Skip to main content
QUICK REVIEW

[論文レビュー] Smaller Keys for the McEliece Cryptosystem: A Convolutional Variant with GRS Codes

Paulo César de Almeida, Miguel Beltrá|arXiv (Cornell University)|Apr 14, 2021
Coding theory and cryptography被引用数 4
ひとこと要約

この論文は、一般化リード・ソロモン(GRS)符号を用いた畳み込み符号化を採用することで、公開鍵サイズを顕著に縮小しながらも、セキュリティを維持するMcEliece暗号方式の新規変種を提案する。従来の置換行列の代わりに、重み2のマスキングを施す多項式行列を用いることで、GRS符号の代数的構造を隠蔽し、シュール積区別攻撃などの既知の構造的攻撃に対して耐性を示す。同等のセキュリティレベルにおいて、古典的McEliece方式と比較して公開鍵サイズを最大10倍まで縮小可能である。

ABSTRACT

In this paper we present a variant of the McEliece cryptosystem that possesses several interesting properties, including a reduction of the public key for a given security level. In contrast to the classical McEliece cryptosystems, where block codes are used, we propose the use of a convolutional encoder to be part of the public key. The permutation matrix is substituted by a polynomial matrix whose coefficient matrices have columns with weight zero or at least weight two. This allows the use of Generalized Reed-Solomon (GRS) codes which translates into shorter keys for a given security level. Hence, the private key is constituted by a generator matrix of a GRS code and two polynomial matrices containing large parts generated completely at random. In this setting the message is a sequence of messages instead of a single block message and the errors are added throughout the sequence. We discuss possible structural and ISD attacks to this scheme. We conclude presenting the key sizes obtained for different parameters and estimating the computational cost of encryption and decryption process.

研究の動機と目的

  • コードベース暗号における鍵サイズの問題、特に実用的導入の障壁となっているMcEliece暗号方式の鍵サイズ問題を解決すること。
  • GRS符号が短い鍵を可能にする反面、その強い代数的性質ゆえに構造的攻撃に対して脆弱であるという問題を克服すること。
  • 畳み込み符号のランダム性を活用してGRS符号の構造をマスキングし、効率を損なわずセキュリティを向上させること。
  • 公開鍵がGRS符号を多項式エンコーダーを介して変換することで得られ、区別不能攻撃に対して耐性を持つようなシステムを設計すること。
  • 暗号化および復号の計算コストを評価し、既存のコードベース暗号方式と比較して鍵サイズとセキュリティレベルを検証すること。

提案手法

  • 本方式は多項式畳み込みエンコーダー $ G'(D) = S(D) G P(D) $ を用いる。ここで $ G $ はGRS符号の生成行列であり、$ S(D) $ および $ P(D) $ はランダムなブロックと重み2の列マスキングを持つ多項式行列である。
  • メッセージは時間経過に伴うベクトルのストリームとして送信され、符号化はブロック符号化ではなく畳み込み符号化が行われる。
  • $ S(D) $ および $ P(D) $ によるマスキングにより、各係数行列の列が重み0または少なくとも2以上となるように保証され、シュール積攻撃のような構造的区別攻撃を防止する。
  • 秘密鍵はGRS生成行列 $ G $ および復号に用いるランダムな多項式行列 $ S(D) $、$ P(D) $ から構成される。
  • 復号はまず多項式変換の逆を適用し、その後効率的なアルゴリズム(例:ベルレカンプ・マッセイ法)を用いてGRS符号を復号する。
  • 明らかな小サポートの部分符号が計算できないように設計されており、構造的攻撃およびISD型攻撃に対する耐性が向上する。

実験結果

リサーチクエスチョン

  • RQ1畳み込みエンコーダーによる代数的構造のマスキングによって、GRS符号を安全にMcEliece暗号方式に適用できるか?
  • RQ2重み2のマスキングを施した多項式行列を用いることで、シュール積に基づく区別攻撃(特にGRS符号を標的とする攻撃)を防げるか?
  • RQ3古典的またはブロック符号方式と比較して、GRS符号と畳み込み符号化を組み合わせることで、公開鍵サイズをどの程度小さくできるか?
  • RQ4本新規方式における暗号化および復号の計算コストはどの程度で、既存のコードベース暗号方式と比較してどうか?
  • RQ5S(D) および P(D) に含まれるランダム成分は、セキュリティを保持しつつ、低重み符号語の脆弱性を避けるために効率的に構築可能か?

主な発見

  • 128ビットのセキュリティレベルにおいて、提案方式は公開鍵サイズ114,736ビット(202×142)を達成しており、Goppa符号を用いた古典的McEliece方式(1,086,259ビット)と比較して約10倍小さい。
  • 256ビットのセキュリティレベルでは、公開鍵サイズは1,302,400ビット(220×148)であり、古典的McEliece方式(n=8192)が要する8,373,911ビットと比較して顕著に小さい。
  • 情報集合デコード(ISD)攻撃に対する作業量は、202×142パラメータセットにおいて $ 2^{257.92} $ と推定され、ISD攻撃に対して強い耐性を示す。
  • S(D) および P(D) に含まれる重み2のマスキングとランダム成分のおかげで、既知の構造的攻撃(シュール積区別攻撃など)を効果的に防げる。
  • 畳み込み符号の性質上、暗号文サイズは標準方式より大きい(例:202×142パラメータセットでは45,248ビット)。
  • 大きな暗号文サイズにもかかわらず、復号の計算量は $ ilde{O}(s n^2 + s^3 k^3) $ と管理可能であり、シーケンス長 $ s $ の影響は $ n $ および $ k $ の小ささによって緩和される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。