Skip to main content
QUICK REVIEW

[論文レビュー] Lack of Unique Factorization as a Tool in Block Cipher Cryptanalysis

Nicolas T. Courtois, Aidan Patrick|arXiv (Cornell University)|May 12, 2019
Coding theory and cryptography参考文献 21被引用数 4
ひとこと要約

本稿は、多変数ブール多項式環における一意因数分解の欠如に基づく、ブロック暗号に対する画期的な代数的 cryptanalysis 法を提案する。非一意因数分解を活用して、7次多項式の不変量(7つの一次多項式の積として構成)を構築することで、これまでにない非線形的かつ周期的な不変量攻撃を、任意のラウンド数において確率1で実現することに成功し、ブロック暗号の cryptanalysis のあり方を根本的に変える。

ABSTRACT

Linear (or differential) cryptanalysis may seem dull topics for a mathematician: they are about super simple invariants characterized by say a word on n=64 bits with very few bits at 1, the space of possible attacks is small, and basic principles are trivial. In contract mathematics offers an infinitely rich world of possibilities. If so, why is that cryptographers have ever found so few attacks on block ciphers? In this paper we argue that black-box methods used so far to find attacks in symmetric cryptography are inadequate and we work with a more recent white-box algebraic methodology. Invariant attacks can be constructed explicitly through the study of roots of the so-called Fundamental Equation (FE). We also argue that certain properties of the ring of Boolean polynomials such as lack of unique factorization allow for a certain type of product construction attacks to flourish. As a proof of concept we show how to construct a complex and non-trivial attack where a polynomial of degree 7 is an invariant for any number of rounds for a complex block cipher.

研究の動機と目的

  • 対称暗号における強力で非自明な攻撃の長年の不足に応えること。
  • 線形および微分 cryptanalysis といったブラックボックス手法の優位性に挑戦し、ホワイトボックスの代数的アプローチを提唱すること。
  • 多変数ブール多項式環における一意因数分解の欠如が、複雑で非自明な不変量攻撃の構築を可能にすることを示すこと。
  • 吸収性およびキャンセレーション性を有する多項式環における積ベースの多項式等式を用いて、このような攻撃を体系的に構築できることを示すこと。
  • 非一意因数分解が、従来不可能とされてきた不変量攻撃の実現を可能にする鍵的要因であることを同定することで、代数的 cryptanalysis の新たな研究分野を開拓すること。

提案手法

  • 著者たちは、多項式不変量を定義・分析するための基本方程式(FE)を用い、任意のラウンド数にわたり不変のまま保たれる不変量に焦点を当てる。
  • 7次多項式不変量を、7つの一次ブール多項式の積として構築し、環 $ B_n $ における非一意因数分解を通じて、2つの異なる因数分解の等価性を保証する。
  • この手法は、SAGE を用いた形式的代数的検証に依存しており、不変量多項式 $ \mu $ と導出式 $ f $ の積が恒等的にゼロであることを示し、不変量の成立を証明する。
  • 吸収性の特徴が活用される:$ Y $ や $ W $ のような項は、$ \mu $ が共通因数として機能するため、消去される。
  • 攻撃は記号的計算により検証され、すべての入力に対して入力と出力の多項式のXORが恒等的にゼロに消えることが確認され、不変量が普遍的に成立することを証明する。
  • このアプローチは特定の暗号に依存せず一般化可能であり、変数 A–H の正確な定義とは無関係に、代数的構造のみに依存して不変量を構築可能である。

実験結果

リサーチクエスチョン

  • RQ1多変数ブール多項式環における非一意因数分解は、ブロック暗号における複雑で非自明な多項式不変量の構築を可能にするか?
  • RQ2数学的構造の豊かさにもかかわらず、なぜ従来のブラックボックス暗号解析手法(線形および微分 cryptanalysis)は、より強力な攻撃を発見できなかったのか?
  • RQ3分解不能な単純な線形成分に還元できない不変量攻撃を設計可能か? また、それらを体系的に構築する方法は何か?
  • RQ4多項式環における吸収およびキャンセレーション現象は、確率1の高次・周期的不変量の存在にどのように寄与するか?
  • RQ5多変数ブール多項式環 $ B_n $ のどのような構造的性質が、一意因数分解下では不可能な非自明な多項式等式の存在を可能にするか?

主な発見

  • 任意のラウンド数において確率1で成立する画期的な7次多項式不変量が構築され、ブロック暗号におけるこれまでにない攻撃クラスの存在を示した。
  • 不変量は7つの一次ブール多項式の積として構成され、SAGE を用いた形式的検証により $ \mu \cdot f = 0 $ が成立し、消去子性質が確認された。
  • 本攻撃は、[14] におけるそれらとは異なり、非巡回的かつ非Feistel構造を持つため、従来の積ベース攻撃とは根本的に異なる。
  • $ B_n $ における一意因数分解の欠如により、異なる多項式の積同士に非自明な等式関係が成立可能であり、これは一意因数分解域では不可能である。
  • 本手法は、多項式キャンセレーションおよび吸収現象が、このような不変量の構築において中心的役割を果たすことを明らかにした。これは、暗号解析の新たな代数的基盤を示唆する。
  • 著者らは、実世界の暗号を破るにはより高次な不変量(例:12次)が必要であると仮説を立て、高次元での段階的転移現象が、次第に強力な攻撃をもたらす可能性があると示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。