[논문 리뷰] Improvements of Algebraic Attacks for solving the Rank Decoding and MinRank problems
이 논문은 랭크 메트릭 기반 양자 컴퓨팅 이후 암호화에서 핵심 과제인 랭크 디코딩 및 민랭크 문제에 대한 대수적 공격에서 중요한 개선을 제시한다. 기존의 고비용 그로버 기반 계산을 피하고, 행렬의 소수에서 유도된 선형 시스템을 해결하는 방식으로 문제를 재구성함으로써 공격 복잡도를 크게 감소시켰다. ROLLO-I-128/192/256에 대해 각각 71, 87, 151비트의 복잡도를 달성하였으며, 이는 이전 연구에서의 117, 144, 197비트보다 낮은 수준이다.
Rank Decoding (RD) is the main underlying problem in rank-based cryptography. Based on this problem and quasi-cyclic versions of it, very efficient schemes have been proposed recently, such as those in the ROLLO and RQC submissions, which have reached the second round of the NIST Post-Quantum competition. Two main approaches have been studied to solve RD: combinatorial ones and algebraic ones. While the former has been studied extensively, a better understanding of the latter was recently obtained by Bardet et al. (EUROCRYPT20) where it appeared that algebraic attacks can often be more efficient than combinatorial ones for cryptographic parameters. This paper gives substantial improvements upon this attack in terms both of complexity and of the assumptions required by the cryptanalysis. We present attacks for ROLLO-I-128, 192, and 256 with bit complexity respectively in 70, 86, and 158, to be compared to 117, 144, and 197 for the aforementionned previous attack. Moreover, unlike this previous attack, ours does not need generic Gröbner basis algorithms since it only requires to solve a linear system. For a case called overdetermined, this modeling allows us to avoid Gröbner basis computations by going directly to solving a linear system. For the other case, called underdetermined, we also improve the results from the previous attack by combining the Ourivski-Johansson modeling together with a new modeling for a generic MinRank instance; the latter modeling allows us to refine the analysis of MinRank's complexity given in the paper by Verbel et al. (PQC19). Finally, since the proposed parameters of ROLLO and RQC are completely broken by our new attack, we give examples of new parameters for ROLLO and RQC that make them resistant to our attacks. These new parameters show that these systems remain attractive, with a loss of only about 50\% in terms of key size for ROLLO-I.
연구 동기 및 목표
- 랭크 메트릭 기반 양자 컴퓨팅 이후 암호화에서 핵심적인 과제인 랭크 디코딩 및 민랭크 문제에 대한 대수적 공격을 향상시키기 위해.
- 이전 대수적 공격에서 그로버 기반 계산의 높은 계산 비용을 극복하기 위해 이를 선형 시스템 해법으로 대체함으로써.
- 일반성 가정과 실험적 검증을 통해 새로운 접근법의 효과성을 이론적이고 경험적으로 입증하기 위해.
- 기존 NIST-PQC 후보인 ROLLO와 RQC를 더 낮은 공격 복잡도로 해킹하거나 약화시키기 위해, 이전 연구 대비 뛰어난 공격 복잡도를 입증하기 위해.
- 일반적인 민랭크 문제로의 방법 확장하여, GeMSS 및 레인보우와 같은 구조적 암호에 대해 알려진 대수적 공격 복잡도를 향상시키기 위해.
제안 방법
- 오차 행렬의 랭크 조건에서 유도된 다항식 방정식 시스템으로 랭크 디코딩 문제를 재구성한다.
- 오차 행렬의 최대 소수의 영공간 성질을 식별하고 활용하여 고차수 다항식 대신 선형 방정식을 생성한다.
- 부분공간 선택 전략을 사용하여 시스템을 선형화함으로써 그로버 기반 계산이 필요 없도록 한다.
- 구조적 행렬의 최대 소수의 영성질에 초점을 맞춰, 동일한 선형화 기법을 민랭크 문제에 적용한다.
- 코드와 오차 행렬의 구조를 활용하여, 일반성 가정 하에 결정계수 부족이지만 해가 존재하는 선형 시스템을 확보한다.
- 실험을 통해 방법을 검증하고, 기존의 조합적 및 대수적 접근법과의 공격 복잡도를 비교한다.
실험 결과
연구 질문
- RQ1그로버 기반 계산을 피하고, 행렬 소수에서 유도된 선형 시스템을 해결하는 방식으로 랭크 디코딩에 대한 대수적 공격을 더 효율적으로 만들 수 있는가?
- RQ2왜 랭크 메트릭 암호에서 구조적 민랭크 인스턴스에 대해 대수적 공격이 효과적으로 작동하는가? 어떤 구조적 특성이 이를 가능하게 하는가?
- RQ3이 새로운 공격이 ROLLO와 RQC와 같은 NIST-PQC 후보에 적용되었을 때 이론적 및 실질적 복잡도는 얼마인가?
- RQ4이 새로운 방법은 GeMSS 및 레인보우와 같은 구조적 암호에 대해 기존의 최고 수준의 조합적 및 대수적 공격과 비교해 어떻게 성능을 냅니까?
- RQ5이 선형화 기법은 양자 컴퓨팅 이후 암호화의 다른 구조적 대수 문제로 일반화될 수 있는가?
주요 결과
- 새로운 공격은 ROLLO-I-128의 보안 복잡도를 기존의 117비트에서 71비트로 낮춰 보안 마진을 크게 약화시켰다.
- ROLLO-I-192와 ROLLO-I-256에 대해서는 각각 144비트와 197비트였던 이전 최고 성능 대비 87비트와 151비트로 복잡도가 감소하였다.
- 일부 파rameter 세트에서는 오직 행렬 소수에서 유도된 선형 시스템의 해법에 의존함으로써 그로버 기반 계산을 완전히 회피할 수 있었다.
- 이 방법은 민랭크 문제로 일반화되었으며, GeMSS 및 레인보우에 대해 현재까지 알려진 최고의 대수적 공격 복잡도를 달성했으며, 기존 공격과 비교해 유사하거나 略으로 뛰어난 성능을 보였다.
- 이론적 분석과 실험 결과는 일반성 가정 하에 선형화 전략이 효과적이며, 테스트된 모든 파rameter에 대해 일관된 성능을 보임을 확인했다.
- 새로운 ROLLO 및 RQC 파rameter 세트가 제안되었으며, 이는 새로운 공격에 저항할 수 있도록 하였고, ROLLO-I의 경우 키 크기 약 50% 증가만으로도 실용성을 유지하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.