Skip to main content
QUICK REVIEW

[論文レビュー] Hard Fault Analysis of Trivium

Yupu Hu, Fengrong Zhang|ArXiv.org|Jul 14, 2009
Cryptographic Implementations and Security参考文献 8被引用数 6
ひとこと要約

本稿は、Triviumストリーム暗号に対するハードフォールト分析——永久的なビット反転(ハードフォールト)を内部状態に注入することで暗号を単純化したり鍵ビットを露呈させたりする——という新しい側面から攻撃を提案する。特定のフォールト注入シナリオ下では、攻撃者は確率 ≥0.2396 で69ビットの鍵を回復可能であり、確率 ≥0.2291 で全80ビットの鍵を回復可能、あるいは暗号をより弱いバージョンに単純化可能であり、これらすべてが観測可能なキーストリームパターンによって検出可能であることを示している。

ABSTRACT

Fault analysis is a powerful attack to stream ciphers. Up to now, the major idea of fault analysis is to simplify the cipher system by injecting some soft faults. We call it soft fault analysis. As a hardware-oriented stream cipher, Trivium is weak under soft fault analysis. In this paper we consider another type of fault analysis of stream cipher, which is to simplify the cipher system by injecting some hard faults. We call it hard fault analysis. We present the following results about such attack to Trivium. In Case 1 with the probability not smaller than 0.2396, the attacker can obtain 69 bits of 80-bits-key. In Case 2 with the probability not smaller than 0.2291, the attacker can obtain all of 80-bits-key. In Case 3 with the probability not smaller than 0.2291, the attacker can partially solve the key. In Case 4 with non-neglectable probability, the attacker can obtain a simplified cipher, with smaller number of state bits and slower non-linearization procedure. In Case 5 with non-neglectable probability, the attacker can obtain another simplified cipher. Besides, these 5 cases can be checked out by observing the key-stream.

研究の動機と目的

  • ハードフォールト注入——従来あまり注目されていなかったサイドチャネル攻撃ベクトル——がTriviumに与える脆弱性を調査すること。
  • 暗号の内部状態または鍵が単純化または回復可能となる、特定のフォールト注入シナリオを同定すること。
  • 事前にフォールト位置を知らずに、フォールトの種別を分類可能な実用的なキーストリームベースの検出アルゴリズムを開発すること。
  • 従来のソフトフォールト解析と比較して、ハードフォールト攻撃の実現可能性と成功確率を評価すること。
  • 特にセキュアな埋め込みシステムを想定した実世界のハードウェア脅威モデルにおいて、ハードフォールト攻撃が及ぼす影響を検討すること。

提案手法

  • 物理的マイクロプローブ攻撃を模倣するため、Triviumの初期化前に特定の状態ビットを永久に0に設定することでハードフォールトを注入する。
  • 異なるフォールト注入位置(PL)における状態の進化とキーストリームの挙動を分析し、7つの明確なケースに分類する。
  • キーストリームと故障状態の間の数学的関係を導出し、出力列に現れる周期性や不変性を同定する。
  • 6つの特定のキーストリーム特徴(例:周期性、IV変更に対する不変性)をチェックすることで、フォールトケースを分類する検出アルゴリズムを提案する。
  • 確率的解析を用いて、フォールト位置と初期状態の仮定に基づき、鍵回復および単純化の成功率を推定する。
  • 状態更新の不可逆性とTriviumの非線形フィードバック構造を活用し、フォールトに起因する挙動を予測する。

実験結果

リサーチクエスチョン

  • RQ1異なる状態位置でのハードフォールト注入を受けるTriviumの、明確な挙動パターンは何か?
  • RQ2キーストリームは、ハードフォールト注入の存在と種別を露呈させることができるか? すなわち、フォールトシナリオを分類可能か?
  • RQ3ハードフォールト注入下で、鍵ビットを効果的に回復するか、暗号を単純化する確率は何か?
  • RQ4実用性、コスト、成功確率という観点から、ハードフォールト解析はソフトフォールト解析と比べてどう異なるか?
  • RQ5攻撃者が、観測可能なキーストリームのみを用いて、異なるフォールトシナリオを区別可能か?

主な発見

  • ケース1(PL ∈ {67, 68, 69, 93})では、攻撃者は確率 0.2396 以上で80ビット中の69ビットを回復可能である。
  • ケース2(PL ∈ {244, 245, ..., 264})では、攻撃者は確率 0.2291 以上で全80ビットの鍵を回復可能である。
  • ケース3(PL ∈ {265, 266, ..., 287})では、攻撃者は確率 0.2291 以上で部分的な鍵を解ける。
  • ケース4(PL ∈ {67, 68, ..., 93} で69および93を除く)では、攻撃者は状態ビット数が少なく、非線形性が遅い単純化された暗号を得られ、非可視的確率で実現可能である。
  • ケース5(PL ∈ {244, 245, ..., 288} で264および288を除く)では、別の単純化された暗号バージョンが得られ、同様に非可視的確率で実現可能である。
  • キーストリームベースの検出アルゴリズムは、ケース1〜4をほぼ確実に特定可能であり、ケース5についても確率 ≥4/5 で特定可能であり、6つの区別可能なキーストリーム特徴を用いている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。