Skip to main content
QUICK REVIEW

[논문 리뷰] Improved Cryptanalysis of Rank Metric Schemes Based on Gabidulin Codes

Ayoub Otmani, Hervé Talé Kalachi|arXiv (Cornell University)|2016. 02. 27.
Coding theory and cryptography참고 문헌 12인용 수 5
한 줄 요약

이 논문은 Gabidulin 코드 기반의 랭크 메트릭 암호체계—특히 Overbeck 공격을 방지하기 위해 확장체 위에서 오른쪽 열 스캐머블러를 사용하는 것—가 여전히 취약하다는 것을 보여준다. 프로베니우스 연산자를 공개 키에 적용함으로써 공격자는 원래의 비밀 코드보다 길이가 짧지만 암호문을 모두 복호화할 수 있을 정도로 충분한 오류 수정 능력을 지닌 Gabidulin 코드를 복원할 수 있다. 이는 이전의 안전성 주장에도 불구하고 모든 이러한 변형이 비안전하다는 것을 의미한다.

ABSTRACT

We prove that any variant of the GPT cryptosystem which uses a right column scrambler over the extension field as advocated by the works of Gabidulin et al. with the goal to resist to Overbeck's structural attack are actually still vulnerable to that attack. We show that by applying the Frobenius operator appropriately on the public key, it is possible to build a Gabidulin code having the same dimension as the original secret Gabidulin code but with a lower length. In particular, the code obtained by this way correct less errors than the secret one but its error correction capabilities are beyond the number of errors added by a sender, and consequently an attacker is able to decrypt any ciphertext with this degraded Gabidulin code. We also considered the case where an isometric transformation is applied in conjunction with a right column scrambler which has its entries in the extension field. We proved that this protection is useless both in terms of performance and security. Consequently, our results show that all the existing techniques aiming to hide the inherent algebraic structure of Gabidulin codes have failed.

연구 동기 및 목표

  • 확장체 위에서 오른쪽 열 스캐머블러를 사용하여 오버벡의 구조적 공격을 방지하는 Gabidulin 코드 기반 랭크 메트릭 암호체계의 보안성을 조사하기 위해.
  • 기본체 스캐머블러와 비교할 때 이러한 스캐머블러가 의미 있는 보안 향상을 제공하는지 분석하기 위해.
  • 프로베니우스 연산자가 여전히 공개 키로부터 약화된 그러나 기능적인 Gabidulin 코드를 복원하는 데 악용될 수 있는지 확인하기 위해.
  • 유도된 코드의 오류 수정 능력이 암호화 중에 추가된 오류 수를 초과함으로써, 심지어 원래의 비밀 코드가 아니더라도 모든 암호문을 복호화할 수 있음을 증명하기 위해.
  • 이 공격 벡터 하에서 Gabidulin 코드의 대칭적 구조를 숨기는 데 이전의 모든 尝시가 실패했음을 보여주기 위해.

제안 방법

  • 공개 생성 행렬 G_pub 에 프로베니우스 연산자 Λi 를 여러 번 적용하여 기반 코드의 구조적 성질을 드러내기 위해.
  • 반복된 프로베니우스 적용이 매 번 코드의 차원을 하나 증가시킨다는 사실을 이용하여, Gabidulin 코드의 특징적인 구분 기준을 확립하기 위해.
  • 공개 키로부터 길이가 짧지만 암호화 중에 추가된 오류 수보다 더 많은 오류를 수정할 수 있는 열화된 Gabidulin 코드를 구성하기 위해.
  • 프로베니우스 변환된 코드의 쌍대가 차원이 1임을 증명하여, 공격자가 F_q 위에서 유효한 대체 열 스캐머블러 행렬 T 를 식별할 수 있도록 하기 위해.
  • T 와 프로베니우스 이미지를 포함한 변환을 통해 공개 키로부터 새로운 생성 행렬 G* 를 유도하여, 유효한 Gabidulin 코드를 생성하기 위해.
  • 유도된 코드 G* 가 어떤 암호문이라도 복호화하는 데 사용될 수 있음을 보여주어, 이는 원래의 비밀 코드가 아니지만 여전히 기능적임을 입증하기 위해.

실험 결과

연구 질문

  • RQ1확장체 열 스캐머블러를 사용하는 공개 키로부터 프로베니우스 연산자를 사용하여 기능적인 Gabidulin 코드를 복원할 수 있는가?
  • RQ2F_q^m 위에서 오른쪽 열 스캐머블러를 사용하면 오버벡 공격을 진짜로 방지할 수 있는가, 이는 이전에 주장된 lin 의가?
  • RQ3유도된 코드의 오류 수정 능력은 원래의 비밀 코드가 아니더라도 모든 암호문을 복호화할 수 있을 정도로 충분한가?
  • RQ4프로베니우스 변환된 코드의 쌍대로부터 유효한 대체 열 스캐머블러 T 를 구성할 수 있는가?
  • RQ5스캐머블러가 확장체 위에 정의될 경우, 왜곡 행렬의 랭크와 공격 성공 여부 사이의 관계는 무엇인가?

주요 결과

  • 공개 키에 i < n−k−1 인 Λi 를 적용하면, 원래의 비밀 코드의 t 보다 엄격히 작은 오류 수정 능력 t* 를 지닌 Gabidulin 코드가 생성되지만, 여전히 암호화 중에 추가된 오류 수 t_pub 보다 크다.
  • 공격자는 t* > t_pub 인 코드를 복원할 수 있으며, 이는 모든 암호문을 복호화할 수 있음을 의미하므로, 확장체 스캐머블러를 사용하더라도 체계가 붕괴된다.
  • 프로베니우스 변환된 코드 Λ_{n−k−1}(C_pub) 의 쌍대는 차원이 1이며, 이는 공격자가 F_q 위에서 유효한 대체 열 스캐머블러 행렬 T 를 식별할 수 있도록 한다.
  • 행렬 T 는 G_pub = S(Z | G*)T 를 만족하며, 이는 T 가 유효한 대체 열 스캐머블러로서 기능하고 비밀 코드의 구조를 드러냄을 증명한다.
  • 프로베니우스 기반 공격은 열 스캐머블러가 확장체 F_q^m 위에 정의되어 있어도 여전히 효과적이며, 이는 이전의 안전성 주장이 무효화됨을 의미한다.
  • 확장체 오른쪽 열 스캐머블러를 사용하는 GPT 암호체계의 모든 변형은 구조 복원이 프로베니우스 연산을 통해 가능하므로 비안전하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.