Skip to main content
QUICK REVIEW

[논문 리뷰] How to Subvert Backdoored Encryption: Security Against Adversaries that Decrypt All Ciphertexts

Thibaut Horel, Sunoo Park|arXiv (Cornell University)|2018. 02. 21.
Cryptography and Data Security참고 문헌 20인용 수 10
한 줄 요약

이 논문은 정부가 뒷문이 있는 키를 가진 암호화 스킴을 의무화하는 세계에서도 시민들이 의무화된 스킴의 의미적 보안을 활용해 감지 불가능하고 암시적인 통신을 수행할 수 있음을 보여준다. 암호문에 두 개의 소스 추출기를 적용함으로써, 저자들은 비밀 메시지가 실제로 정상적인 암호화된 트래픽처럼 보이는 프로토콜을 구축한다. 이는 암호문을 모두 복호화할 수 있는 적대자에게도 구분이 불가능하다.

ABSTRACT

We study secure and undetectable communication in a world where governments can read all encrypted communications of citizens. We consider a world where the only permitted communication method is via a government-mandated encryption scheme, using government-mandated keys. Citizens caught trying to communicate otherwise (e.g., by encrypting strings which do not appear to be natural language plaintexts) will be arrested. The one guarantee we suppose is that the government-mandated encryption scheme is semantically secure against outsiders: a perhaps advantageous feature to secure communication against foreign entities. But what good is semantic security against an adversary that has the power to decrypt? Even in this pessimistic scenario, we show citizens can communicate securely and undetectably. Informally, there is a protocol between Alice and Bob where they exchange ciphertexts that look innocuous even to someone who knows the secret keys and thus sees the corresponding plaintexts. And yet, in the end, Alice will have transmitted her secret message to Bob. Our security definition requires indistinguishability between unmodified use of the mandated encryption scheme, and conversations using the mandated encryption scheme in a modified way for subliminal communication. Our topics may be thought to fall broadly within the realm of steganography: the science of hiding secret communication in innocent-looking messages, or cover objects. However, we deal with the non-standard setting of adversarial cover object distributions (i.e., a stronger-than-usual adversary). We leverage that our cover objects are ciphertexts of a secure encryption scheme to bypass impossibility results which we show for broader classes of steganographic schemes. We give several constructions of subliminal communication schemes based on any key exchange protocol with random messages (e.g., Diffie-Hellman).

연구 동기 및 목표

  • 정부가 뒷문이 있는 키를 가진 암호화 스킴을 의무화하는 세계에서 보안적이고 감지 불가능한 통신이 가능한지 조사하기.
  • 적대자가 암호화 스킴을 제어하고 모든 암호문을 복호화할 수 있는 상황에서 암시적 통신의 과제를 해결하기.
  • 두 당사자가 정상적으로 보이는 암호화된 통신을 통해 비밀 메시지를 교환할 수 있는 프로토콜을 구축하기.
  • 적대자가 의무화된 암호화 스킴을 사용할 때 정상 통신과 암시적 통신을 구분할 수 없는 보안 모델을 체계화하기.
  • 강력한 적대자에 대비해 스테고그래피의 불가능성 결과를 극복하기 위해, 기반 암호화 스킴의 의미적 보안을 암시적 통신 자원으로 활용하기.

제안 방법

  • 적대자가 모든 키를 확보하고 있더라도, 정부가 의무화한 암호화 스킴의 의미적 보안을 암시적 통신의 기초로 활용하기.
  • 두 개의 소스 추출기(예: Raz [2005])를 사용하여 암호문과 메시지 쌍에서 거의 균일한 난수를 추출함으로써, 적대자에게 균일성과 구분이 불가능하도록 보장하기.
  • 앨리스와 박브가 서로 암호문을 교환하는 양자간 프로토콜을 설계함. 이 암호문들은 의무화된 스킴 하에서 의미적으로 유효하게 보이지만, 추출기 출력을 통해 비밀 메시지를 숨김.
  • 교환되는 암호문의 분포가, 적대자가 비밀 키를 알고 있더라도 정상 통신과 통계적으로 구분이 불가능하도록 보장하기.
  • 공개 매개변수와 키 교환(예: 디피-헬먼)을 사용한 설정 단계를 구성하여 공유 난수를 확보함으로써 안전한 암시적 전송을 가능하게 하기.
  • 확률적 및 결정적 추출 기법을 조합한 하이브리드 접근법을 적용하여 통신 라운드 수를 최소화하고 효율성을 향상시키기.

실험 결과

연구 질문

  • RQ1적대자가 암호화 스킴을 제어하고 모든 복호화 키를 확보하는 상황에서 암시적 통신을 달성할 수 있는가?
  • RQ2적대자가 암호문 분포를 선택할 수 있는 상황(즉, 적대적 커버텍스트 선택)에서 감지 불가능한 통신이 가능한가?
  • RQ3강력한 적대자에 대비해 암호화 스킴의 의미적 보안을 스테고그래피 통신의 원천으로 재사용할 수 있는가?
  • RQ4안전한 암시적 통신 프로토콜을 구성하기 위해 필요한 최소한의 가정(예: 난수 메시지를 가진 키 교환)은 무엇인가?
  • RQ5설정 단계에서 난수를 제거하기 위해 결정적 추출기를 사용할 수 있는가? 이를 통해 통신 라운드 수를 줄이고 효율성을 향상시킬 수 있는가?

주요 결과

  • 적대자가 모든 비밀 키에 접근할 수 있는 상황에서도 정상적인 암호화 통신과 구분이 불가능한 두 당사자 암시적 통신 프로토콜이 구축되었다.
  • 프로토콜은 출력 길이 $ \tilde{O}("\text{log}"\text{)} $인 두 개의 소스 추출기가 존재함을 전제로 하며, 각 통신 라운드당 $ \tilde{O}(\text{log} \text{)} $비트의 비밀 메시지를 전달할 수 있다.
  • 모든 $ \rho > 0 $에 대해, 다음 메시지 분포의 최소 엔트로피가 $ \frac{1}{2} + \rho $ 이상이라면, 프로토콜은 무시할 수 있는 오차 $ \tilde{\text{O}}(\text{log} \text{)} $로 통계적 구분 불가능성을 달성한다.
  • 난수 메시지를 가진 키 교환 프로토콜(예: 디피-헬먼)이 존재한다는 가정 하에 프로토콜은 안전하다. 이는 널리 보편적으로 안전하다고 여겨진다.
  • 암호화 스킴이 유한한 회로 크기 또는 일정한 깊이(AC⁰)를 가진 클래스에 제한된다면, 결정적 추출기를 사용할 수 있어 설정 단계에서 난수의 필요성을 제거할 수 있다.
  • 정리 4.1의 불가능성 결과는 암호화 스킴이 고정된 클래스에서 선택된다는 가정 하에 회피되며, 이는 결정적 추출기를 사용하고 효율성을 향상시킬 수 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.