Skip to main content
QUICK REVIEW

[論文レビュー] Tight quantum security of the Fiat-Shamir transform for commit-and-open identification schemes with applications to post-quantum signature schemes

André Chailloux|arXiv (Cornell University)|Jun 12, 2019
Quantum Computing Algorithms and Architecture被引用数 4
ひとこと要約

本稿は、コミット・アンド・オープン認証スキームに適用されたFiat-Shamir変換について、量子ランダムオракルモデルにおけるタイトな量子セキュリティ還元を提示し、後量子署名スキームの具体的なセキュリティ境界を可能にする。特別な正しさ(special soundness)と新規の量子還元技術を活用することで、漸近的損失なしにタイトな還元を達成し、NIST PQC候補のMQDSS、PICNIC、Sternのスキームなどに直接適用可能である。

ABSTRACT

Applying the Fiat-Shamir transform on identification schemes is one of the main ways of constructing signature schemes. While the classical security of this transformation is well understood, it is only very recently that generic results for the quantum case have been proposed [DFMS19,LZ19]. These results are asymptotic and therefore can't be used to derive the concrete security of these signature schemes without a significant loss in parameters. In this paper, we show that if we start from a commit-and-open identification scheme, where the prover first commits to several strings and then as a second message opens a subset of them depending on the verifier's message, then there is a tight quantum reduction for the the Fiat-Shamir transform to special soundness notions. Our work applies to most 3 round schemes of this form and can be used immediately to derive quantum concrete security of signature schemes. We apply our techniques to several identification schemes that lead to signature schemes such as Stern's identification scheme based on coding problems, the [KTX08] identification scheme based on lattice problems, the [SSH11] identification schemes based on multivariate problems, closely related to the NIST candidate MQDSS, and the PICNIC scheme based on multiparty computing problems, which is also a NIST candidate.

研究の動機と目的

  • 量子ランダムオラクルモデルにおいて、Fiat-Shamirベースの後量子署名スキームに適用可能なタイトな量子セキュリティ還元が不足しているという問題を解決する。
  • MQDSS や PICNIC のようなスキームでパrameterの過大評価を強いる、漸近的かつ非タイトなセキュリティ境界を克服する。
  • 特別な正しさを用いて、3ラウンドのコミット・アンド・オープン認証スキームに対して、具体的かつタイトな量子セキュリティ還元を提供する。
  • 現実的な仮定に基づく、実用的でパrameter最適化された後量子署名スキームを、正当なセキュリティ保証とともに実現する。
  • タイトな還元の適用範囲を、符号、格子、多変数、およびマルチパーティ計算問題に基づく主要なNIST PQC候補に拡張する。

提案手法

  • 証明者が複数の文字列をコミットし、検証者のチャレンジに従って部分的に開示する、コミット・アンド・オープン認証スキームのモデルを導入する。
  • 量子ランダムオラクルモデルに特化した、新たな量子セキュリティ概念、γ-sp+(特別な正しさ)を定義する。
  • 元の攻撃者のクエリを活用して、高い確率で有効な偽造を抽出する、量子攻撃者シミュレータを構築する。
  • 適切に設計されたチャレンジ集合を用いた量子リウィンド技術を用い、量子ランダムオラクルをシミュレートし、衝突を抽出する。
  • タイトなセキュリティ境界を証明する:署名スキームを破る攻撃者の利得は、下位の認証スキームを破る利得に加え、クエリ数とチャレンジ空間に依存する無視できる項を加えたもので抑えられる。
  • 還元をスキームの並列繰り返しに適用し、複数ラウンドの変種におけるセキュリティ境界をさらにタイトにする。

実験結果

リサーチクエスチョン

  • RQ1コミット・アンド・オープン認証スキームに対して、量子ランダムオラクルモデルにおけるFiat-Shamir変換を、タイトな量子還元で安全に保証できるか?
  • RQ2先行研究で漸近的還元しか得られなかった場合に、このようなスキームから導出される署名スキームの具体的な量子セキュリティ境界は何か?
  • RQ3どのようにすれば、後量子署名スキームにおける過大パrameter化を回避できるほどタイトな量子セキュリティ還元を実現できるか?
  • RQ4MQDSS、PICNIC、Sternのスキームなどの既存のNIST PQC候補が、タイトな量子セキュリティ還元からどれほど恩恵を受けることができるか?
  • RQ5提案手法を3ラウンドプロトコルを越えた複数ラウンドのコミット・アンド・オープンスキームへ拡張可能か?

主な発見

  • 本稿は、コミット・アンド・オープン認証スキームに適用されたFiat-Shamir変換について、$ QADV_{\text{FS}}(t,q_{\text{H}}) \\nleq QADV_{\text{IS}}^{\text{γ-sp+}}(t+nr+|C|r,q_{\text{H}}) + O\big(\frac{q_{\text{H}}^2(\text{γ}-1)^r}{|C|^r}\big) $ という境界でタイトな量子セキュリティ還元を確立し、無視できる損失を保証する。
  • $ \text{λ} = 64 $ ビットのセキュリティに対しては、$ r \geq 219 $ かつ $ |M| \geq 192 $ が必要であり、$ \text{λ} = 128 $ の場合は $ r \geq 438 $ かつ $ |M| \geq 384 $ である。これは条件 $ 2^{2\lambda}(2/3)^r < 1 $ に基づく。
  • 結果は、Sternのスキーム、KTX08(格子)、SSH11(多変数)、MQDSS、PICNIC といった主要なNIST PQC候補に直接適用可能であり、具体的なセキュリティ主張を可能にする。
  • 分析により、コミットメント関数に $ \text{SHAKE}_{256} $(出力512ビット)を用いている既存のスキームでは、$ |M| $ を削減することで最適化が可能であり、効率性が向上することが示された。
  • 本手法は、MQDSS や PICNIC の既存の証明における非タイト性問題を解消し、リウィンドによる損失要因がそれぞれ $ q^2 $ および $ q^6 $ であったのを解消した。
  • Pigroast/Legroast などの複数ラウンドスキームへのフレームワークの拡張は可能であるが、そのプロトコルに完全にタイト性を拡張するにはさらなる研究が必要である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。