Skip to main content
QUICK REVIEW

[論文レビュー] Applying Grover's algorithm to AES: quantum resource estimates

Markus Grassl, Brandon Langenberg|arXiv (Cornell University)|Dec 15, 2015
Quantum Computing Algorithms and Architecture参考文献 23被引用数 4
ひとこと要約

この論文は、エラー耐性のある Clifford+T 量子ゲートを用いた場合に、Groverのアルゴリズムを適用してアドバンスド・エンクリプション・スタンダード(AES)を破るための詳細な量子リソース推定値を提供する。AES-128、AES-192、AES-256 用の可逆量子回路を提示し、AES-128 の破壊には約 2.95k の論理的キュービットと 1.19×2⁸⁶ 個の T ゲートを要すると推定している。鍵長が長くなるにつれてコストは指数関数的に増加し、深さ(circuit depth)の問題が顕著になるが、キュービット数の要求は比較的 moderate であることを示している。

ABSTRACT

We present quantum circuits to implement an exhaustive key search for the Advanced Encryption Standard (AES) and analyze the quantum resources required to carry out such an attack. We consider the overall circuit size, the number of qubits, and the circuit depth as measures for the cost of the presented quantum algorithms. Throughout, we focus on Clifford$+T$ gates as the underlying fault-tolerant logical quantum gate set. In particular, for all three variants of AES (key size 128, 192, and 256 bit) that are standardized in FIPS-PUB 197, we establish precise bounds for the number of qubits and the number of elementary logical quantum gates that are needed to implement Grover's quantum algorithm to extract the key from a small number of AES plaintext-ciphertext pairs.

研究の動機と目的

  • Groverのアルゴリズムを用いたAESの破壊に向けた、正確なエラー耐性量子リソース推定値を提供すること。
  • すべての3つのAES鍵長(128、192、256ビット)を対象とした、エラー耐性実装をサポートする可逆量子回路を設計すること。
  • これらの回路を Clifford+T ゲート集合に分解し、実用的なエラー耐性量子計算を実現するための T-カウントと T-デプスを最小限に抑えること。
  • AES キー回復のための Grover の探索において、空間(キュービット数)と時間(回路深さ)のトレードオフを分析すること。
  • AES-256 が、量子スピンアップでさえも著しいリソースコストを伴うため、量子的に安全であると結論づけること。

提案手法

  • AES 暗号化のための可逆古典回路を構築し、量子実装に適したユニタリかつ可逆な演算を保証すること。
  • 可逆回路を Clifford+T ゲート集合に分解し、Toffoli ゲートを 7 個の T ゲートとアーキビュールキュービットを用いて実装すること。
  • 既知の Toffoli 分解を活用し、SubBytes 段階と鍵拡張部における T ゲート使用量を最小限に抑えることで T-カウントを最適化すること。
  • Groverのアルゴリズムにおけるオракル関数 U_f のコストを推定し、暗号文の比較に必要な多重制御 NOT ゲートを含めること。
  • 鍵長 k に対して総グローバー反復回数を ⌊π/4 × 2^(k/2)⌋ とし、T ゲート数と深さコストをそれに応じてスケーリングすること。
  • 回路深さとキュービット数を主なメトリクスとし、各 AES 変種について詳細な分解を提供すること。

実験結果

リサーチクエスチョン

  • RQ1エラー耐性のある Clifford+T ゲートを用いた場合に、AES-128、AES-192、AES-256 を破るための Grover のアルゴリズムを実装するために必要な論理的キュービット数はそれぞれどれほどか?
  • RQ2各鍵長に対して、AES 暗号化関数と完全な Grover オーガルの実装に必要な T ゲートと Clifford ゲートの数はそれぞれどれほどか?
  • RQ3完全な Grover イテレーションの回路深さは何か? また、鍵長に応じてどのようにスケーリングされるか?
  • RQ4鍵拡張プロセスを最適化することで、全体の量子回路における T ゲート数を削減できるか?
  • RQ5T ゲート数の指数関数的増加が、AES-256 に対して量子キーレコロリー攻撃において実用的に安全であるとされるまでの程度はどの程度か?

主な発見

  • AES-128 を Grover のアルゴリズムで破るには、約 2,953 個の論理的キュービットと 1.19×2⁸⁶ 個の T ゲートを要し、合計の回路深さは約 1.16×2⁸¹ 個の T ゲート操作に相当する。
  • AES-192 では、リソースコストが 4,449 個の論理的キュービットと 1.81×2¹¹⁸ 個の T ゲートに増加し、Grover の探索における指数関数的スケーリングが顕著に現れる。
  • AES-256 には 6,681 個の論理的キュービットと推定 1.41×2¹⁵¹ 個の T ゲートを要し、現在または近い将来の量子ハードウェアでは実現不可能である。
  • T ゲートコストの大部分は、鍵長に応じて 296 回から 420 回の間、繰り返し実行される鍵拡張プロセスに起因している。
  • キュービット数の要求は比較的 moderate であるが、極めて高い回路深さのため、エラー補正がなくても物理的量子コンピュータでは実装が現実的ではない。
  • 結果として、AES-256 は T ゲート数と深さの要求が著しく高いため、Grover のアルゴリズムに対しても量子的に安全であると考えられる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。