Skip to main content
QUICK REVIEW

[論文レビュー] Distinguisher-Based Attacks on Public-Key Cryptosystems Using Reed-Solomon Codes

Alain Couvreur, Philippe Gaborit|arXiv (Cornell University)|Jul 24, 2013
Coding theory and cryptography参考文献 21被引用数 7
ひとこと要約

この論文は、コードの成分ごとの積に基づく区別器を用いて、一般化リード・ソロモン(GRS)符号に基づく複数の公開鍵暗号方式に対する多項式時間の鍵回復攻撃を提示している。GRS符号の二乗部分符号および切断符号の次元を分析することで、Wieschebrink、Bogdanov-Lee、Baldiらの方式で用いられる秘密の構造を効率的に回復し、それらの方式が以前の攻撃に対して耐性を持つように設計されていながらも、実際には安全でないことを示している。

ABSTRACT

Because of their interesting algebraic properties, several authors promote the use of generalized Reed-Solomon codes in cryptography. Niederreiter was the first to suggest an instantiation of his cryptosystem with them but Sidelnikov and Shestakov showed that this choice is insecure. Wieschebrink proposed a variant of the McEliece cryptosystem which consists in concatenating a few random columns to a generator matrix of a secretly chosen generalized Reed-Solomon code. More recently, new schemes appeared which are the homomorphic encryption scheme proposed by Bogdanov and Lee, and a variation of the McEliece cryptosystem proposed by Baldi et extit{al.} which hides the generalized Reed-Solomon code by means of matrices of very low rank. In this work, we show how to mount key-recovery attacks against these public-key encryption schemes. We use the concept of distinguisher which aims at detecting a behavior different from the one that one would expect from a random code. All the distinguishers we have built are based on the notion of component-wise product of codes. It results in a powerful tool that is able to recover the secret structure of codes when they are derived from generalized Reed-Solomon codes. Lastly, we give an alternative to Sidelnikov and Shestakov attack by building a filtration which enables to completely recover the support and the non-zero scalars defining the secret generalized Reed-Solomon code.

研究の動機と目的

  • 一般化リード・ソロモン(GRS)符号を用いた公開鍵暗号方式が、以前の攻撃に対して耐性を持つように設計されていながらも、鍵回復攻撃に対して脆弱であることを示すこと。
  • GRS符号から導かれる公開コードの構造的異常を検出するため、コードの成分ごとの積に基づく区別器を開発すること。
  • GRS符号から導かれる部分符号の二乗が、異常に低い次元を持つことを利用して、鍵の回復を効率的に行うこと。
  • フィルタリング法を用いて、Sidelnikov-Shestakovの攻撃とは異なった方法で、秘密のGRS符号の評価点および非ゼロスカラーを回復すること。
  • 区別器に基づく攻撃の適用範囲を、低ランク摂動を用いたGRS符号を含むホモモルフィック暗号およびMcEliece型方式へと拡張すること。

提案手法

  • コードの成分ごとの積を用いた区別器を構築し、一般化リード・ソロモン符号から導かれるコードに適用することで、ランダムなコードとは異なる構造的偏差を明らかにすること。
  • Wieschebrinkの方式において、公開コードのさまざまな部分符号の二乗の次元を計算することで、GRS生成行列に追加されたランダムな列の位置を特定すること。
  • 公開コードを戦略的な位置で切断し、切断されたコードの二乗の次元を分析することで、Bogdanov-Leeのホモモルフィック暗号方式におけるGRS成分を分離すること。
  • 公開コードとGRSコードの両方に含まれる部分符号を特定することで、Baldiらの方式における秘密のGRS構造を回復すること。
  • 逐次的な短縮と次元解析に基づくフィルタリングプロセスを用いて、Niederreiter型システムにおける完全なGRS符号構造を再構築すること。
  • PGL(2,𝔽q)の3重推移性を活用し、有理写像を介して商ベクトルを位置ベクトルに変換することで、GRS符号の評価点を正規化して回復すること。

実験結果

リサーチクエスチョン

  • RQ1成分ごとの積に基づく区別器は、一般化リード・ソロモン符号から導かれる公開コードにおいて、ランダム性からの逸脱を、任意のレートでも効率的に検出できるか?
  • RQ2公開コードの部分符号の二乗の次元は、その背後にある秘密のGRS符号に関する構造的情報をどの程度明らかにできるか?
  • RQ3成分ごとの積に基づくフィルタリング法は、McEliece型システムにおける隠されたGRS符号の評価点およびスカラーを完全に再構築できるか?
  • RQ4低ランク摂動を用いてGRS構造を隠蔽した最近のMcEliece暗号の変種に対して、この区別器ベースのアプローチはどの程度有効か?
  • RQ5この区別器は、Sidelnikov-Shestakovの攻撃の代替手段として、多項式時間で秘密のGRS符号を回復できるか?

主な発見

  • コードの成分ごとの積により、一般化リード・ソロモン符号から導かれる公開コードにおいて、任意のレートでも非ランダムな振る舞いを検出可能な区別器が可能である。
  • Wieschebrinkの方式では、部分符号の二乗の次元を計算することで、GRS生成行列に追加されたランダムな列の位置を特定できる。
  • Bogdanov-Leeのホモモルフィック暗号方式では、切断された公開コードの二乗の次元を分析することで、元のGRS構造を回復できる。
  • Baldiらの方式では、公開コードとGRSコードの両方に共通する部分符号を特定でき、これにより秘密のコード構造を再構築できる。
  • 逐次的な短縮と次元解析に基づくフィルタリング法により、Niederreiter型システムにおける完全な秘密のGRSコード構造が回復され、方式が実質的に破られる。
  • 攻撃は多項式時間で実行可能であり、計算効率が高く、公開鍵から導かれる行列のランク計算に依存するだけで、全探索や量子リソースに依存しない。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。