Skip to main content
QUICK REVIEW

[論文レビュー] An Algebraic Attack on Rank Metric Code-Based Cryptosystems

Magali Bardet, Pierre Briaud|HAL (Le Centre pour la Communication Scientifique Directe)|Oct 2, 2019
Coding theory and cryptography参考文献 43被引用数 6
ひとこと要約

本論文は、部分的シジー(syzygy)から導かれる追加方程式を組み込んだ、Ourivski-Johansson多項式系の拡張により、ランク距離符号に基づく暗号方式に対する新しい代数的攻撃を提示する。この手法により、解法次数が r、r+1、または r+2 にまで低下し、Gröbナーベースの計算が高速化される。この攻撃により、ROLLO-I-256の主張する256ビットのセキュリティが古典的攻撃で破られ、従来の代数的および組合せ的アプローチを上回る性能を示す。

ABSTRACT

The Rank metric decoding problem is the main problem considered in cryptography based on codes in the rank metric. Very efficient schemes based on this problem or quasi-cyclic versions of it have been proposed recently, such as those in the submissions ROLLO and RQC currently at the second round of the NIST Post-Quantum Cryptography Standardization Process. While combinatorial attacks on this problem have been extensively studied and seem now well understood, the situation is not as satisfactory for algebraic attacks, for which previous work essentially suggested that they were ineffective for cryptographic parameters. In this paper, starting from Ourivski and Johansson's algebraic modelling of the problem into a system of polynomial equations, we show how to augment this system with easily computed equations so that the augmented system is solved much faster via Groebner bases. This happens because the augmented system has solving degree $r$, $r+1$ or $r+2$ depending on the parameters, where $r$ is the rank weight, which we show by extending results from Verbel et al. (PQCrypto 2019) on systems arising from the MinRank problem; with target rank $r$, Verbel et al. lower the solving degree to $r+2$, and even less for some favorable instances that they call superdetermined. We give complexity bounds for this approach as well as practical timings of an implementation using Magma. This improves upon the previously known complexity estimates for both Groebner basis and (non-quantum) combinatorial approaches, and for example leads to an attack in 200 bits on ROLLO-I-256 whose claimed security was 256 bits.

研究の動機と目的

  • 強力な組合せ的攻撃がある一方で、ランク距離符号に基づく暗号方式に対する有効な代数的攻撃が不足しているという問題に取り組む。
  • Gröbナーベース技術を用いてMinRank問題を解く際の効率を向上させるために、多項式系を拡張する。
  • 代数的攻撃が、ROLLO や RQC のようなNIST PQC候補を、その主張するセキュリティレベル未満で破ることを示す。
  • 拡張された系の解法次数を分析し、実用的および理論的な評価のための複雑度の上限を提供する。
  • 元の系が代数的手法に対して耐性を持つように設計されていても、攻撃が依然として有効であることを示す。

提案手法

  • MinRank問題のOurivski-Johansson代数的モデルに、部分的シジーから導かれる追加の多項式方程式を追加する。
  • アルゴリズム1で、解行列の最初の列と行を固定し、係数行列のランダムな列を [1,0,…,0]^T に設定する、特化された変数戦略を用いる。
  • Gröbナーベース技術を用いて、拡張された系を構築・解く再帰的サブルーチン Solve(S,C,R) を適用する。
  • 部分行列のランク特性と有限体の確率に基づいて、成功確率を推定する確率的分析を導入する。
  • Verbelら(PQCrypto 2019)のMinRank系に関する結果を活用し、パrameterに応じて解法次数が r、r+1、または r+2 に抑えられることを保証する。
  • Magmaで攻撃を実装し、性能を検証し、実用的な実行時間結果を提供する。

実験結果

リサーチクエスチョン

  • RQ1部分的シジーから導かれる追加方程式を用いて多項式系を拡張することで、ランク距離符号に基づく暗号方式に対する代数的攻撃を有効化できるか?
  • RQ2拡張されたMinRank系の解法次数は何か? また、元の系と比較してどうなるか?
  • RQ3攻撃は、ROLLO や RQC のようなNIST PQC候補を、その主張するセキュリティレベル未満で破ることができるか?
  • RQ4m、n、r、q といったパrameterの選択に応じて、攻撃の成功確率はどのようにスケーリングするか?
  • RQ5変数の特化と部分的シジーの追加は、攻撃にどの程度寄与するか?

主な発見

  • 拡張された系の解法次数は r、r+1、または r+2 であり、元の系と比較してGröbナーベース計算の複雑度が顕著に低下する。
  • 攻撃は、ROLLO-I-256の主張する256ビットセキュリティレベル未満の古典的攻撃複雑度で破壊可能であり、深刻な脆弱性を示している。
  • NIST PQC提出物のパrameterに対して、アルゴリズム1は最大5回のSolveサブルーチン呼び出しで0.8以上の確率で成功する。
  • 計算複雑度の観点から、従来の代数的および非量子的組合せ的攻撃を上回る性能を示す。
  • 大きなパrameterに対しても成功確率は高く維持され、アルゴリズムの2回目の実行はほとんど必要とされない。
  • 最近の改善 [13] により、攻撃は線形方程式系の解法にまで簡略化され、Gröbナーベースの必要性が排除されるが、元の攻撃は依然として有効であり、大きなパrameterではメモリ集約的である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。