Skip to main content
QUICK REVIEW

[論文レビュー] An efficient attack of a McEliece cryptosystem variant based on convolutional codes

Grégory Landais, Jean–Pierre Tillich|arXiv (Cornell University)|Feb 20, 2013
Coding theory and cryptography被引用数 4
ひとこと要約

本稿では、Goppa符号と時間変動型畳み込み符号を組み合わせたMcEliece暗号方式の変種に対して、効率的な古典的攻撃を提示する。この攻撃は、公開符号における低重み符号語を特定することで、畳み込み構造を解明し、1日未満で方式を破る。これは、ランダム化による安全性の主張が、低重み符号語の標的探索に対して不十分であることを示している。

ABSTRACT

Löndahl and Johansson proposed last year a variant of the McEliece cryptosystem which replaces Goppa codes by convolutional codes. This modification is supposed to make structural attacks more difficult since the public generator matrix of this scheme contains large parts which are generated completely at random. They proposed two schemes of this kind, one of them consists in taking a Goppa code and extending it by adding a generator matrix of a time varying convolutional code. We show here that this scheme can be successfully attacked by looking for low-weight codewords in the public code of this scheme and using it to unravel the convolutional part. It remains to break the Goppa part of this scheme which can be done in less than a day of computation in the case at hand.

研究の動機と目的

  • 時間変動型畳み込み符号を用いてGoppa符号を拡張することで、構造的攻撃に対する耐性を高めたMcEliece暗号方式の安全性を分析すること。
  • 公開生成行列におけるランダム化が、秘密符号構造の回復を防ぐかどうかを調査すること。
  • 公開符号に存在する低重み符号語が、基礎となる畳み込み符号構造を露呈させることに利用可能かどうかを特定すること。
  • 符号語探索アルゴリズムと構造フィルタリング技術を用いた方式の破壊可能性を評価すること。
  • 符号ベース暗号におけるGoppa符号と畳み込み符号の組み合わせが及ぼすセキュリティインパクトを評価すること。

提案手法

  • 攻撃は、改良された最近傍探索アルゴリズムを用いて、公開符号における低重み符号語を特定する。
  • 支持集合が小さい畳み込み部品の部分符号に属する符号語を特定するためのフィルタリング手順を適用する。
  • 中程度の重み(例:約370)の部分符号は、非常に低い重みのものよりも検出確率が高いため、攻撃がより効果的であることを活用する。
  • 候補となる部分符号の支持集合を明らかにするために、公開生成行列の体系的形への変換を用いる。
  • 公開符号と畳み込み部品の部分符号との間のレートの類似性を活用し、有効な符号語の検出確率を向上させる。
  • MMTやBJMMなどの低重み符号語探索アルゴリズムの既知の改善手法を用いて、効率性を高める。

実験結果

リサーチクエスチョン

  • RQ1時間変動型畳み込み符号を用いたMcEliece方式の公開符号における低重み符号語は、秘密符号構造の回復に利用可能か?
  • RQ2設計者が主張するように、公開生成行列の高いランダム性が、構造的 cryptanalysis を防ぐのか?
  • RQ3畳み込み部品から導かれる部分符号のレートが、符号語探索攻撃の成功確率に与える影響はどの程度か?
  • RQ4元の提案で主張されているように、双対符号の最小距離が大きい場合でも、畳み込み構造は解明可能か?
  • RQ5符号語探索と部分符号検出技術を用いた方式の破壊に要する計算複雑度はどの程度か?

主な発見

  • 設計者が構造的攻撃に対する耐性を主張しているにもかかわらず、本方式は1日未塔の計算時間で破壊可能である。
  • 最も効果的な攻撃は、最小重みの符号語ではなく、中程度の重み(例:約370)の符号語を標的としており、これは検出確率が高いためである。
  • 支持集合が小さい畳み込み部品の部分符号は、公開符号における低重み符号語のフィルタリングによって特定可能である。
  • sが増加するにつれて、部分符号 $\mathscr{C}_s$ のレートは公開符号のレートに近づくため、体系的形の分析によって検出が可能になる。
  • 双対符号の最小距離が大きくても攻撃は有効であるため、元のセキュリティ主張と矛盾する。
  • ランダム化が符号語探索と組み合わされると、構造の回復を防げないことが本手法によって示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。