[論文レビュー] Egalitarian computing
本稿は、記憶域ハード関数を暗号方式に統合することで、防御者と攻撃者の間のコストパフォーマンス比を均等化する、エゴイタリアンコンピューティングというパラダイムを提唱する。Argon2を基盤として、GPU、FPGA、ASICの高速化に対抗するため、高いメモリ帯域幅と容量を要するMTP(記憶域ハード型プローフ・オブ・ワーク)とMHE(記憶域ハード型暗号化)を提案する。これにより、攻撃者はオフライン攻撃を実行することが著しく高コストとなり、一方で正当なユーザーにとっては効率的である。
In this paper we explore several contexts where an adversary has an upper hand over the defender by using special hardware in an attack. These include password processing, hard-drive protection, cryptocurrency mining, resource sharing, code obfuscation, etc. We suggest memory-hard computing as a generic paradigm, where every task is amalgamated with a certain procedure requiring intensive access to RAM both in terms of size and (very importantly) bandwidth, so that transferring the computation to GPU, FPGA, and even ASIC brings little or no cost reduction. Cryptographic schemes that run in this framework become egalitarian in the sense that both users and attackers are equal in the price-performance ratio conditions. Based on existing schemes like {Argon2} and the recent generalized-birthday proof-of-work, we suggest a generic framework and two new schemes: MTP, a memory-hard Proof-of-Work based on the memory-hard function with fast verification and short proofs. It can be also used for memory-hard time-lock puzzles. {MHE}, the concept of memory-hard encryption, which utilizes available RAM to strengthen the encryption for the low-entropy keys (allowing to bring back 6 letter passwords).
研究の動機と目的
- 専用ハードウェア(例:GPU、ASIC)を用いてパスワードハッシュ、暗号化、プローフ・オブ・ワーク方式が破られる傾向が増加する中、防御者と攻撃者の間の格差を是正すること。
- 特にパスワードクレーマーや暗号通貨マイニングにおいて、カスタムハードウェアによる著しいスピードアップが進むトレンドに対抗すること。
- すべての参加者(攻撃者を含む)が同等の計算コストを負担するよう、記憶域帯域幅と容量を主なコスト要因とする統一されたフレームワーク「エゴイタリアンコンピューティング」を構築すること。
- ハードウェア高速化に耐性がありながら、標準ユーザーにとって実用的である、実用的で安全かつ効率的な方式を開発すること。
- 短いパスワードや軽量暗号化の使用を再活性化するため、記憶域ハードプリミティブを用いて安全性を強化し、長大な鍵や複雑なプロトコルへの依存を減らすこと。
提案手法
- 特にArgon2を用いて、GPU、FPGA、ASICの高速化が無効になるように、高いメモリ帯域幅と容量の使用を強制する記憶域ハード関数(MHPF)をコアコンponentとして使用する。
- 進捗に依存しないプローフ・オブ・ワーク方式として、MTP(記憶域ハード型タイムロックパズル)を設計し、高速な検証と短い証明書を可能にし、証明の生成に2 GBのRAMを要する。
- MHE(記憶域ハード型暗号化)を、対称暗号化方式にMHPFを統合することで実装し、ヘッダーブロックとボディーブロックの両方がArgon2で計算され、復号には完全なメモリアクセスが必要となるようにする。
- ヘッダーブロックがソルトとメッセージに依存し、ボディーブロックが暗号文とヘッダーに依存するように構造化することで、復号の事前計算や委譲を防止する。
- パラメータを調整し、Argon2のラン数(l=4)を最適化することで、ヘッダー処理で約0.7 cpb、ボディー処理で約4 cpbの性能を達成する。
- 圧縮関数Fの衝突耐性とブロック暗号Eの擬似乱数性を用いてセキュリティを保証し、下位のプリミティブのバースデー限界までセキュリティバインドを達成する。
実験結果
リサーチクエスチョン
- RQ1すべてのハードウェアプラットフォーム(消費者用CPUから専用ハードウェアまで)において、単一の計算を実行するコストが同等になるような暗号方式を設計可能か?
- RQ2記憶域帯域幅と容量を主なコスト要因として用いることで、GPU、FPGA、ASICの優位性をどれほど効果的に無効化できるか?特にパスワードクレーマーやプローフ・オブ・ワーク攻撃において。
- RQ3短い鍵(例:6文字のパスワード)を用いる弱い鍵を強化する記憶域ハード型暗号化方式を構築することは、正当ユーザーのパフォーマンスを犠牲にすることなく可能か?
- RQ4進捗に依存しないかつ効率的に検証可能な記憶域ハード型プローフ・オブ・ワーク方式は、スパム対策やタイムロックパズルへの実用的導入を可能にするか?
- RQ5記憶域ハード関数を、暗号化やプローフ・オブ・ワークといった既存の暗号プリミティブに統合する方法は、セキュリティと効率性を損なわずに行えるか?
主な発見
- MTPは証明の生成に2 GBのRAMを要し、1秒未満で初期化され、証明の生成を開始でき、同じメモリ予算下でEquihashなど競合他社製品を上回る性能を示す。
- MTPは高速な検証と短い証明書をサポートしており、スパム対策やタイムロックパズルへの展開に適している。
- MHEは、攻撃者がヘッダーと暗号文ブロックの両方への完全なアクセスを持たない限り、復号を委譲できないことを保証し、欠落したブロックを再計算する高コストを負わせる。
- 必要なメモリの1/5の容量で攻撃を行う場合、圧縮関数Fへのコール回数が344倍に増加するため、専用ハードウェアでもメモリ削減攻撃は現実的でなくなる。
- MHEのヘッダー段階は約0.7 cpb(バイト当たりサイクル数)、ボディー段階は約4 cpbであり、実用的用途においてAES-GCMやAES-XTSと同等のパフォーマンスを達成している。
- 標準的な仮定のもとでCPAセキュリティを達成しており、圧縮関数Fの衝突耐性とブロック暗号Eの擬似乱数性に基づき、下位プリミティブのバースデー限界までセキュリティバインドが保証されている。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。