Skip to main content
QUICK REVIEW

[논문 리뷰] 22-Step Collisions for SHA-2

Somitra Kumar Sanadhya, Palash Sarkar|ArXiv.org|2008. 03. 08.
Cryptographic Implementations and Security인용 수 4
한 줄 요약

이 논문은 차등 암호분석을 사용하여 SHA-256과 SHA-512에 대해 알려진 바 없는 22단계 충돌 공격을 제시한다. 특정 차등 경로를 따르는 메시지 쌍을 정교하게 구성함으로써, 평균 성공 확률 약 2−5와 최악의 경우 약 2−9를 기록하며, 전체 라운드 버전을 초월한 SHA-2 가족 함수의 보안 분석에서 중요한 돌파구를 마련한다.

ABSTRACT

In this note, we provide the first 22-step collisions for SHA-256 and SHA-512. Detailed technique of generating these collisions will be provided in the next revision of this note.

연구 동기 및 목표

  • 감소된 라운드 수의 SHA-256과 SHA-512에 대해 실용적인 충돌 공격을 보여주기 위해, 특히 22단계 버전을 대상으로 한다.
  • SHA-2에 대해 차등 암호분석을 적용할 수 있는 가능성을 탐색하며, 당시 보안이 확보된 것으로 여겨진 해시 함수 가족에 대한 분석을 시도한다.
  • 22단계 처리 후에 충돌을 일으키는 구체적인 메시지 쌍을 제공함으로써, 압축 함수 내부의 구조적 취약점을 입증한다.
  • 완전한 SHA-2의 향후 암호분석을 위한 기반을 마련하기 위해, 감소된 라운드 변형을 분석한다.
  • 충돌 발견 과정에서의 실험적 성공률을 통해 차등 경로의 효과성을 검증한다.

제안 방법

  • 공격은 SHA-2 압축 함수의 22단계 동안 내부 상태 레지스터(a, b, ..., h)의 차이를 추적하는 차등 암호분석을 사용한다.
  • 표 3에 정의된 특정 차등 경로는 단계 8에서 차이(δ)를 도입하고, 제어된 전파 규칙을 따르며 라운드를 거쳐 전파된다.
  • 메시지 쌍은 정의된 차등 경로를 따르도록 구성되며, 이로 인해 최종 상태에서의 출력 차이가 0이 되도록 보장함으로써 충돌을 유도한다.
  • 특히 모듈로 덧셈에서의 반복 전파를 타깃으로 삼아, 메시지 워드(W)를 조작함으로써 레지스터 값의 특정 차이를 유도한다.
  • SHA-256과 SHA-512 모두 표준 초기값(IVs)을 사용하며, 메시지 스케줄에서 몇 개의 워드만 수정함으로써 충돌을 달성한다.
  • 성공 확률은 22단계 동안 차등 경로가 유지될 가능성을 기반으로 실험적으로 추정된다.

실험 결과

연구 질문

  • RQ1차등 암호분석을 감소된 라운드 수의 SHA-256과 SHA-512에 효과적으로 적용하여 충돌을 찾을 수 있는가?
  • RQ2제어된 차등 경로를 사용해 SHA-2에서 22단계 충돌을 구성할 성공 확률은 얼마인가?
  • RQ3내부 상태의 차이가 22단계에 걸쳐 어떻게 전파되어 충돌을 일으키는가?
  • RQ4정의된 차등 경로 하에서 충돌을 달성하기 위해 어떤 특정 메시지 수정이 필요한가?
  • RQ5공격의 평균 사례와 최악의 사례 간 실험적 성공률는 어떻게 비교되는가?

주요 결과

  • 논문은 정의된 차등 경로를 사용하여 SHA-256과 SHA-512 모두에 대해 22단계 충돌을 성공적으로 구성하였으며, 이는 이러한 감소된 라운드 변형에 대해 처음으로 이루어진 공격이다.
  • 공격의 평균 사례 성공 확률은 약 2−5로, 일반 조건 하에서 충돌 발견 과정이 실현 가능함을 시사한다.
  • 최악의 경우 성공 확률은 약 2−9로 떨어지지만, 여전히 실험적으로 측정 가능하고 비트리비하지 않다.
  • 표 3의 차등 경로는 단계 8에서 차이가 도입되고, 특히 e, f, g, h 레지스터에서 제어된 반복 효과를 통해 전파됨을 보여준다.
  • 표 1과 표 2에 명시된 메시지 쌍은 메시지 스케줄에 대한 수정이 매우 미미함을 보여주며, 충돌을 달성하는 데 충분하다.
  • 공격는 심지어 22단계 SHA-2도 충돌 공격에 취약함을 입증하며, 설계의 차등 암호분석에 대한 저항력에 잠재적 취약점을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.