Skip to main content
QUICK REVIEW

[論文レビュー] Faster computation of the Tate pairing

Christophe Arène, Tanja Lange|arXiv (Cornell University)|Apr 6, 2009
Cryptography and Residue Arithmetic参考文献 22被引用数 6
ひとこと要約

本稿では、ツイストエドワーズ曲線の群法則の幾何的解釈を用いて、より高速な算術を導出することで、ワイエルシュトラス形式およびエドワーズ形式の楕円曲線上でのテートペアリングを計算するための新しい明示的公式を提示する。提案された公式は、最高水準のワイエルシュトラス曲線実装と同等の性能を達成し、従来のエドワーズ曲線手法を著しく上回り、埋め込み次数6から22までの通常のペアリングフレンドリーなエドワーズ曲線においても効率的なペアリング計算を可能にする。

ABSTRACT

This paper proposes new explicit formulas for the doubling and addition step in Miller's algorithm to compute the Tate pairing. For Edwards curves the formulas come from a new way of seeing the arithmetic. We state the first geometric interpretation of the group law on Edwards curves by presenting the functions which arise in the addition and doubling. Computing the coefficients of the functions and the sum or double of the points is faster than with all previously proposed formulas for pairings on Edwards curves. They are even competitive with all published formulas for pairing computation on Weierstrass curves. We also speed up pairing computation on Weierstrass curves in Jacobian coordinates. Finally, we present several examples of pairing-friendly Edwards curves.

研究の動機と目的

  • ペアリング計算におけるエドワーズ曲線とワイエルシュトラス曲線の性能差を解消すること。これは、従来、効率的なペアリング公式が不足していたため、遅いと見なされていた。
  • ツイストエドワーズ曲線における加法および倍加法則の初めての幾何的解釈を提供すること。これにより、効率的なミラー関数の公式の導出が可能になる。
  • ワイエルシュトラス曲線の最速の既知の公式と同等またはそれ以上の速度を達成する、エドワーズ曲線におけるテートペアリングの明示的で最適化された公式を開発すること。
  • 112ビットから256ビットの複数のセキュリティレベルにおいて、埋め込み次数6から22までの通常のペアリングフレンドリーなエドワーズ曲線の構築と提示を行うこと。

提案手法

  • 加法および倍加操作に伴って生じる関数を分析することで、ツイストエドワーズ曲線の群法則の幾何的解釈を、代数的幾何学的手法を用いて、弦と接線のプロセスをモデル化することで導出する。
  • 必要な有理関数を曲線の座標および体演算で表現することにより、エドワーズ曲線におけるミラー・アルゴリズムのステップ(倍加および加法)の明示的公式を構築する。
  • 特にジャコビアン座標および射影座標において、乗算(M)、平方(S)、拡張体内での乗算(m, s)の回数を最小化することで、体演算の回数を最適化する。
  • ペアリングの性能を比較・検証するための基準として、エドワーズ曲線とワイエルシュトラス曲線の双有理同型を用いるが、性能の低下を避けるために、ワイエルシュトラス曲線へのマッピングを避ける。
  • 特に $a_4 = -3$ および $a_4 = 0$ の場合に、従来のワイエルシュトラス曲線の公式を改善し、全加法および倍加ステップの新しい明示的公式を導出する。
  • 所望の埋め込み次数 $k$ およびトレース $h$ を持つパラメータを選択することで、ペアリングフレンドリーなエドワーズ曲線を構築する。$n \mid \#E(F_q)$ および $\rho \approx 1.4$ から $1.5$ を満たすように保証することで、最適なセキュリティと効率性を達成する。

実験結果

リサーチクエスチョン

  • RQ1ツイストエドワーズ曲線の群法則に幾何的解釈を確立することで、効率的なペアリング計算を可能にすることができるか?
  • RQ2エドワーズ曲線におけるテートペアリングの明示的で、体演算を最適化した公式を導出でき、最高水準のワイエルシュトラス曲線公式と同等またはそれ以上の性能を達成できるか?
  • RQ3埋め込み次数 $k$ が6から22の間で、セキュリティレベルが112ビットから256ビットのペアリングフレンドリーなエドワーズ曲線を構築できるか?
  • RQ4本稿の新公式は、ダスとサルカル、またはイオニカとジュワの手法など、従来のエドワーズ曲線手法と比較して、性能にどの程度優れているか?
  • RQ5ペアリングベースのプロトコルで使用する際、非アフィンの基本点を用いる場合の最小限の性能ペナルティはどの程度か?

主な発見

  • エドワーズ曲線における倍加ステップは $1\mathbf{M}+1\mathbf{S}+(k+6)\mathbf{m}+5\mathbf{s}$ を要し、ジャコビアン座標における最高水準のワイエルシュトラス曲線公式(例:バーレト・ナエヒリ曲線)と同等の性能を達成する。
  • ミキシッド加法は $1\mathbf{M}+(k+12)\mathbf{m}$、全加法は $1\mathbf{M}+(k+14)\mathbf{m}$ を要し、両者とも最高水準のワイエルシュトラス曲線公式と同等の性能を達成する。
  • $a_4 = -3$ のワイエルシュトラス曲線では、倍加コストは $1\mathbf{M}+1\mathbf{S}+(k+6)\mathbf{m}+5\mathbf{s}$、全加法コストは $1\mathbf{M}+(k+9)\mathbf{m}+6\mathbf{s}$ であり、従来の手法を改善する。
  • a_4 = 0 のワイエルシュトラス曲線では、倍加コストは $1\mathbf{M}+1\mathbf{S}+(k+3)\mathbf{m}+8\mathbf{s}$、全加法コストは $1\mathbf{M}+(k+9)\mathbf{m}+6\mathbf{s}$ であり、顕著な最適化がなされている。
  • 新公式は、ペアリングプロトコルで一般的に使用される射影座標設定において、非アフィンの基本点を用いる場合の性能ペナルティを最小限に抑え、エドワーズ曲線をワイエルシュトラス曲線よりも好ましい選択肢とする。
  • 本稿では、セキュリティレベル112ビットから256ビットの通常のペアリングフレンドリーなエドワーズ曲線を6例構築し、リストアップしている。埋め込み次数は $k=8, 10, 22$、$\rho$ 値は1.39から1.50の範囲にある。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。