Skip to main content
QUICK REVIEW

[論文レビュー] A Framework For Fully-Simulatable $h$-Out-Of-$n$ Oblivious Transfer

Bing Zeng, Xueming Tang|arXiv (Cornell University)|May 1, 2010
Cryptography and Data Security参考文献 48被引用数 5
ひとこと要約

本稿は、非適応的悪意ある攻撃者に対して安全な、完全にシミュレータ可能な $h$-out-of-$n$ 盲目送信(OT$^n_h$)のための新規フレームワークを提示する。このフレームワークは、完全に束縛されるコミットメント、完全に隠蔽されるコミットメント、および新規に提案されたスムーズなプロジェクティブハッシュという3つの抽象的ツールを用いる。プロトコルは6ラウンドの通信を実現し、最大で $40n$ の公開鍵演算を要する。特に、決定的ディフィー・ヘルマン(DDH)仮定の下での最も効率的な実装と、量子耐性を備えた新規なラティスベースの実装が可能である。

ABSTRACT

We present a framework for fully-simulatable $h$-out-of-$n$ oblivious transfer ($OT^{n}_{h}$) with security against non-adaptive malicious adversaries. The framework costs six communication rounds and costs at most $40n$ public-key operations in computational overhead. Compared with the known protocols for fully-simulatable oblivious transfer that works in the plain mode (where there is no trusted common reference string available) and proven to be secure under standard model (where there is no random oracle available), the instantiation based on the decisional Diffie-Hellman assumption of the framework is the most efficient one, no matter seen from communication rounds or computational overhead. Our framework uses three abstract tools, i.e., perfectly binding commitment, perfectly hiding commitment and our new smooth projective hash. This allows a simple and intuitive understanding of its security. We instantiate the new smooth projective hash under the lattice assumption, the decisional Diffie-Hellman assumption, the decisional $N$-th residuosity assumption, the decisional quadratic residuosity assumption. This indeed shows that the folklore that it is technically difficult to instantiate the projective hash framework under the lattice assumption is not true. What's more, by using this lattice-based hash and lattice-based commitment scheme, we gain a concrete protocol for $OT^{n}_{h}$ which is secure against quantum algorithms.

研究の動機と目的

  • 平らなモデルにおいて、非適応的悪意ある攻撃者に対して安全な完全にシミュレータ可能な $h$-out-of-$n$ 盲目送信プロトコルを設計すること。
  • 特にラウンド数と公開鍵演算の観点から、先行する完全にシミュレータ可能なプロトコルと比較して、計算および通信のオーバーヘッドを低減すること。
  • スムーズなプロジェクティブハッシュフレームワークが、ラティスベースの仮定の下で効率的に実装可能であることを示し、その実装が技術的に不可能であるという一般的な誤解に反論すること。
  • ラティスベースのプリミティブを活用することで、量子攻撃者に対しても安全な量子耐性を持つOTプロトコルを提供すること。
  • 既存の $OT^2_1$ の構成を包括的かつ一般化し、強力なシミュレーションベースのセキュリティを備えたスケーラブルなフレームワークとして、一般の $h$-out-of-$n$ 環境に統合すること。

提案手法

  • フレームワークは、完全に束縛されるコミットメント、完全に隠蔽されるコミットメント、および新たに提案されたスムーズなプロジェクティブハッシュ(SPH)という3つの抽象的プリミティブを用い、プロトコルの安全な構造を実現する。
  • SPHは、DDH、DNR(決定的 $N$-乗剰余性)、DQR(決定的平方剰余性)、およびラティスベースの仮定という複数の仮定の下で実装可能である。
  • プロトコルはカット・チョイス技法と知識のゼロ知識証明を用い、実世界/理想世界モデルの枠組みにおいて妥当性とシミュレーションセキュリティを保証する。
  • 送信者は完全に束縛されるコミットメントを用いてメッセージをコミットし、受信者は秘密のインデックス集合を用いてSPHメカニズムを通じて対応するメッセージを取得する。
  • シミュレータはSPHの射影性と隠蔽性を活用し、理想世界における送信者および受信者の相互作用をシミュレートすることで、完全なシミュレータビリティを実現する。
  • プロトコルは6ラウンドの通信を設計しており、ラウンドの複雑さを最小限に抑えつつ、標準仮定の下で強力なセキュリティ保証を維持する。

実験結果

リサーチクエスチョン

  • RQ1平らなモデルにおいて、最小限の通信ラウンドと低い計算オーバーヘッドを備えた完全にシミュレータ可能な $h$-out-of-$n$ 盲目送信プロトコルを構築可能か?
  • RQ2一般的に技術的に不可能であると信じられているが、ラティスベースの仮定の下でのスムーズなプロジェクティブハッシュフレームワークの実装は現実的か?
  • RQ3本稿で提示されたフレームワークは、ラティスベースのプリミティブを活用することで、完全なシミュレータビリティを維持しながら量子耐性を達成可能か?
  • RQ4本稿のフレームワークは、既存の完全にシミュレータ可能なプロトコルと比較して、ラウンド数および公開鍵演算の観点でどの程度効率的か?
  • RQ5DDH、DNR、DQR、ラティスといった複数の標準仮定の下で、フレームワークを一般に実装可能であり、セキュリティと効率性を維持できるか?

主な発見

  • フレームワークは6ラウンドの通信と最大 $40n$ の公開鍵演算を達成しており、平らなモデルにおける既知の完全にシミュレータ可能な $OT^n_h$ プロトコルの中で最も効率的である。
  • 決定的ディフィー・ヘルマン(DDH)仮定の下での実装は、既知の完全にシミュレータ可能なプロトコルの中で通信コストおよび計算コストの両面で最も効率的である。
  • 本稿は、ラティスベースのスムーズなプロジェクティブハッシュシステムを成功裏に構築し、ラティスベースのSPH実装が技術的に不可能であるという伝説が誤りであることを証明した。
  • ラティスベースの実装により、量子攻撃者に対しても安全な具体的な $OT^n_h$ プロトコルが提供され、後量子セキュリティを実現した。
  • フレームワークは実世界/理想世界モデルの枠組みにおいて完全なシミュレータビリティをサポートしており、すべての適応的および非適応的悪意ある攻撃に対してセキュリティを保証する。
  • プロトコルのセキュリティは標準仮定(ランダムオракルや $q$-Strong DDH などの非標準仮定を含まない)の下で証明されており、実用性と信頼性を高めている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。