Skip to main content
QUICK REVIEW

[論文レビュー] Two attacks on rank metric code-based schemes: RankSign and an Identity-Based-Encryption scheme

Thomas Debris-Alazard, Jean–Pierre Tillich|arXiv (Cornell University)|Apr 7, 2018
Cryptography and Data Security参考文献 21被引用数 3
ひとこと要約

この論文は、ランク距離符号に基づく暗号方式であるRankSignおよび[GHPT17]のIDベース暗号(IBE)方式に対する2つの重要な代数的攻撃を提示する。攻撃は拡張されたLRPC符号における低重み符号語の性質を利用しており、RankSignのすべての提案パラメータを破壊するとともに、その基盤となるRSL問題を標的とすることでIBE方式の安全性を損なう。これにより、現在のパラメータ選定下では両方式とも不安全となる。

ABSTRACT

RankSign [GRSZ14a] is a code-based signature scheme proposed to the NIST competition for quantum-safe cryptography [AGHRZ17] and, moreover, is a fundamental building block of a new Identity-Based-Encryption (IBE) [GHPT17a]. This signature scheme is based on the rank metric and enjoys remarkably small key sizes, about 10KBytes for an intended level of security of 128 bits. Unfortunately we will show that all the parameters proposed for this scheme in [AGHRZ17] can be broken by an algebraic attack that exploits the fact that the augmented LRPC codes used in this scheme have very low weight codewords. Therefore, without RankSign the IBE cannot be instantiated at this time. As a second contribution we will show that the problem is deeper than finding a new signature in rank-based cryptography, we also found an attack on the generic problem upon which its security reduction relies. However, contrarily to the RankSign scheme, it seems that the parameters of the IBE scheme could be chosen in order to avoid our attack. Finally, we have also shown that if one replaces the rank metric in the [GHPT17a] IBE scheme by the Hamming metric, then a devastating attack can be found.

研究の動機と目的

  • NISTの後量子暗号標準化プロセスに提出されたコードベース署名方式RankSignの安全性を分析すること。
  • ランク距離符号に基づくIDベース暗号(IBE)方式の安全性を調査すること。この方式はRankSignを基本的プリミティブとして利用している。
  • ランク距離方式のパラメータ設計に内在する構造的脆弱性を特定すること。これにより、攻撃可能な低重み符号語が生じる。
  • GPVスタイルのIBE構成がランク距離で安全に構築可能かどうか、またハミング距離で依然として有効かどうかを特定すること。
  • パラメータチューニングや構造的変更によって、これらの方式を修復可能かどうかを評価すること。

提案手法

  • RankSignに対する攻撃は、鍵生成プロセスで使用される拡張LRPC符号に低重み符号語が存在することを利用している。
  • 公開鍵とLRPC符号の構造から導出された多変数二次方程式系を解く代数的攻撃を実行している。
  • RankSignのパラメータが、符号長、次元、最小距離の間に特定の関係を強制することで、重み2の符号語が生じることに着目している。
  • IBE方式に対しては、公開データから低重み符号語を含む符号を構築し、代数的手法でそれらを同定することでRSL問題を標的とする。
  • ハミング距離における一般解法の複雑さを分析し、ランク距離をハミング距離に置き換えた場合、IBE方式に対して深刻な多項式時間攻撃が可能になることを示している。
  • 理論的分析ではエントロピーの境界と漸近的近似を用い、二項分布間のエントロピー差がO(log n)で有界であることを示しており、攻撃の実現可能性を裏付けている。

実験結果

リサーチクエスチョン

  • RQ1RankSign署名方式は、その基盤となるLRPC符号に低重み符号語が存在する場合、代数的攻撃によって破壊可能か?
  • RQ2[GHPT17]のIBE方式の安全性は、直接攻撃可能な脆弱な仮定に依存しているか?
  • RQ3GPVスタイルのIBE構成はランク距離で安全に構築可能か?それとも現在のパラメータ選定下では根本的に欠陥を有するか?
  • RQ4ランク距離をハミング距離に置き換えた場合、IBE方式は安全か?これによりコードベースIBE設計にどのような影響が生じるか?
  • RQ5これらの方式に内在する構造的脆弱性は、パラメータ調整のみで修復可能か?それともアーキテクチャの変更が必要か?

主な発見

  • RankSignのすべての提案パラメータは、拡張LRPC符号内の重み2の符号語の存在により、代数的攻撃によって破壊される。
  • RankSignに対する攻撃は多項式時間であり、パラメータチューニングでは回避できない。これは、方式設計に根本的な欠陥が存在することを示している。
  • GHPT17のIBE方式も破壊されている。その安全性は同じRSL問題に依存しており、低重み符号語が存在する場合、同様の代数的攻撃が有効になるためである。
  • 低重み符号語を避けるようにパラメータを慎重に選択することで、IBE方式は修復可能であるが、これには方式のパラメータ生成プロセスの再設計が必要である。
  • IBE方式においてランク距離をハミング距離に置き換えると、一般解法を用いた深刻な多項式時間攻撃が可能になり、この手法は非現実的である。
  • 結果から、GPVスタイルのIBE構成はハミング距離では実用的ではなく、コードベースIBEの代替パラダイム(例:1回限り署名と暗号化の組み合わせ)の検討が求められる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。