Skip to main content
QUICK REVIEW

[論文レビュー] Differential Fault Analysis on A.E.S

Pierre Dusart, Gilles Letourneux|ArXiv.org|Jan 21, 2003
Radiation Effects in Electronics被引用数 3
ひとこと要約

この論文は、最終ラウンドの間に1バイトの故障を注入することで、完全な暗号鍵を回復する、Advanced Encryption Standard (AES) に対する微分故障分析 (DFA) 攻撃を提示する。MixColumnsおよびSubBytes変換における故障の微分的影響を分析することで、故障値の交差を用いて最終ラウンド鍵を回復し、その後、鍵スケジュールの逆算を用いて完全な鍵を再構築する。実際の環境で50未満の故障付き暗号文でAES-128鍵を正常に回復できる。

ABSTRACT

We explain how a differential fault analysis (DFA) works on AES 128, 192 or 256 bits.

研究の動機と目的

  • 物理的な故障が暗号化中に注入された場合、AESが微分故障分析 (DFA) の攻撃に対して脆弱であることを示すこと。
  • 最終ラウンドにおける1バイト故障の微分的影響を分析することで、完全なAES鍵を回復する手法を開発すること。
  • 最終ラウンドの計算中に故障を注入することで、故障値の交差と鍵スケジュールの逆算を用いて効率的な鍵回復が可能であることを示すこと。
  • 実装を通じた検証により、最小限の暗号文で個人用コンピュータ上でも実用的実現が可能であることを示すこと。

提案手法

  • AES-128の最終ラウンドにおいて、特に第9ラウンドのSubBytes変換の直前に1バイトの故障を注入する。
  • 故障がMixColumnsを通過する際の微分的伝播を分析し、故障が状態の4バイトに広がり、故障出力の間で線形関係を生じることを特定する。
  • 逆Sボックスおよび故障微分方程式を用いて、観測された故障差に基づき、最終ラウンド鍵バイトの可能性のある値の集合を計算する。
  • 複数回の故障注入における交差技術を適用することで、最終ラウンド鍵バイトの候補値の集合を1つの解にまで縮小する。
  • SubWord、RotWord、Rcon操作を含むAES鍵スケジュールの逆算プロセスを用いて、最終ラウンド鍵から完全な暗号鍵を再構築する。
  • 最終ラウンド鍵から初期暗号鍵を回復するためのステップバイステップの疑似コードアルゴリズムを採用する。

実験結果

リサーチクエスチョン

  • RQ1AESは古典的微分 cryptanalysis に対して耐性を示すが、それでも微分故障分析が効果的に適用可能であるか?
  • RQ2最終ラウンドのSubBytesの直前に注入された1バイトの故障が、MixColumnsを通過する際にどのように伝播し、最終暗号文にどのような影響を与えるか?
  • RQ3故障注入とその結果生じる微分出力の間の数学的関係は、可能なラウンド鍵値を制約するためにどのように導出可能か?
  • RQ4AES-128およびAES-256において、最終ラウンド鍵を一意に特定するために必要な故障付き暗号文の数はどの程度か?
  • RQ5鍵スケジュールを用いて最終ラウンド鍵から完全なAES鍵を再構築可能か?また、その計算要件は何か?

主な発見

  • 本攻撃は、50未満の故障付き暗号文を分析することで、完全なAES-128鍵を正常に回復でき、高い実用的効率を示した。
  • 故障注入により、MixColumns処理後の4つの故障状態バイト間に線形関係が生じ、故障値および鍵候補の導出を可能にする。
  • 複数回の注入から得た故障値の候補集合を交差させることで、最終ラウンド鍵バイトの候補空間を1つの解にまで縮小できた。
  • 4つの集合の交差により一意な値が得られることが実証されたが、5回の故障注入で最終ラウンド鍵が高信頼性で回復された。
  • AES鍵スケジュールの逆算プロセスを用いて、最終ラウンド鍵から完全な暗号鍵を再構築でき、AES-256を含むすべてのAESバージョンで実行可能である。
  • ソフトウェアシミュレーションによる成功した鍵回復により、標準ハードウェアでも実用的かつ実装可能であることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。