Skip to main content
QUICK REVIEW

[論文レビュー] Atom: Horizontally Scaling Strong Anonymity

Albert Kwon, Henry Corrigan-Gibbs|arXiv (Cornell University)|Dec 23, 2016
Internet Traffic Analysis and Secure E-voting参考文献 33被引用数 10
ひとこと要約

Atomは、独自の再ランダム化可能なElGamal変種と効率的な暗号技術を用いることで、アクティブな敵対者に対しても強い匿名性を達成する水平スケーラブルな匿名メッセージングシステムである。数千台のサーバーにわたってほぼ線形のスケーリングを実現し、100万件のTweet長メッセージを28分で処理することができ、類似したプライバシー保証を持つ先行システムよりも23倍以上高速である。

ABSTRACT

Atom is an anonymous messaging system that protects against traffic-analysis attacks. Unlike many prior systems, each Atom server touches only a small fraction of the total messages routed through the network. As a result, the system's capacity scales near-linearly with the number of servers. At the same time, each Atom user benefits from "best possible" anonymity: a user is anonymous among all honest users of the system, against an active adversary who controls the entire network, a portion of the system's servers, and any number of malicious users. The architectural ideas behind Atom have been known in theory, but putting them into practice requires new techniques for (1) avoiding the reliance on heavy general-purpose multi-party computation protocols, (2) defeating active attacks by malicious servers at minimal performance cost, and (3) handling server failure and churn. Atom is most suitable for sending a large number of short messages, as in a microblogging application or a high-security communication bootstrapping ("dialing") for private messaging systems. We show that, on a heterogeneous network of 1,024 servers, Atom can transit a million Tweet-length messages in 28 minutes. This is over 23x faster than prior systems with similar privacy guarantees.

研究の動機と目的

  • 垂直スケーリングに依存する伝統的な匿名システムのスケーラビリティの限界を解消し、サーバーあたりの計算負荷を低減すること。
  • ネットワークを監視し、一定数のサーバーを制御し、ユーザー行動を操作するアクティブな敵対者に対しても、強い匿名性を維持すること。
  • ボランティアサーバー数千台にわたって水平スケーリング可能でありながら、サーバーあたりの負荷を低く抑え、強いプライバシー保証を維持するシステムを設計すること。
  • 匿名マイクロブログやエンドツーエンド暗号化メッセージングシステムにおける安全な鍵交換(「ダイアルイング」)といった実用的応用をサポートすること。
  • 一般化されたマルチパーティ計算や検証可能シャッフルに依存しないことで、先行システムの性能ボトルネックを克服すること。

提案手法

  • パスの事前知識なしに、サーバー群が共同で復号・再暗号化を実行できる、再ランダム化可能なElGamal暗号の変種を採用すること。
  • 入力グループ、中間グループ、出口グループなど、多数の小さな独立したサーバー群にネットワークを構造化し、合計メッセージの一部のみを処理すること。
  • 2層構造の暗号化方式を採用:外側のElGamalでグループ間ルーティングを、内側の認証付き暗号化(NaClを用いて)でメッセージ機密性を確保すること。
  • 暗号文の整合性を保証する非インタラクティブゼロ知識証明(NIZK)を導入し、暗号化、再暗号化、検証可能シャッフルの各プロセスに対して証明を提供すること。
  • 高価な検証可能シャッフルを回避するため、悪意あるサーバーを検出可能な新規「トラップ」メカニズムを導入し、従来のシャッフル検証に比べて性能最適化された代替手段を提供すること。
  • 多数の信頼グループを用い、確率的誠実性保証により、各グループに1台以上の誠実なサーバーが存在する確率を高める。これにより、各グループで最大h−1台までのサーバー障害を耐容可能とする。

実験結果

リサーチクエスチョン

  • RQ1分散型匿名メッセージングシステムは、数千台のサーバーにわたって水平スケーリング可能でありながら、アクティブな敵対者モデル下でも強い匿名性を達成できるか?
  • RQ2ユーザーがメッセージの経路を事前に把握できない状況下でも、エンドツーエンドの匿名性をどのように維持できるか?
  • RQ3一般化されたマルチパーティ計算に依存せず、匿名ネットワークにおけるサーバーあたりの計算コストを低減するための暗号技術は何か?
  • RQ4悪意あるサーバーによるアクティブな攻撃を、最小限の性能コストで検出・緩和する方法は何か?
  • RQ5現実的な障害および敵対的状況下でも、強い匿名性保証を維持するために必要なグループサイズとネットワーク構成は何か?

主な発見

  • Atomはほぼ線形のスケーリングを達成:1,024台のサーバーを用いる場合、100万件のTweet長メッセージを28分で送信可能であり、同等のプライバシー保証を持つ先行システムと比較して23倍以上の高速化を実現している。
  • 各サーバーはM/N個の暗号文しか処理しない(Mは合計メッセージ数、Nはサーバー数)、これにより効率的な水平スケーリングが可能となる。
  • 強い匿名性を維持している:ネットワーク全体を監視し、一定数のサーバーとすべてのユーザーを監視する敵対者であっても、誠実なユーザーの匿名性を解体する際の利得は無視できるほど小さい。
  • 新規のトラップベース検出メカニズムの導入により、高価な検証可能シャッフルへの依存度が低下し、やや弱い脅威モデル下でもセキュリティを維持しながら性能が向上している。
  • 確率的誠実性保証を備えた多数の信頼グループにより、各グループで最大h−1台までのサーバー障害を耐容可能であり、二項確率の境界から導かれるグループサイズが使用されている。
  • システムの設計により、匿名マイクロブログやエンドツーエンド暗号化メッセージングシステムにおける安全な鍵交換(「ダイアルイング」)の実用的導入が可能となり、既存ソリューションと比較して測定可能な性能向上が得られている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。