号文、メッセージサイズに相当する3つのバイナリ文字列で構成され、通信効率が非常に高い。
- 低ノイズLPN、McEliece、QC-MDPC仮定に基づく初のUCセキュアなOTプロトコルが達成され、従来の適応的セキュアな構成と比較して性能が数個のオーダーも上回った。
- CDHに基づく実装は、Chou-OrlandiのシンプルなOT(静的セキュリティのみを達成)と同等の効率性を達成したが、追加で2つの群要素を追加するのみで、標準的なCDH仮定の下で適応的セキュリティを満たした。
- QC-MDPCの実装結果では、鍵生成が約101.59キロサイクル(128ビットセキュリティ)、暗号化が約73.85キロサイクル、復号が約1,758.66キロサイクルを要し、実用的な実装可能性が示された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。