QUICK REVIEW
[論文レビュー] Homomorphic public-key cryptosystems over groups and rings
D. Grigoriev, Ilia Ponomarenko|ArXiv.org|Sep 8, 2003
Cryptography and Data Security参考文献 22被引用数 4
ひとこと要約
本稿では、整数行列群における属 membership 問題の困難性を用いて、任意の非自明な有限群上に新規な準同型公開鍵暗号方式を構築し、有限可換環上における最初の準同型暗号方式を導入する。この方式は、$√{\mathrm{GL}_2(\mathbb{Z})}$ の部分群から有限群 $H$ への trapdoor 同型写像に依存しており、行列表現と核に基づく暗号化により安全な秘密計算を可能にし、秘密の生成元基底を用いた効率的な復号化が実現される。
ABSTRACT
We propose a new homomorphic public-key cryptosystem over arbitrary nonidentity finite group based on the difficulty of the membership problem for groups of integer matrices. Besides, a homomorphic cryptosystem is designed for the first time over finite commutative rings.
研究の動機と目的
- 整数行列群における属 membership 問題の計算的困難性に基づき、任意の非自明な有限群上に準同型公開鍵暗号方式を設計すること。
- 初めてとして、有限可換環上に準同型暗号を拡張し、環構造上での秘密計算を可能にすること。
- 自由群 $F \subset \mathrm{GL}_2(\mathbb{Z})$ 内の秘密の生成元基底を用いた trapdoor 機構を提供し、公開基底が計算的に逆転困難である一方で、効率的な復号化を可能にすること。
- 素因数分解に基づくシステムとは異なり、量子アルゴリズムで解けると知られていない問題に基づく安全性を確保すること。
- 基礎となる群が無限大であっても、整数行列演算のみを用いて効率的な暗号化および復号化が可能であることを示すこと。
提案手法
- $G$ を $√{\mathrm{GL}_2(\mathbb{Z})}$ の有限生成部分群、$H$ を生成元と関係式で与えられる非自明な有限群とする同型写像 $f: G \to H$ を構築する。
- 自由群 $F \subset \mathrm{GL}_2(\mathbb{Z})$ 内の自由生成元の秘密基底を用い、$G$ 内の行列表現を効率的に計算可能にするが、公開鍵が示す「悪い」基底では表現が困難であるようにする。
- $h \in H$ の暗号化を、$g \in \ker(f)$ をランダムに選び、$f(g_h) = h$ となる $g_h$ を用いて $g \cdot g_h$ と定義し、群演算に関して準同型性を保証する。
- 有限可換環 $R$ に対して、乗法群 $R^\times$ を巡回成分 $H_i$ に分解し、各 $H_i$ 上に準同型暗号方式を構築し、積群を用いて $R^\times$ 上のシステムに統合する。
- $\mathcal{A}$ を $\mathrm{Mat}_n(\mathbb{Z}_m)$ の部分環とし、$n$ と $\log m$ が有界であるように表現し、$\mathbb{F}_p$ 上での線形代数を用いて属 membership 問題と同型写像評価を効率的に解く。
- $\mathcal{A}$ における $\ker(f)$ の代表系 $X$ と、$x \in X$ に対する $f(x)$ の既知値を用い、$\mathbb{F}_p$ 上の線形代数により任意の $a \in \mathcal{A}$ に対して $f(a)$ を多項式時間で計算する。
実験結果
リサーチクエスチョン
- RQ1任意の非自明な有限群上に、$\mathrm{GL}_2(\mathbb{Z})$ 内の属 membership 問題の困難性を仮定して、準同型公開鍵暗号方式を構築可能か?
- RQ2有限可換環上に準同型暗号方式を設計可能か? もしそうなら、それをどのように群レベルの構成に還元できるか?
- RQ3自由群 $\mathrm{GL}_2(\mathbb{Z})$ に埋め込まれた秘密の生成元基底を用いて、効率的復号化を可能にしつつ公開鍵セキュリティを維持する trapdoor 機構を実装可能か?
- RQ4$\mathcal{A}$ が $R$ に対して有界なサイズを持つとき、$f: \mathcal{A} \to R$ の評価をどのように効率的に行えるか?
- RQ5$a \in \mathcal{A}$ に対する $f(a)$ の計算複雑度は何か? そして、これは有限体上での線形代数に還元可能か?
主な発見
- 任意の非自明な有限群 $H$ 上に、$G \leq \mathrm{GL}_2(\mathbb{Z})$ である $G$ から $H$ への同型写像 $f: G \to H$ を用いた準同型公開鍵暗号方式が構築され、$G$ 内の属 membership 問題の困難性に依存する。
- 乗法群 $R^\times$ を巡回成分に分解し、各成分上に準同型暗号方式を構築し、それらを積群を用いて結合することで、有限可換環上における最初の準同型暗号方式が提案される。
- 自由群 $F \subset \mathrm{GL}_2(\mathbb{Z})$ 内の秘密の生成元基底を用いることで、多項式時間での行列表現と核属 membership テストが可能となり、効率的復号化が達成される。
- $\mathcal{A}$ を特性 $m$ の環とし、$\max\{n, \log m\} \leq |R|^{O(1)}$ を満たすとき、$f(a)$ の評価は、$p$ が $\mathcal{A}$ の特性を割る有限体 $\mathbb{F}_p$ 上の線形代数を用いて多項式時間で計算可能である。
- 本稿で用いられる補助環 $\mathcal{A}$ のサイズは、$|R|$ に対して二重指数的であるが、自然な仮定の下では、このサイズを小さくすることは安全を損なうと示されている。
- 非可換行列群における属 membership 問題が量子アルゴリズムで解けるとされていないため、本システムは量子攻撃に対しても安全である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。