Skip to main content
QUICK REVIEW

[論文レビュー] On the discrete logarithm problem in finite fields of fixed characteristic

Robert Granger, Thorsten Kleinjung|IACR Cryptology ePrint Archive|Jul 6, 2015
Coding theory and cryptography被引用数 4
ひとこと要約

本稿では、固定特徴を持つ有限体における離散対数問題(DLP)を、期待時間で準多項式時間で解く確率的アルゴリズムを提示する。拡張体 ${\mathbb{F}}_{p^n}$ における代数的構造を活用することで、時間計算量は $\exp\big{(}(1/\log 2+o(1))( \log n)^2\big{)}$ に抑えられ、任意の素数 $p$ に対して、DLP が準多項式時間で解ける明示的な拡張体が無限に存在することを示した。

ABSTRACT

For $q$ a prime power, the discrete logarithm problem (DLP) in $\mathbb{F}_{q}$ consists in finding, for any $g \in \mathbb{F}_{q}^{ imes}$ and $h \in \langle g angle$, an integer $x$ such that $g^x = h$. We present an algorithm for computing discrete logarithms with which we prove that for each prime $p$ there exist infinitely many explicit extension fields $\mathbb{F}_{p^n}$ in which the DLP can be solved in expected quasi-polynomial time. Furthermore, subject to a conjecture on the existence of irreducible polynomials of a certain form, the algorithm solves the DLP in all extensions $\mathbb{F}_{p^n}$ in expected quasi-polynomial time.

研究の動機と目的

  • 固定特徴を持つ有限体における離散対数問題(DLP)を解く決定的で代数的構造を持つアルゴリズムの開発。
  • 従来の準多項式時間アルゴリズムとは異なり、ヒューリスティックなスムーズ性仮定に依存しないこと。
  • 任意の素数 $p$ に対して、DLP が期待時間で準多項式時間で解ける明示的な拡張体 ${\mathbb{F}}_{p^n}$ が無限に存在することの証明。
  • 群の位数の因数分解に依存しない、このような体における DLP の厳密な計算量の上限の確立。

提案手法

  • アルゴリズムは、$\mathbb{F}_{q^k}[X]$ 内で $h_1X^q - h_0$ を割り切る既約多項式 $I$ を構成する降下法に基づく。
  • Göloğlu らのキーブロックを活用し、関数体における代数的構造を用いて降下ステップを可能にする。
  • 多項式の因数分解と不変量理論を用いて、$\mathbb{F}_{q^{kl}}$ における DLP を繰り返し降下し、より小さな部分問題に還元する。
  • Kummer理論を用いて、$l = q-1$ のとき、適切な $h_0, h_1$ の存在を保証し、明示的な体の構成を可能にする。
  • 根に対する $\mathrm{PGL}_2(\mathbb{F}_q)$ および $\mathrm{PSL}_2(\mathbb{F}_q)$ の群作用を用いて、既約性および不変性の性質を証明する。
  • 代数的幾何学と体の同型写像に依存することで、スムーズ性のヒューリスティクスを回避し、厳密な計算量解析を可能にする。

実験結果

リサーチクエスチョン

  • RQ1固定特徴を持つ有限体における離散対数問題は、ヒューリスティックなスムーズ性仮定に依存せずに、準多項式時間で解けるか?
  • RQ2固定された素数 $p$ に対して、DLP が期待時間で準多項式時間で解ける明示的な拡張体 ${\mathbb{F}}_{p^n}$ が無限に存在するか?
  • RQ3降下法は、$h_0, h_1, I$ に関する代数的条件の下で、厳密に解析可能かつ成功することが保証できるか?
  • RQ4確率的ヒューリスティクスではなく、決定的で代数的構造を持つものとして、このような体とアルゴリズムを構築可能か?

主な発見

  • 任意の素数 $p$ に対して、DLP が期待時間 $\exp\big{(}(1/\log 2+o(1))( \log n)^2\big{)}$ で解ける明示的な拡張体 ${\mathbb{F}}_{p^n}$ が無限に存在する。
  • アルゴリズムは $\mathbb{F}_{q^{kl}}$ において期待時間 $q^{\log_2 l + O(k)}$ で DLP を解くことができ、$l = q-1$ かつ $k = 18$ のとき、準多項式の境界と一致する。
  • この方法は完全に決定的であり、Barbulescu らの類似の準多項式時間アルゴリズムとは異なり、未検証のスムーズ性仮定に依存しない。
  • Kummer理論により、$l = q-1$ のとき、適切な $h_0, h_1$ の存在が保証され、体の明示的構成が可能になる。
  • 群作用と不変量理論を用いた厳密な降下議論により、アルゴリズムの正しさが証明され、提示された条件下で正しく動作することが保証される。
  • この結果により、このような体における DLP はかつて想定されたほど困難ではなく、有限体の離散対数に基づく暗号システムのセキュリティ仮定に疑問を呈する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。