Skip to main content
QUICK REVIEW

[論文レビュー] Notes on summation polynomials

Michiel Kosters, Sze Ling Yeo|arXiv (Cornell University)|Mar 27, 2015
Cryptography and Residue Arithmetic参考文献 6被引用数 8
ひとこと要約

この論文は、特定の仮定の下で、r次和多項式がゼロに評価されるかどうかをチェックすることはNP完全であることを確立しており、楕円曲線離散対数問題(ECDLP)の解法にこのような多項式を用いる際の根本的な制限を浮き彫りにしている。さらに、特徴2の体上の通常楕円曲線に対して、S_3のWeil降下における最初の崩壊次数が、トレース写像のおかげで2であることが示され、Gröbナーベースアルゴリズムにおける正則次数のヒューリスティック仮定に疑問を呈している。

ABSTRACT

In these short notes, we will show the following. Let F_q be a finite field and let E/\F_q be an elliptic curve. Let S_r be the rth summation/Semaev polynomial for E. Under an assumption, we show that it is NP-complete to check if S_r evaluates to zero on some input. Unconditionally, we prove a similar result for summation polynomials over singular curves. This suggests limitations in the usage of summation polynomials in for example algorithms to solve the elliptic curve discrete logarithm problem. Assume that q is a power of 2. We show that the Weil descent to F_2 of S_3 for ordinary curves in general has first fall degree 2, which is much lower than expected. The reason is the existence of a group morphism to F_2 which gives a linear polynomial after Weil descent. We want to raise awareness of its existence and raise doubt on certain Groebner basis heuristics which claim that the first fall degree is close to the degree of regularity. Furthermore, this morphism can be used to speed up the relation generation to solve the elliptic curve discrete logarithm problem.

研究の動機と目的

  • 与えられた入力に対して和多項式がゼロに評価されるかどうかを決定する計算の複雑さを調査すること。
  • Weil降下を用いたECDLPのGröbナーベース計算における正則次数のヒューリスティック仮定の妥当性を評価すること。
  • トレース写像が、3次和多項式のWeil降下システムの最初の崩壊次数に与える影響を調査すること。
  • 最初の崩壊次数がGröbナーベースアルゴリズムにおける正則次数を予測すると仮定することが、ECDLPの文脈で実際に成立するかを検証すること。

提案手法

  • 3-SAT問題を部分和問題に還元し、さらに和多項式評価問題に還元することで、NP完全性を証明した。
  • 特異楕円曲線の和多項式を定義し、この場合においてNP完全性を条件なしに証明した。
  • E(F_{2^n})からF_2への全射的群写像を、x座標のトレースを用いて定義した。これによりS_3のWeil降下が簡略化された。
  • F_2^n上でのS_3のWeil降下を実行し、最初の崩壊次数を計算した。この写像の存在のおかげで、最初の崩壊次数が2であることが判明した。
  • nが40までに達する範囲で、Gröbナーベース計算に関する広範な実験を行い、メモリ使用量と段階的次数を測定した。
  • 分割テクニックを用いて、高次多項式評価を立方および一次方程式のシステムに還元し、Weil降下解析を可能にした。

実験結果

リサーチクエスチョン

  • RQ1大きなrに対して、r次和多項式が与えられた入力に対してゼロに評価されるかどうかをチェックする問題は、NP完全であるか?
  • RQ2F_2^n上でのS_3のWeil降下システムの最初の崩壊次数は、nとともに増加するのか、それとも有界のままであるのか?
  • RQ3F_2へのトレース写像の存在が、特徴2における通常曲線のS_3のWeil降下において、予期しないほど低い最初の崩壊次数を説明できるか?
  • RQ4ECDLPアルゴリズムにおいて、正則次数が最初の崩壊次数に近いかというヒューリスティック仮定は、実際のところどの程度成立するか?
  • RQ5トレース写像を活用することで、ECDLPの解法におけるGröbナーベース計算を高速化できるか?

主な発見

  • 標準的仮定の下で、r次和多項式がゼロに評価されるかどうかをチェックすることはNP完全であり、特異曲線の場合は条件なしにNP完全であることが示された。
  • a1 ≠ 0を満たすF_2^n上の通常楕円曲線に対して、S_3のWeil降下の最初の崩壊次数は2であり、予想よりも著しく低い。
  • この低次の最初の崩壊次数は、Tr((x(P)+a2)/a1^2)で定義される群写像E(F_2^n) → F_2に起因し、Weil降下後に線形方程式が導かれる。
  • 実験結果から、正則次数はnとともに増加することが判明し、 PetitとQuisquater(2012)の仮定とは矛盾する。
  • n=40の場合、正則次数は少なくとも5であり、メモリ使用量は38 GBを超えた。これは、複雑さが指数関数的に増加していることを示している。
  • トレース写像は、ECDLPにおけるGröbナーベース計算を高速化するために利用可能であるが、これまでの実装では活用されていなかった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。