[논문 리뷰] Fast, uniform, and compact scalar multiplication for elliptic curves and genus 2 Jacobians with applications to signature schemes
이 논문은 타원 곡선과 종수 2의 제아보디안에서 빠르고 일정 시간, 그리고 컴팩트한 스칼라 곱셈을 위해 쿠머 표면과 x-라인 투영을 활용하는 프레임워크를 제안한다. 이는 빠른 허위승수법을 쿠머 표면에서 수행하고, 서명된 군 원소를 복구하기 위한 효율적인 사전 및 사후 처리를 결합함으로써, 기존 제아보디안 산술에 비해 성능 향상을 이룬다. 이는 시그니처 체계—예를 들어 Schnorr 시그니처—의 안전하고 효율적인 구현을 가능하게 한다.
We give a general framework for uniform, constant-time one-and two-dimensional scalar multiplication algorithms for elliptic curves and Jacobians of genus 2 curves that operate by projecting to the x-line or Kummer surface, where we can exploit faster and more uniform pseudomultiplication, before recovering the proper "signed" output back on the curve or Jacobian. This extends the work of L{ó}pez and Dahab, Okeya and Sakurai, and Brier and Joye to genus 2, and also to two-dimensional scalar multiplication. Our results show that many existing fast pseudomultiplication implementations (hitherto limited to applications in Diffie--Hellman key exchange) can be wrapped with simple and efficient pre-and post-computations to yield competitive full scalar multiplication algorithms, ready for use in more general discrete logarithm-based cryptosystems, including signature schemes. This is especially interesting for genus 2, where Kummer surfaces can outperform comparable elliptic curve systems. As an example, we construct an instance of the Schnorr signature scheme driven by Kummer surface arithmetic.
연구 동기 및 목표
- 종수 2 제아보디안에서 스칼라 곱셈을 구현할 때 발생하는 성능 및 사이드 채널 보안 격차를 해결하기 위해, 타원 곡선보다 느리고 일정 시간 처리를 구현하기 어려운 종수 2 제아보디안의 문제를 해결한다.
- 쿠머 표면에서 원소가 그 역원과 동일시되는 점을 고려할 때, 일반적인 로그 기반 암호 체계—예를 들어 시그니처 체계—를 지원할 수 없다는 오랜 믿음에 도전한다.
- 쿠머 표면으로의 투영을 통해 종수 2 제아보디안에서 효율적이고 사이드 채널 보안이 확보된 스칼라 곱셈을 가능하게 하며, 허위승수법을 수행하고 올바른 부호가 붙은 출력을 복구한다.
- 기존의 빠른 허위승수법 기반 Diffie-Hellman 구현이 시그니처 체계를 포함한 더 넓은 암호 체계로도 확장 가능하다는 것을 보여준다.
- 적절히 전체 스칼라 곱셈 파이프라인에 통합될 경우, 종수 2 쿠머 표면이 성능과 사이드 채널 저항성 측면에서 타원 곡선을 능가할 수 있음을 보여준다.
제안 방법
- 스칼라 곱셈이 더 빠르고 균일하게 계산 가능한 쿠머 표면로 제아보디안의 군 원소를 x-라인 또는 쿠머 사상에 의해 투영한다.
- 쿠머 표면에서 빠른 허위승수법 알고리즘을 사용하여 고비용의 전체 군 연산을 피하고, 본질적으로 일정 시간 처리가 가능하다.
- 쿠머 표면에서 사전에 다중 곱셈된 점의 룩업 테이블을 구축하기 위해 사전 계산을 수행하여 다중 지수 곱셈을 효율적으로 수행한다.
- 허위승수법 이후에 효율적인 복구 및 정규화 단계를 통해 제아보디안에서 올바른 부호가 붙은 출력을 복구한다.
- 고정 윈도우 및 다중 지수 곱셈 기법을 사용하여 전체 스칼라 곱셈 파이프라인에 방법을 통합하고, 부호의 모호함을 신중하게 처리한다.
- Gaudry-Schost 종수 2 곡선에서의 구현과 벤치마킹을 통해, 직접 제아보디안 산술에 비해 곱셈과 덧셈의 수를 크게 줄였음을 검증한다.
실험 결과
연구 질문
- RQ1쿠머 표면 산술이 부호 정보 손실에도 불구하고 종수 2 제아보디안에서 안전하고 효율적인 전체 스칼라 곱셈을 구현하는 데 사용될 수 있는가?
- RQ2기존의 쿠머 표면에서의 빠른 허위승수법 알고리즘을 최소한의 오버헤드로 감싸서 일반 목적의 암호 체계—예를 들어 Schnorr 시그니처—를 지원할 수 있는가?
- RQ3Cantor 알고리즘의 본질적인 복잡성에도 불구하고 종수 2 스칼라 곱셈에서 일정 시간 및 균일한 실행을 달성할 수 있는가?
- RQ4제안된 방법의 성능은 곱셈, 제곱, 모듈로 덧셈 측면에서 직접 제아보디안 산술과 비교해 어떻게 되는가?
- RQ5이 방법은 시그니처 검증 및 엔도모르피즘 가속 스칼라 곱셈에 핵심적인 이차원 스칼라 곱셈으로 효율적으로 확장될 수 있는가?
주요 결과
- Gaudry-Schost 곡선에서 제안된 알고리즘을 사용한 키 생성은 모듈로 곱셈을 8629에서 2654로 줄였고, 모듈로 덧셈은 7554에서 8221로 줄였으며, 일정 시간 보안을 유지했다.
- 제안된 방법을 사용한 서명은 직접 제아보디안 계산에 비해 모듈로 곱셈을 8525에서 2654로 줄였고, 모듈로 덧셈은 7454에서 8157로 줄였다.
- 이차원 스칼라 곱셈 알고리즘을 사용한 검증은 모듈로 곱셈을 10813에서 4478로 줄였고, 모듈로 덧셈은 8670에서 14272로 줄였으며, 곱셈 수에서 57% 감소를 달성했다.
- 제안된 방법은 직접 제아보디안 산술에 비해 키 생성 및 서명에서 총 비용(곱셈과 덧셈의 합계)을 70% 감소시켰다.
- 이 프레임워크는 빠른 쿠머 산술과 효율적인 사전/사후 처리를 활용하여 종수 2 제아보디안에서 일정 시간, 사이드 채널 보안이 확보된 스칼라 곱셈을 가능하게 한다.
- 구현 결과는 종수 2 쿠머 표면이 Schnorr 시그니처와 같은 성능 중심의 사이드 채널 보호가 필요한 애플리케이션에서 타원 곡선을 능가할 수 있음을 보여준다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.