Skip to main content
QUICK REVIEW

[論文レビュー] Quantum Attacks on Classical Proof Systems - The Hardness of Quantum Rewinding

Andris Ambainis, Ansis Rosmanis|arXiv (Cornell University)|Apr 28, 2014
Cryptography and Data Security参考文献 17被引用数 4
ひとこと要約

この論文は、シグマプロトコル、ファイアット・シャーマー構成、フィシュリンの方式といった古典的に安全な証明システムが、標準的な古典的仮定のもとで、オракル分離を用いて、量子攻撃者が古典的セキュリティにもかかわらずそれらを破ることができることを示している。コアとなる技術である「ピックワンのテクニック」により、攻撃者は2つではなく1つの有効なワitnessや応答を特定できるが、2つを同時に特定することはできず、この技術はノークローニング定理を巧みに利用して量子リウェインディングの安全性をくつがえす。

ABSTRACT

Quantum zero-knowledge proofs and quantum proofs of knowledge are inherently difficult to analyze because their security analysis uses rewinding. Certain cases of quantum rewinding are handled by the results by Watrous (SIAM J Comput, 2009) and Unruh (Eurocrypt 2012), yet in general the problem remains elusive. We show that this is not only due to a lack of proof techniques: relative to an oracle, we show that classically secure proofs and proofs of knowledge are insecure in the quantum setting. More specifically, sigma-protocols, the Fiat-Shamir construction, and Fischlin's proof system are quantum insecure under assumptions that are sufficient for classical security. Additionally, we show that for similar reasons, computationally binding commitments provide almost no security guarantees in a quantum setting. To show these results, we develop the "pick-one trick", a general technique that allows an adversary to find one value satisfying a given predicate, but not two.

研究の動機と目的

  • 古典的に安全な証明システムが、量子環境下でも安全であるかどうかを調査すること。
  • 不正の原因が証明技法の制限にあるのか、それともプロトコル自体の本質的欠陥にあるのかを特定すること。
  • 量子リウェインディングやノークローニング制約を回避する一般化された量子攻撃手法を開発すること。
  • 計算的に結合されたコミットメントや標準的なゼロ知識証明システムですら、量子攻撃に対して失敗することを示すこと。
  • 量子攻撃者が古典的技術では失敗するが、古典的証明システムを破ることができるというオラクル分離を確立すること。

提案手法

  • 『ピックワンのテクニック』を導入——これは、量子状態干渉を活用して、述語に対して1つの有効な応答を特定できるが2つを同時に特定できない攻撃戦略である。
  • オラクルモデルを用いて、古典的セキュリティ仮定が成り立つが、量子攻撃が成功する相対化された世界を構築する。
  • 対称群の表現論を用いて、攻撃フレームワーク内での量子アルゴリズムの挙動を分析する。
  • 量子状態を複製せずに、コミットメント段階と応答段階を操作することで、シグマプロトコル、ファイアット・シャーマー方式、フィシュリンの方式を破る攻撃者を構築する。
  • ノークローニング定理により量子リウェインディングが失敗することを活用し、ワトゥスやアンルーハのような既存の量子リウェインディング技法が、一般の知識証明システムには不十分であることを示す。
  • 完全または無視できる妥当性を備えたとしても、量子測定と状態崩壊の構造を巧みに利用することで、量子攻撃者が有効な証明を偽造できることを示す。

実験結果

リサーチクエスチョン

  • RQ1古典的に安全な証明システム、たとえばシグマプロトコルが、量子攻撃者に対しても安全に保たれるのか?
  • RQ2量子リウェインディングの失敗は、証明技法の制限に起因するのか、それともプロトコル自体の本質的欠陥に起因するのか?
  • RQ3古典的仮定のもとで、ファイアット・シャーマー変換やフィシュリンの証明システムが、量子攻撃者によって破られるのか?
  • RQ4計算的に結合されたコミットメントは、量子ランダムオракルモデルにおいてどの程度安全に保たれるのか?
  • RQ5ノークローニング定理は、量子リウェインディングに基づく知識証明の安全性を根本的に損なうのか?

主な発見

  • 古典的に安全なシグマプロトコルは、特別な妥当性や計算的妥当性の古典的仮定のもとでも、量子環境下では不正である。
  • ファイアット・シャーマー変換は、標準的仮定のもとで古典的に安全であるが、量子ランダムオラクルモデルでは不正である。
  • 古典的に安全なフィシュリンの証明システムでさえ、『ピックワンのテクニック』を用いた量子攻撃者によって破られる。これは、下位プロトコルが古典的に妥当であっても同様に成立する。
  • 計算的に結合されたコミットメントは、量子環境下ではほとんどセキュリティを提供しない。なぜなら、量子攻撃者が複数の有効な開示を特定できるからである。
  • 『ピックワンのテクニック』により、攻撃者は1つの有効なワitnessや応答を特定できるが、2つを同時に特定することはできず、量子干渉を巧みに利用して、標準的なリウェインディングセキュリティを回避する。
  • オラクル分離を構築することで、古典的証明システムが量子攻撃によって破られることが示され、不正が証明技法の制限によるものではないことが証明された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。