[論文レビュー] Breaking Symmetric Cryptosystems using Quantum Period Finding
この論文は、シモンの量子周期発見アルゴリズムが、量子重ね合わせオракルモデル下で広く使われている対称暗号方式——CBC-MAC、GMAC、GCM、OCB、およびいくつかのCAESAR候補——を破れることを示している。衝突攻撃およびスライド攻撃において指数的高速化を達成し、古典的に安全であると信じられていた対称方式が、後量子環境下では完全に破られることが示された。
Due to Shor's algorithm, quantum computers are a severe threat for public key cryptography. This motivated the cryptographic community to search for quantum-safe solutions. On the other hand, the impact of quantum computing on secret key cryptography is much less understood. In this paper, we consider attacks where an adversary can query an oracle implementing a cryptographic primitive in a quantum superposition of different states. This model gives a lot of power to the adversary, but recent results show that it is nonetheless possible to build secure cryptosystems in it. We study applications of a quantum procedure called Simon's algorithm (the simplest quantum period finding algorithm) in order to attack symmetric cryptosystems in this model. Following previous works in this direction, we show that several classical attacks based on finding collisions can be dramatically sped up using Simon's algorithm: finding a collision requires $Ω(2^{n/2})$ queries in the classical setting, but when collisions happen with some hidden periodicity, they can be found with only $O(n)$ queries in the quantum model. We obtain attacks with very strong implications. First, we show that the most widely used modes of operation for authentication and authenticated encryption e.g. CBC-MAC, PMAC, GMAC, GCM, and OCB) are completely broken in this security model. Our attacks are also applicable to many CAESAR candidates: CLOC, AEZ, COPA, OTR, POET, OMD, and Minalpher. This is quite surprising compared to the situation with encryption modes: Anand et al. show that standard modes are secure with a quantum-secure PRF. Second, we show that Simon's algorithm can also be applied to slide attacks, leading to an exponential speed-up of a classical symmetric cryptanalysis technique in the quantum model.
研究の動機と目的
- 重ね合わせオラクルへのアクセスを持つ量子敵対者に対する対称暗号方式の安全性を評価すること。
- シモンのアルゴリズムを複数の衝突を持つ関数に拡張し、対称暗号方式の脆弱性分析を改善すること。
- 認証および認証付き暗号の標準的モードが、量子重ね合わせクエリ下で安全でないことを示すこと。
- 古典的暗号解析技法であるスライド攻撃を、直接的量子化により初めて指数的高速化すること。
- 特に認証付き暗号に対して、量子安全なPRFを使用しても対称暗号が後量子環境で安全であるという仮定に疑問を呈すること。
提案手法
- シモンのアルゴリズムを1つの隠れた周期だけでなく複数の周期を持つ関数に拡張し、対称暗号方式への応用範囲を広げること。
- スライド性をエンコードする量子オラクル関数 f(b,x) を構築し、f(0,x) = P(E_k(x)) ⊕ x および f(1,x) = E_k(P(x)) ⊕ x とする。
- f(b,x) = f(b⊕1, x⊕k) という約束を活用し、シモンのアルゴリズムで s = 1‖k を特定すること。
- E_k ∘ P および P ∘ E_k がランダム置換として振る舞うと仮定し、誤差 ε(f,1‖k) ≤ 1/2 を境界づけ、シモンのアルゴリズムへの適用を正当化すること。
- 量子オラクルを用いて、ブロックサイズ n に対して O(n) クエリで鍵 k を回復すること(古典的には O(2^n) が必要)。
- 同様の枠組みをMACおよび認証付き暗号モードにおける衝突に基づく攻撃の分析に適用し、O(n) クエリ複雑性を示すこと。
実験結果
リサーチクエスチョン
- RQ1シモンのアルゴリズムは、1つの隠れた周期を持つもの以外の、複数の衝突を持つ対称暗号方式に対しても拡張可能であり、それらを破ることができるか?
- RQ2メッセージ認証および認証付き暗号のための標準的モードは、量子重ね合わせクエリ下で安全か?
- RQ3古典的対称暗号解析技法の一つであるスライド攻撃は、量子周期発見を用いて指数的高速化が可能か?
- RQ4量子安全なPRFの使用は、量子オラクルモデル下ですべての対称方式の安全性を保証するか?
- RQ5量子周期発見は、LRW、イーヴェン=マナサー、3ラウンドフェイステルなど、古典的に安全とされる構成にどのような影響を与えるか?
主な発見
- CBC-MAC、PMAC、GMAC、GCM、OCB は、量子重ね合わせオラクルモデル下で完全に破られ、偽造攻撃に O(n) クエリで十分である。
- CAESAR候補の CLOC、AEZ、COPA、OTR、POET、OMD、Minalpher も、シモンのアルゴリズムを用いた O(n)-クエリ攻撃に対して脆弱である。
- LRW構成は重ね合わせクエリ下で不正であると判明し、古典的に安全とされた方式のクラスが量子アクセス下で破られることが拡張された。
- ブロック暗号に対するスライド攻撃は、シモンのアルゴリズムにより指数的高速化され、クエリ複雑性が O(2^n) から O(n) に転換された。
- 同一のサブキーとラウンド定数なしのキーアルタネート暗号に対する攻撃は、古典的全探索に対して2乗の高速化を達成し、TREYFERは 2^64 ではなく 2^44 の複雑性で破られた。
- この結果はボーネとチャンドリが提起した未解決の問いを解決した:CBC-MAC および NMAC は重ね合わせクエリ下で量子安全なPRFを生成しない。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。