[논문 리뷰] Breaking Symmetric Cryptosystems using Quantum Period Finding
이 논문은 시몬의 양자 주기 찾기 알고리즘이 양자 초월 쿼리 오라클 모델 하에서 널리 사용되는 대칭 암호화 시스템—예를 들어 CBC-MAC, GMAC, GCM, OCB 및 여러 CAESAR 후보—를 뛰어넘는다는 것을 보여준다. 이는 충돌 공격과 슬라이드 공격에서 지수적 속도 향상을 이룩하며, 고전적으로 안전하다고 여겨졌던 대칭 구조가 양자 이후 환경에서는 완전히 무력화됨을 시사한다.
Due to Shor's algorithm, quantum computers are a severe threat for public key cryptography. This motivated the cryptographic community to search for quantum-safe solutions. On the other hand, the impact of quantum computing on secret key cryptography is much less understood. In this paper, we consider attacks where an adversary can query an oracle implementing a cryptographic primitive in a quantum superposition of different states. This model gives a lot of power to the adversary, but recent results show that it is nonetheless possible to build secure cryptosystems in it. We study applications of a quantum procedure called Simon's algorithm (the simplest quantum period finding algorithm) in order to attack symmetric cryptosystems in this model. Following previous works in this direction, we show that several classical attacks based on finding collisions can be dramatically sped up using Simon's algorithm: finding a collision requires $Ω(2^{n/2})$ queries in the classical setting, but when collisions happen with some hidden periodicity, they can be found with only $O(n)$ queries in the quantum model. We obtain attacks with very strong implications. First, we show that the most widely used modes of operation for authentication and authenticated encryption e.g. CBC-MAC, PMAC, GMAC, GCM, and OCB) are completely broken in this security model. Our attacks are also applicable to many CAESAR candidates: CLOC, AEZ, COPA, OTR, POET, OMD, and Minalpher. This is quite surprising compared to the situation with encryption modes: Anand et al. show that standard modes are secure with a quantum-secure PRF. Second, we show that Simon's algorithm can also be applied to slide attacks, leading to an exponential speed-up of a classical symmetric cryptanalysis technique in the quantum model.
연구 동기 및 목표
- 초월 쿼리 액세스를 가진 양자 적대자에 대비한 대칭 암호화 시스템의 보안을 평가하기 위해.
- 시몬 알고리즘을 다중 충돌을 가진 함수로 확장하여 대칭 암호화 시스템의 취약성 분석을 향상시키기 위해.
- 인증 및 인증 암호화를 위한 표준 모드가 양자 초월 쿼리 하에서 안전한지 보여주기 위해.
- 직접 양자화를 통해 고전적 암호 분석 기법인 슬라이드 공격에 처음으로 지수적 양자 속도 향상을 제공하기 위해.
- 특히 인증 암호화에 대해 양자 보안 PRF를 사용할 경우에도 대칭 암호화가 양자 이후 환경에서 안전하다는 가정을 도전하기 위해.
제안 방법
- 시몬 알고리즘을 하나 이상의 숨겨진 주기를 가진 함수로 확장하여 대칭 암호화 시스템에 더 넓은 적용을 가능하게 하기 위해.
- 슬라이드 성질을 코딩하는 양자 오라클 함수 f(b,x)를 구성하기 위해, f(0,x) = P(E_k(x)) ⊕ x 와 f(1,x) = E_k(P(x)) ⊕ x 를 정의하기 위해.
- f(b,x) = f(b⊕1, x⊕k) 라는 약속을 활용하여 시몬 알고리즘을 통해 주기 s = 1‖k 를 식별하기 위해.
- E_k ∘ P 와 P ∘ E_k 가 무작위 순열처럼 행동한다고 가정하여 오차 ε(f,1‖k) ≤ 1/2 를 유계화하고, 시몬 알고리즘의 적용을 정당화하기 위해.
- 양자 오라클을 사용하여 블록 크기 n 에 대해 O(n) 쿼리 내에 키 k 를 복구함으로써 고전적 O(2^n) 대비 성능 향상.
- 동일한 프레임워크를 MAC 및 인증 암호화 모드에서의 충돌 기반 공격 분석에 적용하여 O(n) 쿼리 복잡도를 입증하기 위해.
실험 결과
연구 질문
- RQ1시몬 알고리즘은 단일 숨겨진 주기 외에도 다중 충돌을 가진 대칭 암호화 시스템을 해독하는 데 확장 가능한가?
- RQ2메시지 인증 및 인증 암호화를 위한 표준 모드는 양자 초월 쿼리 하에서 안전한가?
- RQ3슬라이드 공격과 같은 고전적 대칭 암호 분석 기법은 양자 주기 찾기로 지수적으로 가속화될 수 있는가?
- RQ4양자 보안 PRF의 사용은 양자 오라클 모델에서 모든 대칭 구조에 대해 보안을 보장하는가?
- RQ5양자 주기 찾기는 LRW, 이븐-맨서, 3라운드 페이스텔과 같이 고전적으로 안전한 구조에 어떤 영향을 미치는가?
주요 결과
- CBC-MAC, PMAC, GMAC, GCM, OCB 는 양자 초월 쿼리 오라클 모델 하에서 완전히 무력화되었으며, 위조 공격에 O(n) 쿼리만으로도 충분하다.
- CAESAR 후보자인 CLOC, AEZ, COPA, OTR, POET, OMD, Minalpher 도 시몬 알고리즘을 사용해 O(n)-쿼리 공격에 취약하다.
- LRW 구조는 초월 쿼리 하에서 안전하지 않으며, 고전적으로 안전한 구조들이 양자 액세스 하에서 붕괴됨을 보여주는 사례로 확장된다.
- 블록 서식 암호에 대한 슬라이드 공격은 시몬 알고리즘을 통해 지수적으로 가속화되어 O(2^n) 에서 O(n) 쿼리 복잡도로 전환된다.
- 동일한 서브키와 라운드 상수 없이 구성된 키 교환 암호에 대한 공격은 고전적 전수 검색 대비 제곱근 속도 향상을 달성하여 TREYFER 는 2^64 가 아니라 2^44 복잡도로 해독된다.
- 본의와 장드리가 제기한 열린 질문을 해결한다: CBC-MAC 과 NMAC 은 초월 쿼리 하에서 양자 보안 PRF 를 생성하지 못한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.