Skip to main content
QUICK REVIEW

[논문 리뷰] Applying Grover's algorithm to AES: quantum resource estimates

Markus Grassl, Brandon Langenberg|arXiv (Cornell University)|2015. 12. 15.
Quantum Computing Algorithms and Architecture참고 문헌 23인용 수 4
한 줄 요약

이 논문은 고장 내성적인 Clifford+T 양자 게이트를 사용하여 고급 암호 표준(AES)을 해독하기 위해 그로버 알고리즘을 적용하는 데 필요한 정밀한 양자 자원 추정치를 제공한다. AES-128, AES-192, AES-256에 대한 가역 양자 회로를 제안하며, AES-128 해독에 약 2.95k의 논리적 큐비트와 1.19×2⁸⁶개의 T-게이트가 필요하다고 추정한다. 더 긴 키에 대해서는 비례적으로 증가하는 비용이 발생하며, 깊이가 급격히 증가함에 따라 구현의 어려움이 부각된다. 이는 중간 정도의 큐비트 요구량에도 불구하고 깊이가 급격히 증가함을 시사한다.

ABSTRACT

We present quantum circuits to implement an exhaustive key search for the Advanced Encryption Standard (AES) and analyze the quantum resources required to carry out such an attack. We consider the overall circuit size, the number of qubits, and the circuit depth as measures for the cost of the presented quantum algorithms. Throughout, we focus on Clifford$+T$ gates as the underlying fault-tolerant logical quantum gate set. In particular, for all three variants of AES (key size 128, 192, and 256 bit) that are standardized in FIPS-PUB 197, we establish precise bounds for the number of qubits and the number of elementary logical quantum gates that are needed to implement Grover's quantum algorithm to extract the key from a small number of AES plaintext-ciphertext pairs.

연구 동기 및 목표

  • 그로버 알고리즘을 사용하여 AES를 해독하기 위한 정밀한 고장 내성적 양자 자원 추정치를 제공하는 것.
  • 모든 세 가지 AES 키 크기(128, 192, 256비트)를 지원하는 고장 내성적 구현이 가능한 가역 양자 회로를 설계하는 것.
  • 이들 회로를 Clifford+T 게이트 집합으로 분해하고, 실용적인 고장 내성적 양자 계산을 위해 T-카운트와 T-깊이를 최소화하는 것.
  • AES 키 복구를 위한 그로버 탐색에서 공간(큐비트 수)과 시간(회로 깊이) 간의 상호 교환 관계를 분석하는 것.
  • 현재의 자원 비용이 막대하여 AES-256가 양자 해독 공격에 대해 안전할 수 있음을 입증하는 것.

제안 방법

  • AES 암호화를 위한 가역적인 고전 회로를 구축하여, 양자 구현에 적합한 모든 연산이 유니터리하고 가역적이도록 보장하는 것.
  • 가역 회로를 Clifford+T 게이트 집합으로 분해하며, 토폴리 게이트는 7개의 T-게이트와 애너실라 큐비트를 사용하여 실현하는 것.
  • 기존의 토폴리 분해법을 활용하여 T-카운트를 최적화하고, SubBytes 및 키 확장 구성 요소에서 T-게이트 사용을 최소화하는 것.
  • 그로버 알고리즘의 오라클 함수 U_f의 비용을 추정하며, 암호문 비교를 위한 다중 제어 NOT 게이트를 포함하는 것.
  • 키 크기 k에 대해 총 그로버 반복 수를 ⌊π/4 × 2^(k/2)⌋로 계산하고, T-게이트 수와 깊이 비용을 이에 따라 스케일링하는 것.
  • 회로 깊이와 큐비트 수를 주요 평가 지표로 삼으며, 각 AES 버전에 대한 상세한 분해를 제공하는 것.

실험 결과

연구 질문

  • RQ1고장 내성적인 Clifford+T 게이트를 사용하여 AES-128, AES-192, AES-256를 해독하기 위해 필요한 정확한 논리적 큐비트 수는 얼마인가?
  • RQ2각 키 크기에 대해 AES 암호화 기능과 전체 그로버 오라클을 구현하기 위해 필요한 T-게이트와 클리포드 게이트의 수는 각각 얼마인가?
  • RQ3전체 그로버 반복의 회로 깊이는 얼마이며, 키 크기에 따라 어떻게 변화하는가?
  • RQ4키 확장 과정을 최적화하여 전체 양자 회로에서 T-게이트 수를 줄일 수 있는가?
  • RQ5T-게이트 수의 지수적 증가가 AES-256의 양자 키 탐색 공격에 대해 실제로 안전하게 만들 수 있는 정도는 어느 정도인가?

주요 결과

  • 그로버 알고리즘을 사용하여 AES-128를 해독하려면 약 2,953개의 논리적 큐비트와 1.19×2⁸⁶개의 T-게이트가 필요하며, 총 회로 깊이는 약 1.16×2⁸¹개의 T-게이트 연산에 해당한다.
  • AES-192의 경우 자원 비용은 4,449개의 논리적 큐비트와 1.81×2¹¹⁸개의 T-게이트로 증가하여, 그로버 탐색의 지수적 스케일링을 반영한다.
  • AES-256는 6,681개의 논리적 큐비트와 약 1.41×2¹⁵¹개의 T-게이트가 필요하며, 현재 또는 근래의 양자 하드웨어로는 실현 불가능하다.
  • 대부분의 T-게이트 비용은 키 확장 과정에서 기인하며, 키 크기에 따라 296회에서 420회까지 반복된다.
  • 중간 정도의 큐비트 요구량에도 불구하고, 극도로 깊은 회로 깊이는 오류 보정이 없더라도 물리적 양자 컴퓨터에서의 구현이 실용적으로 불가능함을 시사한다.
  • 결과적으로, T-게이트 수와 깊이 요구 사항이 막대하여 그로버 알고리즘 하에서 AES-256는 여전히 양자 안전하다고 판단된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.