Skip to main content
QUICK REVIEW

[論文レビュー] Solving the "Isomorphism of Polynomials with Two Secrets" Problem for all Pairs of Quadratic Forms

Jérôme Plût, Pierre-Alain Fouque|arXiv (Cornell University)|Jun 12, 2014
Polynomial and algebraic computation参考文献 18被引用数 5
ひとこと要約

本稿では、奇数の特徴を持つ有限体上の2つの斉次な二次形式に対して、Isomorphism of Polynomials with Two Secrets (IP2S) 問題を多項式時間で解くアルゴリズムを提示する。Kronecker形式を用いた特異な二次行列の分解と、非可換代数上の双線形形式の還元を活用することで、両方の秘密線形写像 $s$ と $t$ を計算する時間計算量 $\widetilde{O}(n^4)$ を達成し、この設定における IP1S および IP2S 問題のすべてのインスタンスを解消する。

ABSTRACT

We study the Isomorphism of Polynomial (IP2S) problem with m=2 homogeneous quadratic polynomials of n variables over a finite field of odd characteristic: given two quadratic polynomials (a, b) on n variables, we find two bijective linear maps (s,t) such that b=t . a . s. We give an algorithm computing s and t in time complexity O~(n^4) for all instances, and O~(n^3) in a dominant set of instances. The IP2S problem was introduced in cryptography by Patarin back in 1996. The special case of this problem when t is the identity is called the isomorphism with one secret (IP1S) problem. Generic algebraic equation solvers (for example using Gröbner bases) solve quite well random instances of the IP1S problem. For the particular cyclic instances of IP1S, a cubic-time algorithm was later given and explained in terms of pencils of quadratic forms over all finite fields; in particular, the cyclic IP1S problem in odd characteristic reduces to the computation of the square root of a matrix. We give here an algorithm solving all cases of the IP1S problem in odd characteristic using two new tools, the Kronecker form for a singular quadratic pencil, and the reduction of bilinear forms over a non-commutative algebra. Finally, we show that the second secret in the IP2S problem may be recovered in cubic time.

研究の動機と目的

  • 有限体の奇数の特徴を持つすべての二次形式のペアに対して、IP2S 問題を解くこと。
  • 従来の手法が効率的に処理できなかった非巡回インスタンスにまで、IP1S 問題の解法を拡張すること。
  • 両方の秘密線形写像 $s$ と $t$ を多項式時間で計算する統一的なアルゴリズムフレームワークを提供すること。
  • Gröbner 基底や従来の代数的ソルバが非巡回または解の多重度が高いインスタンスで失敗するという制限を克服すること。

提案手法

  • 著者たちは、特異な二次行列の解析に Knonecker 標準形を用い、関連する双線形形式の構造的分解を可能にする。
  • 問題を、行列に関連する特性多項式の既約因数集合間のホモグラフィーの計算に還元する。
  • 各次数 $d$ について、サイズ $O(n)$ の根集合上で組み合わせ的マッチングを用いて候補ホモグラフィー $\gamma$ を計算する。
  • 候補ペア $(d,e)$ を推定計算コスト $C_{d,e}$ でソートし、低コストのケースを優先することで、解集合の効率的な共通部分集合を求める。
  • $d \geq 5$ の場合に退化を避けるために、ランダムホモグラフィー合成を適用し、微分が非ホモグラフィックのまま保たれることを保証し、計算を有界に保つ。
  • 最終的な解は、すべての候補ホモグラフィー集合 $\Gamma_{d,e}$ の共通部分集合をとることで得られ、一意な隠し変換 $\gamma$ が得られる。

実験結果

リサーチクエスチョン

  • RQ1奇数の特徴を持つ有限体上での2つの二次形式に対する IP2S 問題は、巡回的でないインスタンスに対しても多項式時間で解けるか?
  • RQ2特異な二次行列の構造は、秘密線形写像 $s$ と $t$ の両方を回復するためにどのように活用できるか?
  • RQ3Gröbner 基底が解の多重度が高い場合に失敗するのを克服するために、線形代数および非可換代数からのどのツールが利用可能か?
  • RQ4特性2の体や2つ以上の式への一般化は可能か?

主な発見

  • 本稿では、奇数の特徴を持つ有限体上でのすべての二次形式のペアに対して、時間計算量 $\widetilde{O}(n^4)$ で IP2S 問題を完全に解くアルゴリズムを提示する。
  • 解法は非巡回インスタンスにまで拡張されており、従来の研究が巡回的または解の多重度が低いケースに限定されていたという主要な制限を解消する。
  • 二次行列の Knonecker 標準形を用いて、既約因数の次数に基づいて問題を扱いやすい部分問題に分解する。
  • 各次数 $d$ に対して、候補ホモグラフィーの数は $O(n^d)$ で有界であり、コストでソートされた場合、合計計算量は $O(n^3)$ の体演算で抑えられる。
  • 候補集合 $\Gamma_{d,e}$ の共通部分集合をとることで、実用的に小さいまたは一意な集合であるため、隠しホモグラフィー $\gamma$ を効率的に計算できる。
  • この方法により、2番目の秘密 $t$ が立方時間で回復され、IP2S 問題の完全な多項式時間解法であることが確認される。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。