Skip to main content
QUICK REVIEW

[論文レビュー] A Public-Key Cryptosystem from Interleaved Goppa Codes

Molka Elleuch, Antonia Wachter-Zeh|arXiv (Cornell University)|Sep 9, 2018
Coding theory and cryptography参考文献 19被引用数 12
ひとこと要約

この論文は、McElieceフレームワークにおける鍵長を顕著に短縮するために、重ね合わせGoppa符号を用いた符号ベースの公開鍵暗号方式を提案する。同じGoppa符号を用いて複数のメッセージを同時に暗号化し、バースト誤りを適用することで、128ビットのセキュリティレベルにおいて、古典的なリストデコードに基づくMcEliece方式と比較して最大64%の鍵長短縮を達成した。同時に、Goppa符号が構造的攻撃に対して強いという特徴も維持している。

ABSTRACT

In this paper, a code-based public-key cryptosystem based on interleaved Goppa codes is presented. The scheme is based on encrypting several ciphertexts with the same Goppa code and adding a burst error to them. Possible attacks are outlined and the key size of several choices of parameters is compared to those of known schemes for the same security level. For example, for security level 128 bits, we obtain a key size of 696 Kbits whereas the classical McEliece scheme based on Goppa codes using list decoding requires a key size of 1935 Kbits.

研究の動機と目的

  • Goppa符号に基づく古典的なMcEliece暗号方式の大きな鍵長を軽減し、実用的導入を妨げる要因を解消すること。
  • Goppa符号が数十年にわたり構造的攻撃に対して耐性を示し続けているという点で、その耐性を維持すること。
  • 下位のGoppa符号構造を変更せずに、鍵長短縮を実現することで、長期的なセキュリティ保証を維持すること。
  • 重ね合わせ符号とバースト誤りの活用により、より小さな公開鍵で効率的な暗号化を実現すること。
  • 提案された方式の鍵長とセキュリティレベルを、既存の符号ベースのシステム、特にリストデコードに基づくMcElieceおよびその他の後量子暗号代替案と比較すること。

提案手法

  • 同じGoppa符号のs個の並列符号語を用いて、s個のメッセージを同時に暗号化する(重ね合わせGoppa符号)。
  • すべてのs個の重ね合わせ符号語に、重みt = ⌊sr/(s+1)⌋の単一のバースト誤りを導入し、構造的な誤りパターンを模倣する。
  • 重ね合わせ構造を活用してバースト誤りを訂正し、元のメッセージを回復するための修正されたデコードアルゴリズム(手法A)を適用する。
  • 公開鍵として、重ね合わせGoppa符号のマスク化された生成行列を用いる。これは古典的なMcElieceシステムと同様であるが、重ね合わせ構造のおかげで鍵長が短縮される。
  • 秘密鍵として、元のGoppa符号パラメータ、置換行列、およびスキャンブル行列を、標準McEliece方式と同様に使用する。
  • Goppa符号のシンドロームデコードアプローチを重ね合わせケースに適応させ、小さな失敗確率で効率的な復号を可能にする。

実験結果

リサーチクエスチョン

  • RQ1重ね合わせGoppa符号を用いて、古典的なMcEliece方式と比較して鍵長を短縮しつつ、安全かつ効率的な公開鍵暗号方式を構築できるか?
  • RQ2セキュリティと低いデコード失敗確率を維持した上で、重ね合わせGoppa符号が訂正可能な最大バースト誤りサイズは何か?
  • RQ3同等のセキュリティレベルにおいて、提案された重ね合わせ方式の鍵長は、リストデコードに基づくMcElieceおよび他の現代の符号ベースのシステムと比較してどうなるか?
  • RQ4重ね合わせ方式にはどのような構造的・アルゴリズム的脆弱性があり、既知の攻撃によって利用可能か?
  • RQ5重ね合わせ方式のデコード失敗確率は、境界を定めたりシミュレーションできるか?また、実用的なパラメータにおいてもそれが無視できる程度に保たれるか?

主な発見

  • 128ビットのセキュリティレベルにおいて、20×[1331,1157,131]_11の重ね合わせGoppa符号を用いた本方式は、696 Kbitsの鍵長を達成し、古典的なリストデコードに基づくMcEliece方式(1935 Kbits)と比較して59%の短縮を実現した。
  • 同じ128ビットのセキュリティレベルにおいて、より長い合計暗号文長を持つ20×[1331,1157,131]_11のコードを用いた場合、リストデコード方式と比較して64%の鍵長短縮を達成した。
  • 256ビットのセキュリティレベルにおいて、65×[2197,1804,131]_13のコードを用いることで、鍵長は2.6 MBにまで短縮され、古典的なリストデコードに基づくMcEliece方式と比較して59%の短縮を達成した。
  • 本方式は、既存のシステムと同等またはそれ以上のコードレート(約0.7–0.87)を維持しながら、顕著な鍵長短縮を実現した。
  • シミュレーションの結果、本方式の重ね合わせデコード法の失敗確率は、[3]で報告されたリストデコードアルゴリズムのそれよりもはるかに小さいことが観察された。
  • 既知の構造的攻撃、特に「1つを選び出すデコード攻撃」に対しても、すべてのテストパラメータにおいて作業量がs^{3/2}を超えるため、本方式は安全であると確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。