Skip to main content
QUICK REVIEW

[論文レビュー] Benchmarking the quantum cryptanalysis of symmetric, public-key and hash-based cryptographic schemes

Vlad Gheorghiu, Michele Mosca|arXiv (Cornell University)|Feb 6, 2019
Cryptography and Data SecurityComputer Science被引用数 22
ひとこと要約

この論文は、表面コード誤り訂正と最適化された量子回路を活用し、耐故障性のある量子コンピューティングモデルを用いて、対称暗号、ハッシュ関数、公開鍵方式(RSA や ECC など)に対する量子暗号解析攻撃のための最先端のリソース推定値を提供する。実際のハードウェア制約のもとで、これらの方式を破るのに必要な物理的キュービット数、Tゲート数、および時間の量を定量化し、さまざまなセキュリティレベルを持つ暗号プリミティブ間での量子リスク評価のベンチマークを提供する。

ABSTRACT

Quantum algorithms can break factoring and discrete logarithm based cryptography and weaken symmetric cryptography and hash functions. In order to estimate the real-world impact of these attacks, apart from tracking the development of fault-tolerant quantum computers it is important to have an estimate of the resources needed to implement these quantum attacks. For attacking symmetric cryptography and hash functions, generic quantum attacks are substantially less powerful than they are for today's public-key cryptography. So security will degrade gradually as quantum computing resources increase. At present, there is a substantial resource overhead due to the cost of fault-tolerant quantum error correction. We provide estimates of this overhead using state-of-the-art methods in quantum fault-tolerance. We use state-of-the-art optimized circuits, though further improvements in their implementation would also reduce the resources needed to implement these attacks. To bound the potential impact of further circuit optimizations we provide cost estimates assuming trivial-cost implementations of these functions. These figures indicate the effective bit-strength of the various symmetric schemes and hash functions based on what we know today (and with various assumptions on the quantum hardware), and frame the various potential improvements that should continue to be tracked. As an example, we also look at the implications for Bitcoin's proof-of-work system. For many of the currently used asymmetric (public-key) cryptographic schemes based on RSA and elliptic curve discrete logarithms, we again provide cost estimates based on the latest advances in cryptanalysis, circuit compilation and quantum fault-tolerance theory. These allow, for example, a direct comparison of the quantum vulnerability of RSA and elliptic curve cryptography for a fixed classical bit strength.

研究の動機と目的

  • 耐故障性量子コンピューティングの仮定のもとで、広く展開されている暗号方式に対する現実的なリソースコストを評価すること。
  • 特にグローバーのアルゴリズムとショアのアルゴリズムが、対称的・ハッシュベース・公開鍵暗号のセキュリティに与える影響を定量化すること。
  • 最近の量子耐故障性技術(例:ラティスソーイング、表面コード誤り訂正)を用いて、最新のハードウェアに基づいたコスト推定値を提供すること。
  • 同等の古典的セキュリティレベルを有する暗号方式(例:RSA 対 ECC)の間で、量子攻撃に対する脆弱性を直接比較可能にする。
  • 将来的な量子アルゴリズム、回路最適化、誤り訂正効率の進展を追跡するためのベンチマークとして機能すること。

提案手法

  • 著者らは、表面コードに基づく耐故障性量子コンピューティングを用いて、現実的な誤り率のもとで論理的・物理的リソースコストを推定するモデルを構築した。
  • 暗号関数(例:AES、SHA-256、RSAのモジュラー指数演算)の最適化された量子回路を用い、TカウントとTデプスを量子リソースのオーバーヘッドの代理指標として採用した。
  • ラティスソーイング技術を導入することで、従来の方法と比較して論理キュービット数と表面コードサイクル要件を約5倍まで削減した。
  • 物理的誤り率(10⁻⁵ から 10⁻³)の範囲でリソース推定値を算出し、空間(キュービット数)と時間(表面コードサイクル数)のトレードオフを対数プロットで可視化した。
  • 2つのコストモデルを含む:1つは最適化された回路を想定し、もう1つは単純な実装を仮定して、将来の改善の可能性の上限を評価した。
  • 公開鍵方式の分析では、最新のショアのアルゴリズムコンパイル技術とモジュラー指数演算回路の最適化の進展を活用した。

実験結果

リサーチクエスチョン

  • RQ1表面コード誤り訂正を用いた耐故障性量子コンピューティングのもとで、1日間の実行時間制約のもと、グローバーのアルゴリズムを用いてAES-128を破るのに必要な最小の物理キュービット数と表面コードサイクル数はどれくらいか?
  • RQ2物理的誤り率と時間制約の変化に応じて、RSA-2048を破るためのリソース推定値はどのように変化するか?また、同等の古典的セキュリティレベルを有するECCと比較するとどうなるか?
  • RQ3現実的な量子ハードウェア仮定のもとで、量子攻撃を受ける対称的およびハッシュベースの方式の有効なビット強度は何か?
  • RQ4ラティスソーイングのような最近の耐故障性量子コンピューティングの進展は、量子暗号解析のリソースオーバーヘッドをどのように低減するか?
  • RQ5回路最適化の影響は、量子攻撃の実現可能性にどのように影響するか?また、単純なコスト実装を仮定することで、将来の改善の上限をどのようにフレームするか?

主な発見

  • グローバーのアルゴリズムを用いてAES-128を破るには、物理的誤り率10⁻⁵のもとで約214万の物理キュービットと2.93×10¹³の表面コードサイクルが必要であり、1日間の実行時間制約を満たす。
  • RSA-2048を破るには、物理的誤り率10⁻⁵のもとで約978万の物理キュービットと2.35×10¹⁴の表面コードサイクルが必要で、Tゲートは2.41×10¹²個、論理キュービットは4,098個である。
  • RSA-3072を破るには、物理的誤り率10⁻⁵のもとで約2,550万の物理キュービットと7.91×10¹⁴のサイクルが必要で、これは128ビットの古典的セキュリティレベルに対応する。
  • RSA-4096を破るには、物理的誤り率10⁻⁵のもとで約5,700万の物理キュービットと1.88×10¹⁵のサイクルが必要で、Tゲートは1.92×10¹³個、論理キュービットは8,194個である。
  • RSA-7680を破るには、物理的誤り率10⁻⁵のもとで最大74.1億の物理キュービットと2.47×10¹⁶のサイクルが必要で、これは192ビットの古典的セキュリティレベルに対応する。
  • 本研究では、ラティスソーイングが従来の表面コード手法と比較してメモリコストを約5倍まで低減することを示した。これは、大規模な量子暗号解析の実用性を著しく向上させる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。