Skip to main content
QUICK REVIEW

[論文レビュー] Improved Cryptanalysis of Rank Metric Schemes Based on Gabidulin Codes

Ayoub Otmani, Hervé Talé Kalachi|arXiv (Cornell University)|Feb 27, 2016
Coding theory and cryptography参考文献 12被引用数 5
ひとこと要約

この論文は、ガビドゥリン符号に基づくランクメトリック暗号方式—特に、オーバーベック攻撃を防ぐために拡張体上での右列スキャムブラを用いるもの—が依然として脆弱であることを示している。フロベニウス作用素を公開鍵に適用することで、攻撃者は元の秘密符号よりも長さが短いが、すべての暗号文を復号可能な十分な誤り訂正能力を持つガビドゥリン符号を回復可能である。したがって、以前の安全性の主張にもかかわらず、このようなすべての変種は完全に不適合である。

ABSTRACT

We prove that any variant of the GPT cryptosystem which uses a right column scrambler over the extension field as advocated by the works of Gabidulin et al. with the goal to resist to Overbeck's structural attack are actually still vulnerable to that attack. We show that by applying the Frobenius operator appropriately on the public key, it is possible to build a Gabidulin code having the same dimension as the original secret Gabidulin code but with a lower length. In particular, the code obtained by this way correct less errors than the secret one but its error correction capabilities are beyond the number of errors added by a sender, and consequently an attacker is able to decrypt any ciphertext with this degraded Gabidulin code. We also considered the case where an isometric transformation is applied in conjunction with a right column scrambler which has its entries in the extension field. We proved that this protection is useless both in terms of performance and security. Consequently, our results show that all the existing techniques aiming to hide the inherent algebraic structure of Gabidulin codes have failed.

研究の動機と目的

  • 拡張体上での右列スキャムブラを用いてオーバーベックの構造的攻撃を防ぐガビドゥリン符号に基づくランクメトリック暗号方式の安全性を調査すること。
  • このようなスキャムブラが、基本体スキャムブラと比較して意味的なセキュリティ向上をもたらすかどうかを分析すること。
  • フロベニウス作用素が、公開鍵から弱体化したが機能するガビドゥリン符号を回復可能かどうかを特定すること。
  • 導出された符号の誤り訂正能力が、暗号化時に追加された誤り数を上回ることを証明し、すべての暗号文を復号可能であることを示すこと。
  • これまでのガビドゥリン符号の代数的構造を隠蔽する試みが、この攻撃ベクトルにおいてすべて失敗したことを実証すること。

提案手法

  • 公開生成行列 G_pub にフロベニウス作用素 Λi を複数回適用し、元の符号の構造的性質を明らかにする。
  • 繰り返しフロベニウス作用素を適用することで、符号の次元が1ずつ増加することに着目し、ガビドゥリン符号の特徴的性質を活用する。
  • 公開鍵から長さが短いが、暗号化時に追加された誤り数よりも多くの誤りを訂正可能な、劣化したガビドゥリン符号を構築する。
  • フロベニウス変換された符号の双対符号の次元が1であることを証明し、攻撃者が F_q 上の有効な代替列スキャムブラ行列 T を特定可能であることを示す。
  • T とフロベニウス像を用いた変換により、公開鍵から新たな生成行列 G* を導出し、有効なガビドゥリン符号を生成する。
  • 得られた符号 G* が、元の秘密符号でなくても、すべての暗号文を復号可能であることを示す。

実験結果

リサーチクエスチョン

  • RQ1拡張体上での列スキャムブラを用いる公開鍵から、フロベニウス作用素を用いて機能するガビドゥリン符号を回復可能か?
  • RQ2F_q^m 上での右列スキャムブラが、以前の主張通りオーバーベック攻撃を真正に防げるか?
  • RQ3導出された符号の誤り訂正能力が、元の秘密符号でなくても、すべての暗号文を復号可能か?
  • RQ4フロベニウス変換された符号の双対から、有効な代替列スキャムブラ行列 T を構築可能か?
  • RQ5スキャムブラが拡張体上に定義されている場合、歪み行列のランクと攻撃の成功確率との関係は何か?

主な発見

  • 公開鍵に i < n−k−1 となる Λi を適用すると、元の秘密符号の t よりも厳密に小さい誤り訂正能力 t* を持つガビドゥリン符号が得られるが、依然として暗号化時に追加された誤り数 t_pub よりも大きい。
  • 攻撃者は t* > t_pub を満たす符号を回復可能であり、これによりすべての暗号文の復号が可能となり、拡張体スキャムブラの使用にもかかわらず方式は破壊される。
  • フロベニウス変換された符号 Λ_{n−k−1}(C_pub) の双対符号の次元は1であり、攻撃者が F_q 上の有効な代替列スキャムブラ行列 T を特定可能である。
  • 行列 T は G_pub = S(Z | G*)T を満たすことが証明され、T が有効な代替列スキャムブラとして機能し、秘密符号の構造を露呈することが示された。
  • 拡張体 F_q^m 上での列スキャムブラであっても、フロベニウスに基づく攻撃は依然として効果的であり、以前の安全性の主張は無効である。
  • 拡張体上での右列スキャムブラを用いる GPT 暗号方式のすべての変種は、フロベニウス操作による構造的回復を防げないため、完全に不適合である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。