Skip to main content
QUICK REVIEW

[論文レビュー] Secure Computation of the kth-Ranked Element in a Star Network

Anselme Tueno, Florian Kerschbaum|arXiv (Cornell University)|Sep 18, 2019
Cryptography and Data Security参考文献 34被引用数 4
ひとこと要約

本稿では、n人のクライアントがプライベートな整数を保有するスターアーキテクチャにおいて、1つの信頼できないサーバーが計算を実行する安全で効率的なプロトコルを提案する。ゲートごとの暗号化回路またはしきい値型同相暗号化を用いることで、定数ラウンドの計算と低コストな通信を実現し、1つの実装(Kre-Ygc)はWAN上での100人のクライアントに対して197秒で完了する。これにより、実世界の環境におけるスケーラブルで実用的な安全なベンチマーキングが可能になる。

ABSTRACT

We consider the problem of securely computing the kth-ranked element in a sequence of n private integers distributed among n parties. The kth-ranked element (e.g., minimum, maximum, median) is of particular interest in benchmarking, which allows a company to compare its own key performance indicator to the statistics of its peer group. The individual integers are sensitive data, yet the kth-ranked element is of mutual interest to the parties. Previous secure computation protocols for the kth-ranked element require a communication channel between each pair of parties. They do not scale to a large number of parties as they are highly interactive resulting in longer delays. Moreover, they are difficult to deploy as special arrangements are required between each pair of parties to establish a secure connection. A server model naturally fits with the client-server architecture of Internet applications in which clients are connected to the server and not to other clients. It can simplify secure computation by reducing the number of rounds, and as a result, improve its performance and scalability. In this model, there are communication channels only between each client and the server, while only clients provide inputs to the computation. Hence, it is a centralized communication pattern, i.e., a star network. We propose different approaches for privately computing the kth-ranked element in the server model, using either garbled circuits or threshold homomorphic encryption. Our schemes have a constant number of rounds and can compute the kth-ranked element within seconds for up to 50 clients in a WAN.

研究の動機と目的

  • k番目の順位付き要素(KRE)計算のための従来の安全なマルチパーティ計算プロトコルが、ペアワイズ通信を必要とし、nが大きくなると非現実的になるというスケーラビリティと導入の課題に対処すること。
  • 1つのサーバーをコーディネータとして活用する安全な計算モデルを設計し、通信複雑度を低減し、標準的なクライアント・サーバーアーキテクチャでの導入を可能にすること。
  • サーバーがクライアントの入力について何らの情報を得ないことを保証しながらも、正確なKRE出力の計算を可能にすること。
  • ゲートごとの暗号化回路としきい値型同相暗号化に基づく複数のプロトコル実装を、現実的なネットワーク環境とセキュリティ制約下で評価・比較すること。
  • 金融や製造業界におけるキーパフォーマンス指標(KPI)の安全なベンチマーキングの実世界応用に適した実用的で効率的なソリューションを提供すること。

提案手法

  • プロトコルは、クライアント同士の直接通信を排除し、クライアントとサーバー間でのみ通信が行われるスターアーキテクチャを採用し、プロトコルの複雑度を低減する。
  • コアアプローチは、安全な比較プロトコルを用いて入力をソートし、各入力の順位を計算し、順位情報を用いてk番目の順位付き要素を特定すること。
  • 3つの主要な方式を提案する:ゲートごとの暗号化回路に基づくKre-Ygc、しきい値型同相暗号化に基づくKre-Ahe1およびKre-Ahe2。それぞれがセキュリティと効率性の異なるトレードオフを持つ。
  • しきい値型同相暗号化の実装では、しきい値tの秘密分散を用い、最終結果を共同で復号するためにt人のクライアントが必要となる。これにより、共謀耐性とフォールトトレランスが保証される。
  • プロトコルは標準的な暗号ライブラリを用いて実装され、100人のクライアントがWAN環境に存在する状況での性能が、計算時間、通信コスト、スケーラビリティの観点から測定された。
  • 最適化として、比較のバッチ処理と、楕円曲線ElGamal(secp256r1)のような効率的な暗号方式の使用により、通信および計算のオーバーヘッドを低減した。

実験結果

リサーチクエスチョン

  • RQ1ペアワイズ通信モデルに比べてスケーラビリティが向上するスターアーキテクチャにおいて、定数ラウンドの通信でk番目の順位付き要素の安全な計算が可能かどうか。
  • RQ2ゲートごとの暗号化回路としきい値型同相暗号化という異なる暗号技術が、クライアント・サーバーモデルにおけるKREプロトコルの性能とセキュリティ特性にどのように影響を与えるか。
  • RQ3安全なKRE計算における効率性、共謀耐性、フォールトトレランスのトレードオフは何か。また、実世界での導入に最適化するにはどうすればよいか。
  • RQ4提案されたプロトコルが、WAN上での100人以下のクライアントに対して1分未満の実行時間を達成できるか。これにより、産業用ベンチマーキングアプリケーションに実用的であるか。
  • RQ5非共謀性のサーバーと故障しないクライアントを仮定した場合、最も効率的な方式(Kre-Ygc)の漸近的および実用的性能は何か。

主な発見

  • ゲートごとの暗号化回路に基づくKre-Ygcは、最も効率的な方式であり、WAN上での100人のクライアントに対して197秒でk番目の順位付き要素の安全な計算を完了し、クライアントあたり0.31MB、サーバー側で5.42MBの通信量にとどまる。
  • しきい値型同相暗号化に基づくKre-Ahe2は、効率性とセキュリティのバランスを取っており、t=2の条件下で100人のクライアントに対して336秒を要し、サーバー側の通信量は56.12MB。共謀耐性とフォールトトレランスをサポートする。
  • Kre-Ahe1はやや非効率ではあるが、完全なフォールトトレランスと共謀耐性を備えるが、t=2の条件下で1749秒を要し、サーバー側の通信量は222.67MBに達し、大規模利用には不適切である。
  • ある程度の同相暗号化に基づくKre-Sheは、漸近的複雑度が最も優れているが、計算コストが高いため現時点では非現実的である。ただし、将来の同相暗号化技術の進歩により、有望な可能性を示している。
  • Kre-Ahe2におけるしきい値復号は効率的にスケーリングされ、最大40人のクライアントでn人全員が復号する場合、0.15秒未満で完了し、フォールトトレラントなシナリオにおいて優れたパフォーマンスを示している。
  • 評価結果から、スターアーキテクチャモデルが、標準的なマルチパーティモデルと比較して、プロトコルの複雑度と通信オーバーヘッドを顕著に低減していることが確認され、実世界のベンチマーキングシステムへの実用的導入を可能にしている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。