Skip to main content
QUICK REVIEW

[논문 리뷰] Benchmarking the quantum cryptanalysis of symmetric, public-key and hash-based cryptographic schemes

Vlad Gheorghiu, Michele Mosca|arXiv (Cornell University)|2019. 02. 06.
Cryptography and Data SecurityComputer Science인용 수 22
한 줄 요약

이 논문은 표면 코드 오류 보정과 최적화된 양자 회로를 활용하여, 고장 내성 양자 계산 모델을 기반으로 대칭 암호, 해시 함수, 공개키 방식(예: RSA 및 ECC)에 대한 양자 해독 공격에 필요한 자원을 최신 수준으로 추정한다. 실제 하드웨어 제약 조건 하에서 물리적 큐비트, T 게이트, 실행 시간을 정량화하여, 다양한 보안 수준을 가진 암호 primitive 간의 양자 위험 평가 기준을 제시한다.

ABSTRACT

Quantum algorithms can break factoring and discrete logarithm based cryptography and weaken symmetric cryptography and hash functions. In order to estimate the real-world impact of these attacks, apart from tracking the development of fault-tolerant quantum computers it is important to have an estimate of the resources needed to implement these quantum attacks. For attacking symmetric cryptography and hash functions, generic quantum attacks are substantially less powerful than they are for today's public-key cryptography. So security will degrade gradually as quantum computing resources increase. At present, there is a substantial resource overhead due to the cost of fault-tolerant quantum error correction. We provide estimates of this overhead using state-of-the-art methods in quantum fault-tolerance. We use state-of-the-art optimized circuits, though further improvements in their implementation would also reduce the resources needed to implement these attacks. To bound the potential impact of further circuit optimizations we provide cost estimates assuming trivial-cost implementations of these functions. These figures indicate the effective bit-strength of the various symmetric schemes and hash functions based on what we know today (and with various assumptions on the quantum hardware), and frame the various potential improvements that should continue to be tracked. As an example, we also look at the implications for Bitcoin's proof-of-work system. For many of the currently used asymmetric (public-key) cryptographic schemes based on RSA and elliptic curve discrete logarithms, we again provide cost estimates based on the latest advances in cryptanalysis, circuit compilation and quantum fault-tolerance theory. These allow, for example, a direct comparison of the quantum vulnerability of RSA and elliptic curve cryptography for a fixed classical bit strength.

연구 동기 및 목표

  • 고장 내성 양자 계산 가정 하에 광범위하게 사용되는 암호 방식에 대한 현실적인 자원 비용을 평가하기 위해.
  • 특히 그로버 알고리즘과 쇼어 알고리즘을 포함한 양자 알고리즘이 대칭, 해시 기반, 공개키 암호의 보안에 미치는 영향을 정량화하기 위해.
  • 최신의 양자 고장 내성 기술(예: 격자 절단 및 표면 코드 오류 보정)을 활용하여 업데이트된 하드웨어 기반 자원 추정을 제공하기 위해.
  • 동일한 고전적 보안 수준에서 서로 다른 암호 방식(예: RSA 대비 ECC) 간의 양자 취약성에 대한 직접 비교를 가능하게 하기 위해.
  • 향후 양자 알고리즘, 회로 최적화, 오류 보정 효율성 향상의 진전을 추적하는 기준이 되기 위해.

제안 방법

  • 저자는 표면 코드 기반 고장 내성 양자 계산을 사용하여 양자 공격을 모델링하고, 현실적인 오류율 하에서 논리적 및 물리적 자원 비용을 추정한다.
  • 암호 기능(예: AES, SHA-256, RSA 모듈로 지수화)에 최적화된 양자 회로를 사용하고, T-카운트 및 T-딥스를 양자 자원 오버헤드의 대체 지표로 적용한다.
  • 이전 방법 대비 약 5배 감소한 논리적 큐비트 및 표면 코드 사이클 요구량을 달성하기 위해 격자 절단 기법을 분석에 통합한다.
  • 물리적 오류율 범위(10⁻⁵에서 10⁻³)에 따라 자원 추정을 계산하고, 공간(큐비트 수)과 시간(표면 코드 사이클 수) 간의 트레이드오���을 로그 스케일 플롯으로 시각화한다.
  • 두 가지 비용 모델을 포함한다: 하나는 최적화된 회로를, 다른 하나는 단순 구현을 가정하여 향후 향상 가능성의 상한선을 설정한다.
  • 공개키 방식의 분석에서는 최신 쇼어 알고리즘 컴파일 및 모듈로 지수화 회로 최적화 기술을 적용한다.

실험 결과

연구 질문

  • RQ1표면 코드 오류 보정 하에서, 물리적 오류율 10⁻⁵ 조건에서 그로버 알고리즘을 사용해 AES-128를 해독하기 위해 필요한 최소 물리적 큐비트 수와 표면 코드 사이클 수는 얼마인가?
  • RQ2RSA-2048를 해독하기 위한 자원 추정은 물리적 오류율과 시간 제약 조건에 따라 어떻게 변하고, 동일한 고전적 보안 수준의 ECC와 비교해 볼 때 어떻게 다른가?
  • RQ3실제 양자 하드웨어 가정 하에 양자 공격을 받을 경우, 대칭 및 해시 기반 암호 방식의 효과적 비트 강도는 얼마인가?
  • RQ4최근의 고장 내성 양자 계산 기술(예: 격자 절단)은 양자 해독 분석에 필요한 자원 오버헤드를 어떻게 감소시키는가?
  • RQ5회로 최적화의 영향은 양자 공격의 가능성에 어떤 영향을 미치며, 단순 비용 구현은 향후 향상 가능성의 상한선을 어떻게 설정하는가?

주요 결과

  • 그로버 알고리즘을 사용해 AES-128를 해독하려면 물리적 오류율 10⁻⁵ 조건에서 약 214만 개의 물리적 큐비트와 2.93×10¹³개의 표면 코드 사이클이 필요하며, 실행 시간은 1일로 가정한다.
  • RSA-2048의 경우 물리적 오류율 10⁻⁵ 조건에서 약 978만 개의 물리적 큐비트와 2.35×10¹⁴개의 표면 코드 사이클이 필요하며, T 게이트는 2.41×10¹²개, 논리적 큐비트는 4,098개이다.
  • RSA-3072는 물리적 오류율 10⁻⁵ 조건에서 약 2,550만 개의 물리적 큐비트와 7.91×10¹⁴개의 사이클을 요구하며, 이는 고전적 보안 수준 128비트에 해당한다.
  • RSA-4096는 물리적 오류율 10⁻⁵ 조건에서 약 5,700만 개의 물리적 큐비트와 1.88×10¹⁵개의 사이클을 요구하며, T 게이트는 1.92×10¹³개, 논리적 큐비트는 8,194개이다.
  • RSA-7680는 물리적 오류율 10⁻⁵ 조건에서 최대 74.1억 개의 물리적 큐비트와 2.47×10¹⁶개의 사이클이 필요하며, 이는 고전적 보안 수준 192비트에 해당한다.
  • 본 연구는 격자 절단 기법이 이전 표면 코드 방법 대비 메모리 비용을 약 5배 감소시켜 대규모 양자 해독 분석의 실용성을 크게 향상시킨다는 것을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.