Skip to main content
QUICK REVIEW

[論文レビュー] Quantum impossible differential and truncated differential cryptanalysis

Huiqin Xie, Li Yang|arXiv (Cornell University)|Dec 18, 2017
Quantum Computing Algorithms and Architecture参考文献 18被引用数 4
ひとこと要約

本稿では、Bernstein-Vaziraniアルゴリズムに基づく2つの量子アルゴリズムを提案し、ブロック暗号における高確率の断片的微分および不可能微分を特定する。複数ラウンドを1つのブラックボックス関数として扱い、量子アモニチュード増幅を活用することで、古典的手法に比べて2乗の高速化を達成し、確率1の微分特性に依存せずに、より一般的な不可能微分を発見可能となる。これにより、後量子暗号における対称暗号の cryptanalysis が向上する。

ABSTRACT

Traditional cryptography is suffering a huge threat from the development of quantum computing. While many currently used public-key cryptosystems would be broken by Shor's algorithm, the effect of quantum computing on symmetric ones is still unclear. The security of symmetric ciphers relies heavily on the development of cryptanalytic tools. Thus, in order to accurately evaluate the security of symmetric primitives in the post-quantum world, it is significant to improve classical cryptanalytic methods using quantum algorithms. In this paper, we focus on two variants of differential cryptanalysis: truncated differential cryptanalysis and impossible differential cryptanalysis. Based on the fact that Bernstein-Vazirani algorithm can be used to find the linear structures of Boolean functions, we propose two quantum algorithms that can be used to find high-probability truncated differentials and impossible differentials of block ciphers, respectively. We rigorously prove the validity of the algorithms and analyze their complexity. Our algorithms treat all rounds of the reduced cipher as a whole and only concerns the input and output differences at its both ends, instead of specific differential characteristics. Therefore, to a certain extent, they alleviate the weakness of conventional differential cryptanalysis, namely the difficulties in finding differential characteristics as the number of rounds increases.

研究の動機と目的

  • 量子コンピューティングの脅威の増大に応じ、量子アルゴリズムを用いて古典的手法を強化することで、対称暗号に対する脅威に対処すること。
  • 特に、ラウンド数の増加に伴い指数関数的に難しくなる古典的手法による微分特性の探索という制限を克服すること。
  • 確率1の微分特性に依存せずに、ブロック暗号における高確率の断片的微分および不可能微分を効率的に特定できる量子アルゴリズムの開発。
  • 量子オракルクエリの必要性を回避することで、量子攻撃者の要件を低減し、実用性を高めること。
  • 量子暗号解析能力の理解を深め、量子耐性を持つ対称暗号プリミティブの設計基盤を提供すること。

提案手法

  • 提案手法は、ブロック暗号の入出力差分マッピングを表すブール関数に線形構造を特定するために Bernstein-Vazirani (BV) アルゴリズムを用いる。
  • 断片的微分暗号解析では、暗号のラウンド関数をブラックボックス関数として扱い、BVを用いて高確率の入出力差分ペアを検出する。
  • 不可能微分暗号解析では、差分の前向きおよび後向き伝搬を表す2つの関数を構築し、BVを用いて確率1で発生しない入出力ペアを検出する。
  • 中間の微分特性をラウンドごとに追跡するのではなく、入出力差分のみに注目することで、複雑性を低減する。
  • 古典的計算の時間計算量は O((r−2)(2n⁴ + nα log α)) に低減され、アモニチュード増幅による量子高速化が実現される。
  • アルゴリズムは n + m + 1 qubits のみを必要とし、関数評価間でキュービットを再利用するため、物理的リソースの消費を削減する。また、量子オラクルへのアクセスを必要としないため、実用的である。

実験結果

リサーチクエスチョン

  • RQ1古典的手法に比べ、量子アルゴリズムを用いることで、ブロック暗号における高確率の断片的微分をより効率的に特定できるか?
  • RQ2確率1の微分特性が存在する必要がない状況でも、Bernstein-Vaziraniアルゴリズムが不可能微分を検出可能か?
  • RQ3本提案の量子的手法は、不可能微分暗号解析における古典的手法(ミスインザミドル)と比較して、効率性および一般性において優れているか?
  • RQ4量子アルゴリズムは鍵に依存しない微分を発見可能か?これにより、暗号解析の適用範囲が拡大するか?
  • RQ5後量子環境下における対称暗号解析に量子アルゴリズムを適用する際のリソースコスト(キュービット数、時間、データ量)はどの程度か?

主な発見

  • 断片的微分暗号解析用に提案された量子アルゴリズムは、古典的計算の時間計算量が O((r−2)(2n⁴ + nα log α)) であり、アモニチュード増幅により2乗の高速化を達成する。
  • 不可能微分暗号解析用のアルゴリズムは、中間の確率1の微分特性を必要とせず、端末間の差分伝搬を分析することで、古典的手法よりもより一般的なケースを発見可能である。
  • 本手法は n + m + 1 qubits のみを必要とし、評価間でキュービットを再利用するため、物理的リソースの要求を低減する。
  • アルゴリズムは量子オラクルへのアクセスを必要としないため、Q2型クエリに依存する従来の量子攻撃よりも実用的である。
  • 任意のブロック暗号について δ′_E^(r−1) ≤ p₀ < 1 を満たす場合、もし古典的手法(ミスインザミドル)が不可能微分を発見できるならば、本アルゴリズムでも同様に発見可能である。これにより、より広範な適用性が示された。
  • 本アルゴリズムが発見する不可能微分は鍵に依存しないため、古典的手法に比べて実用性が向上する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。