[論文レビュー] Balanced permutations Even-Mansour ciphers
この論文は、Luby-Rackoffフレームワークから導かれるバランスの取れた置換を用いた、Even-Mansourブロック暗号の新規構築を提案する。AESに基づく256ビットブロック暗号(EM256AES)を実現し、攻撃者が $ o(2^{n/2}) $ クエリを発行する場合、暗号がランダム置換と区別不能であることを証明している。実用的で高いセキュリティと性能を実現しており、ネイティブAESと比較して僅か2倍のコストで実現可能である。
The $r$-rounds Even-Mansour block cipher is a generalization of the well known Even-Mansour block cipher to $r$ iterations. Attacks on this construction were described by Nikolić et al. and Dinur et al., for $r = 2, 3$. These attacks are only marginally better than brute force, but are based on an interesting observation (due to Nikolić et al.): for a "typical" permutation $P$, the distribution of $P(x) \oplus x$ is not uniform. This naturally raises the following question. Call permutations for which the distribution of $P(x) \oplus x$ is uniform "balanced." Is there a sufficiently large family of balanced permutations, and what is the security of the resulting Even-Mansour block cipher? We show how to generate families of balanced permutations from the Luby-Rackoff construction, and use them to define a $2n$-bit block cipher from the $2$-rounds Even-Mansour scheme. We prove that this cipher is indistinguishable from a random permutation of $\{0, 1\}^{2n}$, for any adversary who has oracle access to the public permutations and to an encryption/decryption oracle, as long as the number of queries is $o (2^{n/2})$. As a practical example, we discuss the properties and the performance of a $256$-bit block cipher that is based on our construction, and uses AES as the public permutation.
研究の動機と目的
- 公開置換が一様にランダムでない場合に生じる標準Even-Mansour暗号のセキュリティ制限、特に $ P(x) \oplus x $ の分布が一様でない場合を解決すること。
- 同一の $ n $ ビット置換を用いた2ラウンドLuby-Rackoff構成により、$ P(x) \oplus x $ が $ \{0,1\}^n $ 上で一様に分布するような、バランスの取れた置換の巨大な族を構築すること。
- これらのバランスの取れた置換を用いて、2nビットブロック暗号を設計し、標準的な適応的 chosen-plaintext および chosen-ciphertext クエリに対して、ランダム置換と区別不能であることを保証すること。
- 具体的な実装であるEM256AESを用いて、この構成の実用性とパフォーマンスを評価すること。AESを基本的なプリミティブとして用いる。
提案手法
- 2つの同一の $ n $ ビット置換を用いた2ラウンドLuby-Rackoff構成を適用することで、$ \{0,1\}^{2n} $ 上のバランスの取れた置換を構築する。
- これらのバランスの取れた置換を、秘密鍵 $ K_0, K_1, K_2 $ を用いた2ラウンドEven-Mansour暗号の公開部として使用する。
- ハイブリッド・アーギュメントを用いて、暗号が、暗号化/復号化オракルに $ o(2^{n/2}) $ クエリを発行する攻撃者に対して、ランダム置換と区別不能であることを証明する。
- 任意の攻撃者のアドバンテージが、公開置換へのクエリに対して線形、暗号化/復号化オラクルへのクエリに対しては二次的であることを分析する。
- AESを基本置換として用いた実用的実装、EM256AESを設計する。256ビットブロックサイズと128ビットIVを備える。
- AES-NI命令セットを用いて、現代のハードウェア上でEM256AESを最適化・ベンチマークし、AESおよびRijndael-256と性能を比較する。
実験結果
リサーチクエスチョン
- RQ1$ P(x) \oplus x $ が $ \{0,1\}^n $ 上で一様に分布するような、十分に大きなバランスの取れた置換の族を構築可能か?
- RQ2このようなバランスの取れた置換を用いたEven-Mansour暗号は、公開置換が一様にランダムに選ばれていない場合でも強固なセキュリティを維持できるか?
- RQ3得られる2nビットブロック暗号の具体的なセキュリティバウンドは、暗号化および公開置換オラクルへのクエリ複雑度の観点からどの程度か?
- RQ4実際のパフォーマンスにおいて、この新しい暗号は標準AESや他の256ビットブロック暗号と比較してどの程度の性能を示すか?
- RQ5IVをトゥイクとして用い、セッションごとに鍵をリフレッシュすることで、この構成をトゥイク可能な暗号に拡張可能か?
主な発見
- 同一の $ n $ ビット置換を用いた2ラウンドLuby-Rackoff構成により、$ \{0,1\}^{2n} $ 上のバランスの取れた置換の族を構築可能であり、$ P(x) \oplus x $ が一様に分布することが保証される。
- 得られる2nビットEven-Mansour暗号は、暗号化/復号化オラクルに $ o(2^{n/2}) $ クエリを発行する任意の攻撃者に対して、ランダム置換と区別不能である。また、公開置換へのクエリ数は指数的でない。
- セキュリティバウンドは、$ O(2^{n/2}) $ クエリで区別攻撃が存在することから、標準EM暗号に対する最良の攻撃と同程度のクエリ複雑度であるため、タイトである。
- AESに基づく実用的暗号EM256AESは、Intel Haswellプロセッサ上で並列モードで1バイトあたり1.44サイクル、直列モードで8.92サイクルのスループットを達成し、同じモード下でのAESの速度のおよそ半分である。
- EM256AESは、3.85サイクル/バイトのRijndael-256よりも顕著に高速であり、同じAES-NI命令セットを用いているにもかかわらず顕著な性能優位性を示す。
- 秘密鍵を $ 2^{n/3} $ ブロックごとにリフレッシュするプロトコル設計を提案。これにより、各鍵の露出リスクが制限され、導出されたクエリバウンドのもとでセキュリティが保証される。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。