[논문 리뷰] Distinguisher-Based Attacks on Public-Key Cryptosystems Using Reed-Solomon Codes
이 논문은 일반화된 리드-솔로몬(GRS) 코드를 기반으로 한 다수의 공개키 암호체계에 대해 다항시간 내의 키 복구 공격을 제시하며, 코드의 성분별 곱에 기반한 구별자(distinguisher)를 이용한다. 제곱 부분코드와 축소된 코드의 차원을 분석함으로써, 위셰브링크, 보그다노프-이, 발디 등이 제안한 체계에서 사용된 GRS 코드의 비밀 구조를 효율적으로 복구한다. 이는 이전의 공격에 저항하도록 설계되었음에도 불구하고 이러한 체계가 여전히 비안전함을 입증한다.
Because of their interesting algebraic properties, several authors promote the use of generalized Reed-Solomon codes in cryptography. Niederreiter was the first to suggest an instantiation of his cryptosystem with them but Sidelnikov and Shestakov showed that this choice is insecure. Wieschebrink proposed a variant of the McEliece cryptosystem which consists in concatenating a few random columns to a generator matrix of a secretly chosen generalized Reed-Solomon code. More recently, new schemes appeared which are the homomorphic encryption scheme proposed by Bogdanov and Lee, and a variation of the McEliece cryptosystem proposed by Baldi et extit{al.} which hides the generalized Reed-Solomon code by means of matrices of very low rank. In this work, we show how to mount key-recovery attacks against these public-key encryption schemes. We use the concept of distinguisher which aims at detecting a behavior different from the one that one would expect from a random code. All the distinguishers we have built are based on the notion of component-wise product of codes. It results in a powerful tool that is able to recover the secret structure of codes when they are derived from generalized Reed-Solomon codes. Lastly, we give an alternative to Sidelnikov and Shestakov attack by building a filtration which enables to completely recover the support and the non-zero scalars defining the secret generalized Reed-Solomon code.
연구 동기 및 목표
- 일반화된 리드-솔로몬(GRS) 코드를 사용하는 공개키 암호체계가 이전의 공격에 저항하도록 설계되었음에도 불구하고, 여전히 키 복구 공격에 취약함을 입증하기 위해.
- GRS 코드에서 파생된 공개 코드의 구조적 이상을 탐지하기 위해 성분별 곱에 기반한 구별자를 개발하기 위해.
- GRS 코드에서 유도된 부분코드의 제곱이 비정상적으로 낮은 차원을 가지며, 이로 인해 효율적인 키 복구가 가능함을 보여주기 위해.
- 필터링 방법을 통해 비밀 GRS 코드의 지원(set)과 비영인 스칼라를 복구함으로써, 시델니코프-셰스타코프 공격의 대안을 제공하기 위해.
- 구별자 기반 공격의 적용 범위를 GRS 코드를 사용하는 휴먼포모픽 암호 및 맥엘리스티와 유사한 체계로 확장하기 위해, 특히 낮은 질량의 교란을 가진 GRS 코드에 대해.
제안 방법
- 성분별 곱에 기반한 구별자를 구성하여, 일반화된 리드-솔로몬 코드에서 유도된 코드에 대해 임의의 코드와의 구조적 이질성을 드러내는 방법을 사용한다.
- 위셰브링크 체계에서 공개 코드의 다양한 부분코드의 제곱 차원을 계산하여, GRS 생성행렬에 추가된 무작위 열의 위치를 탐지한다.
- 공개 코드를 전략적인 위치에서 축소하고, 축소된 코드의 제곱 차원을 분석하여 보그다노프-이의 휴먼포모픽 체계에서 GRS 성분을 분리한다.
- 공개 코드와 GRS 코드의 공통 부분코드를 식별하여 발디 등이 제안한 체계에서 비밀 GRS 구조를 복구한다.
- 계속적인 단축화와 차원 분석을 기반으로 한 필터링 과정을 통해, 니더라이터 유형 체계에서 전체 GRS 코드의 구조를 재구성한다.
- PGL(2,𝔽q)의 3-전이성(transitivity)을 활용하여, 유리 함수를 통한 몫 벡터의 위치 벡터로의 변환을 통해 GRS 코드의 평가 점을 정규화하고 복구한다.
실험 결과
연구 질문
- RQ1성분별 곱에 기반한 구별자는 일반화된 리드-솔로몬 코드에서 유도된 공개 코드의 비임의성에서 벗어나는 편차를 효율적으로 탐지할 수 있는가?
- RQ2공개 코드의 부분코드의 제곱이 비밀 GRS 코드의 구조적 정보를 어느 정도 드러내는가?
- RQ3성분별 곱에 기반한 필터링 방법이 맥엘리스티 유형 체계에서 숨겨진 GRS 코드의 지원과 스칼라를 완전히 재구성할 수 있는가?
- RQ4이러한 구별자 기반 접근법은 GRS 구조를 숨기기 위해 낮은 질량의 교란을 사용하는 최근의 맥엘리스티 암호체계 변종에 대해 얼마나 효과적인가?
- RQ5이 구별자는 시델니코프-셰스타코프 공격의 다항시간 대안을 제공하는가?
주요 결과
- 성분별 곱은 일반화된 리드-솔로몬 코드에서 유도된 공개 코드에서 비임의적 행동을 탐지할 수 있는 구별자를 제공하며, 이는 임의의 전송률에서도 작동한다.
- 위셰브링크 체계의 경우, 부분코드의 제곱 차원을 계산함으로써 GRS 생성행렬에 추가된 무작위 열의 위치를 드러낸다.
- 보그다노프-이의 휴먼포모픽 암호 체계에서, 축소된 공개 코드의 제곱 차원 분석을 통해 기반 GRS 구조를 복구할 수 있다.
- 발디 등이 제안한 체계의 경우, 공개 코드와 GRS 코드의 공통 부분코드를 식별함으로써 비밀 코드의 재구성 가능성이 있다.
- 계속적인 단축화와 차원 분석을 기반으로 한 필터링 방법은 니더라이터 유형 체계에서 전체 비밀 GRS 코드를 복구하며, 체계를 효과적으로 해킹한다.
- 이 공격은 다항시간 내에 실행되며 효율적이며, 공개 키에서 유도된 행렬의 질량 계산에 의존할 뿐이며, 완전 탐색이나 양자 자원에 의존하지 않는다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.