[論文レビュー] Pseudorandom number generation by $p$-adic ergodic transformations
本稿は、$p$-進エルゴード的変換、特に $2^n$ を法とするものに基づく、カウンタ依存型の擬似乱数生成器の新規クラスを提案する。この生成器は最大周期長、$k$-タプルの均等分布、高い線形複雑度、強力な暗号的セキュリティを達成する。生成器は、標準的なマシン命令から導かれる鍵依存型の合成に基づく状態関数および出力関数を用い、妥当な単方向関数の予想に基づいて、既知平文攻撃に対して証明可能に安全である。
The paper study counter-dependent pseudorandom generators; the latter are generators such that their state transition function (and output function) is being modified dynamically while working: For such a generator the recurrence sequence of states satisfies a congruence $x_{i+1}\equiv f_i(x_i)\pmod{2^n}$, while its output sequence is of the form $z_{i}=F_i(u_i)$. The paper introduces techniques and constructions that enable one to compose generators that output uniformly distributed sequences of a maximum period length and with high linear and 2-adic spans. The corresponding stream chipher is provably strong against a known plaintext attack (up to a plausible conjecture). Both state transition function and output function could be key-dependent, so the only information available to a cryptanalyst is that these functions belong to some (exponentially large) class. These functions are compositions of standard machine instructions (such as addition, multiplication, bitwise logical operations, etc.) The compositions should satisfy rather loose conditions; so the corresponding generators are flexible enough and could be easily implemented as computer programs.
研究の動機と目的
- 最大周期と均等分布を維持する、動的に変化する状態関数および出力関数を備えたカウンタ依存型擬似乱数生成器の設計。
- 暗号的耐性を高めるために、高い線形複雑度および $2$-進スパンを確保すること。
- 既知平文攻撃に対して証明可能に安全なストリーム暗号の構築。これは妥当な単方向関数の予想に基づく。
- 加法、XOR、シフトなど標準的なマシン命令を用いた柔軟で効率的な実装を可能にしつつ、セキュリティおよび統計的性質を保持すること。
- 鍵依存型の単純な演算の合成が、鍵の選択にかかわらず予測可能で最適な統計的パラメータを持つ生成器を生み出せることの実証。
提案手法
- 生成器は再帰式 $x_{i+1} \equiv f_i(x_i) \pmod{2^n}$ を用い、$f_i$ はステップインデックス $i$ に依存するマシン命令の合成であり、動的状態遷移を可能にする。
- 出力列は $z_i = F_i(u_i)$ で定義され、$F_i$ も $i$ に依存し、ブール多項式および $p$-進リフト技術を用いて構築される。
- 状態遷移関数は、二項係数表現およびルーカスの合同式を介してブール関数から導かれる $p$-進エルゴード写像を用いて構築される。
- 出力関数 $F$ は、$f_F(x) = (1+x) \oplus (2^{n+1}\Psi_0(x) + \cdots + 2^{n+k}\Psi_{k-1}(x))$ の形でモデル化され、$\mathbb{Z}_2$ 上での整合性およびエルゴード性を保証する。
- システムは、状態の上位部から $k$ ビットを抽出するための出力関数を切り詰めたもの $g(x) = \lfloor x / 2^{n+1} \rfloor \mod 2^k$ を用いる。
- セキュリティは、関数 $F(z) = \Psi_0(z) + 2\Psi_1(z) + \cdots + 2^{k-1}\Psi_{k-1}(z)$ の逆算が計算的に不可能であるという予想に基づく。これにより、鍵の回復が困難になる。
実験結果
リサーチクエスチョン
- RQ1カウンタ依存型生成器が $p$-進エルゴード的変換を用いることで、最大周期長および $k$-タプルの均等分布を達成できるか?
- RQ2このような生成器の線形複雑度および $2$-進スパンの正確な値は何か?
- RQ3これらの生成器を用いて、既知平文攻撃に対して証明可能に安全なストリーム暗号を構築できるか?
- RQ4基本的なマシン命令の鍵依存型合成が、最適な統計的性質をどのように保持できるか?
- RQ5出力関数 $F$ が単方向関数であるための条件は何か?これにより暗号的セキュリティが保証されるか?
主な発見
- 状態列 $\{x_i\}$ は、周期長が正確に $2^n m$ である純粋周期的列であり、$m \equiv 3 \pmod{4}$ を満たし、各 $n$-ビット値は周期内に正確に $m$ 回出現する。
- 列 $\{x_i\}$ の二進展開における $k$-タプルの分布は均等であり、$k \leq n$ のとき各 $k$-タプルは正確に $2^{n}m / 2^k$ 回出現する。
- 出力列 $\{z_i\}$ も周期長 $2^n m$ の純粋周期的列であり、$\{0,1,\ldots,2^n-1\}$ の各値が正確に $m$ 回出現する。
- 出力列の線形複雑度は高く、$2^n m$ に近づくため、線形 cryptanalysis に対して強い耐性を示す。
- 出力列の $2$-進スパンは正確に $2^n m$ であり、強い非線形性および $2$-進解析に対する耐性を確認する。
- 関数 $F(z) \sum_{j=0}^{k-1} 2^j \Psi_j(z)$ が単方向関数であるという仮定のもと、本スキームは既知平文攻撃に対して証明可能に安全である。これは、ブール方程式系を解く困難さを踏まえた妥当な予想である。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。