Skip to main content
QUICK REVIEW

[論文レビュー] Wreath Products in Stream Cipher Design

Vladimir Anashin|arXiv (Cornell University)|Feb 5, 2006
Coding theory and cryptography参考文献 16被引用数 7
ひとこと要約

本稿は、群の半分配積( wreath products )と T-関数(算術演算とビット単位演算の合成で、現代のプロセッサで効率的に実装可能な関数)を用いた新しいストリーム暗号設計を提案する。著者らは、やや弱い条件下でも、得られるキーストリームが最大周期、一様分布、高い線形複雑度、代数的および統計的 cryptanalysis に対する強い耐性を達成することを証明しており、高速かつ安全なソフトウェア実装に適している。

ABSTRACT

The paper develops a novel approach to stream cipher design: Both the state update function and the output function of the corresponding pseudorandom generators are compositions of arithmetic and bitwise logical operations, which are standard instructions of modern microprocessors. Moreover, both the state update function and the output function are being modified dynamically during the encryption. Also, these compositions could be keyed, so the only information available to an attacker is that these functions belong to some exponentially large class. The paper shows that under rather loose conditions the output sequence is uniformly distributed, achieves maximum period length and has high linear complexity and high $\ell$-error linear complexity. Ciphers of this kind are flexible: One could choose a suitable combination of instructions to obtain due performance without affecting the quality of the output sequence. Finally, some evidence is given that a key recovery problem for (reasonably designed) stream ciphers of this kind is intractable up to plausible conjectures.

研究の動機と目的

  • ポータブルで効率的な実装を実現するため、標準的なプロセッサ命令(算術演算とビット単位演算)を活用したストリーム暗号設計の新しいアプローチを開発すること。
  • 得られるキーストリームが最大周期、一様分布、および高い線形複雑度を持つことを保証すること。
  • 部分的な出力情報が得られても、鍵回復攻撃が計算的に困難であることを示すこと。
  • 群の半分配積と T-関数を用いた数学的基盤を提供し、暗号的に強力な擬似乱数生成器を構築すること。

提案手法

  • 状態更新関数は $ x_{i+1} = (i \bmod m + x_i + 4 \cdot v_{i\bmod m}(x_i)) \bmod 2^n $ で定義され、ここで $ v_j $ は算術演算とビット単位演算からなる T-関数である。
  • 出力関数は $ z_i = (1 + \pi(x_i) + 4 \cdot w_{i\bmod m}(\pi(x_i))) \bmod 2^n $ で、$ \pi $ は $ x_i $ のビット順序を反転する。
  • 状態更新および出力更新の両方において、$ m $ 種類の異なる T-関数をローテーションさせる動的スイッチング機構を採用し、構造的多様性を確保する。
  • この構成は、T-関数の数学的性質と、$ p $-進数解析および混合力学系理論(ergodic theory)との整合性に依存している。
  • 出力系列はその二進対応を用いて分析され、$ k \leq n $ のすべての $ k $-タプルが一様に分布していることが示された。
  • ビット関数を ANF 形式で表現する際に単項式の数が指数関数的に増加するため、鍵回復攻撃は計算的に不可能であることが示された。

実験結果

リサーチクエスチョン

  • RQ1算術演算とビット単位演算のみを用いたストリーム暗号を設計できるか? その場合、最大周期と高い線形複雑度を達成できるか?
  • RQ2状態関数および出力関数を、T-関数の集合をローテーションさせることで動的に変更することで、キーストリームに強い統計的性質が保たれるか?
  • RQ3このような暗号に対して、鍵回復問題は妥当な計算的仮定のもとで計算的に困難であるか?
  • RQ4擬似乱数生成器設計における群の半分配積構造の使用は、高い $ \ell $-誤差線形複雑度および 2-進スパンといった、証明可能な安全特性をもたらすか?

主な発見

  • キーストリームは最大周期長 $ 2^n m $ を達成しており、各 $ n $-ビット値がサイクル内で正確に $ m $ 回出現する。
  • 状態系列の二進対応の周期は $ 2^n m n $ であり、$ k \leq n $ のすべての $ k $-タプルが正確に $ 1/2^k $ の頻度で出現するため、一様分布が保証される。
  • 各ビットストリーム $ \{\delta_s(z_i)\} $ の線形複雑度は $ 2^{n-1} $ を超えており、線形暗号解析に対して強い耐性を示す。
  • $ \ell $-誤差線形複雑度も高いため、キーストリームに誤差が生じても耐性があることが示唆される。
  • ビット関数の ANF 表現における単項式の数は $ n $ に従って指数関数的に増加するため、有界な次数でない限り代数的攻撃は不可能である。
  • 実験的評価では、出力系列が DIEHARD および NIST の統計的テストスイートを両方合格しており、擬似乱数性が裏付けられている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。