Skip to main content
QUICK REVIEW

[論文レビュー] Universal Construction of Cheater-Identifiable Secret Sharing Against Rushing Cheaters Based on Message Authentication

Masahito Hayashi, Takeshi Koshiba|arXiv (Cornell University)|Jan 16, 2017
Cryptography and Data Security参考文献 15被引用数 3
ひとこと要約

本稿では、メッセージ認証を用いて、誠実な過半数を必要とせず、急いで行動する不正参加者に対しても耐性を示す、万能な不正者特定可能な秘密分散(CISS)の構築法を提示する。『個別特定』および『合意特定』のモデルを導入することで、参加者が半数を超えて不正であっても、安全な秘密再構成と正確な不正者検出を実現する。セキュリティパラメータを独立して調整可能で、計算コストも低コストである。

ABSTRACT

For conventional secret sharing, if cheaters can submit possibly forged shares after observing shares of the honest users in the reconstruction phase then they cannot only disturb the protocol but also only they may reconstruct the true secret. To overcome the problem, secret sharing scheme with properties of cheater-identification have been proposed. Existing protocols for cheater-identifiable secret sharing assumed non-rushing cheaters or honest majority. In this paper, we remove both conditions simultaneously, and give its universal construction from any secret sharing scheme. To resolve this end, we propose the concepts of "individual identification" and "agreed identification".

研究の動機と目的

  • 非急いで行動する不正者を仮定するか、誠実な過半数を要する既存の不正者特定可能な秘密分散(CISS)プロトコルの制限を解消すること。
  • CISSプロトコルにおける信頼できるサーバーまたは集中型特定機構の必要性を排除すること。
  • 任意の下位の秘密分散方式に適用可能な万能な構築法を提供すること。
  • セキュリティパラメータ ℓ を秘密サイズおよび有限体のサイズから独立して選択できること。
  • 強力な不正者特定保証を維持しながら、計算複雑度 O(ℓ log ℓ) を達成すること。

提案手法

  • 『個別特定』(各参加者ごとの非公開不正者検出)および『合意特定』(全参加者間で合意された不正者検出)の2つの新しいモデルを導入する。
  • トーペリッツ行列に基づくメッセージ認証コード(MAC)を用いて、共有を所有者に束縛し、改ざんを検出する。
  • 既存の任意の秘密分散方式と、共有に対するMACベースの整合性チェックを組み合わせることで、万能なCISSプロトコルを構築する。
  • 2ラウンドのプロトコル構造を適用する:第1ラウンドでは、参加者が認証済みの共有を配布する。第2ラウンドでは、秘密を再構成し、MACを用いて正当性を検証する。
  • 再構成段階で過半数投票を適用し、半数を超えて不正な参加者がいる場合の不一致を検出する。
  • 誤差確率 2⁻ℓ を持つパrameterized MAC方式を用いることで、セキュリティパラメータ ℓ を共有サイズおよび有限体サイズから独立させることを保証する。

実験結果

リサーチクエスチョン

  • RQ1誠実な過半数を必要とせず、急いで行動する不正者に対しても耐性を示す万能なCISSプロトコルを構築可能か?
  • RQ2分散環境において、不正者特定をどのようにして個別的(非公開)かつ公開検証可能(合意)に実現できるか?
  • RQ3このようなプロトコルの計算および通信コストは、先行研究と比較してどの程度か?
  • RQ4セキュリティパラメータ ℓ を、元の秘密分散方式のパラメータから独立して選択可能か?
  • RQ5個別特定モデルと合意特定モデルの間で、検出精度とレジリエンスの面でどのような性能的トレードオフが生じるか?

主な発見

  • 個別特定用に提案されたCISSプロトコルは、参加者の半数を超えて不正であっても、不正者を正しく特定することができ、急いで行動する攻撃者に対しても強固である。
  • 合意特定モデルでは、参加者の半数未満が不正である場合にのみ不正者を正しく特定できるが、依然として強い検出保証を提供する。
  • 不正者特定の成功確率が 1−2⁻ℓ である場合、プロトコルの計算複雑度は O(ℓ log ℓ) であり、実用的導入に適した効率性を有する。
  • m=1 のとき、プロトコルのオーバーヘッドは 2^(ℓ(2n−1)) であるが、これは [11] のプロトコルの (n²(n+1))^(4n+1)2^(ℓ(4n+1)) のオーバーヘッドと比較して顕著に低く、指数的スケーリングの面で顕著な改善を示している。
  • この手法により、秘密サイズおよび有限体サイズから独立してセキュリティパラメータ ℓ を選択可能となり、F₂のような小さな体を用いてもセキュリティを損なわずに利用可能である。
  • メッセージ認証に基づくモジュラー構築により、元の方式に変更を加えずに、任意の秘密分散方式に普遍的に適用可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。