[논문 리뷰] Non-Malleable Extractors and Codes, with their Many Tampered Extensions
이 논문은 최소 엔트로피 $k \geq \log^2 n$ 및 $k \geq n - n^{\Omega(1)}$를 각각 갖는 시드가 있는 추출기와 두 소스 추출기의 최적 파arameter를 달성하는 다중 훼손 공격에 저항하는 비밀성 유지 추출기와 코드의 명시적 구성법을 제시한다. 훼손 상황에서도 출력의 독립성을 보장하기 위해 새로운 기법을 도입하여, 첫 번째로 효율적인 역상 샘플링을 가능하게 하고, 높은 훼손 내성과 일정 비율 오류를 갖는 비밀성 유지 코드를 구축한다.
Randomness extractors and error correcting codes are fundamental objects in computer science. Recently, there have been several natural generalizations of these objects, in the context and study of tamper resilient cryptography. These are seeded non-malleable extractors, introduced in [DW09]; seedless non-malleable extractors, introduced in [CG14b]; and non-malleable codes, introduced in [DPW10]. However, explicit constructions of non-malleable extractors appear to be hard, and the known constructions are far behind their non-tampered counterparts. In this paper we make progress towards solving the above problems. Our contributions are as follows. (1) We construct an explicit seeded non-malleable extractor for min-entropy $k \geq \log^2 n$. This dramatically improves all previous results and gives a simpler 2-round privacy amplification protocol with optimal entropy loss, matching the best known result in [Li15b]. (2) We construct the first explicit non-malleable two-source extractor for min-entropy $k \geq n-n^{Ω(1)}$, with output size $n^{Ω(1)}$ and error $2^{-n^{Ω(1)}}$. (3) We initiate the study of two natural generalizations of seedless non-malleable extractors and non-malleable codes, where the sources or the codeword may be tampered many times. We construct the first explicit non-malleable two-source extractor with tampering degree $t$ up to $n^{Ω(1)}$, which works for min-entropy $k \geq n-n^{Ω(1)}$, with output size $n^{Ω(1)}$ and error $2^{-n^{Ω(1)}}$. We show that we can efficiently sample uniformly from any pre-image. By the connection in [CG14b], we also obtain the first explicit non-malleable codes with tampering degree $t$ up to $n^{Ω(1)}$, relative rate $n^{Ω(1)}/n$, and error $2^{-n^{Ω(1)}}$.
연구 동기 및 목표
- 특히 두 소스 및 시드 없는 설정에서 비밀성 유지 추출기의 명시적 구성법 부족 문제를 해결한다.
- 기존의 비밀성 유지 코드가 단일 훼손만 허용하는 한계를 극복하여 다중 훼손에 저항할 수 있도록 한다.
- 다수의 훼손 상황에서 비밀성 유지 추출기와 코드를 위한 통합 프레임워크를 개발하여 이전의 훼손 내성 연구를 확장한다.
- 새로운 추출기를 사용하여 개인 정보 약화 프로토콜에서 최적의 엔트로피 손실과 오차 범위를 달성한다.
- 비밀성 유지 추출기의 역상 샘플링을 효율적으로 수행할 수 있도록 하여, 비밀성 유지 공유와 같은 암호학적 응용에 필수적인 기능을 제공한다.
제안 방법
- 최소 엔트로피 $k \geq \log^2 n$인 시드가 있는 비밀성 유지 추출기를, 추출기와 오류 수정 코드의 특성을 새로운 조합으로 구성하여 제작한다.
- 유한체에서의 대수기하학과 랜덤성 추출 기법을 활용하여 최소 엔트로피 $k \geq n - n^{\Omega(1)}$인 두 소스 비밀성 유지 추출기를 설계한다.
- 최대 $n^{\Omega(1)}$까지의 훼손 정도 $t$를 도입하여 단일 훼손 모델을 다중 공격자 훼손으로 일반화한다.
- 리드-소로몬 코드와 그 부분행렬 성질을 사용하여 훼손 행동을 모델링하고, 랭크 기반 부분공간 분석을 통해 출력 독립성을 확보한다.
- 랭크-노일리티 정리를 적용하여, 훼손된 입력에 대한 역상이 고정된 크기의 부분공간에 존재함을 보여주고, 균일 샘플링을 가능하게 한다.
- 모든 출력의 역상에서 균일하게 샘플링할 수 있는 효율적인 샘플링 절차 $\textnormal{Samp}_{nm}$를 구성하여, 샘플러의 입력과 무관하게 동작한다.
실험 결과
연구 질문
- RQ1최소 엔트로피 $k \geq \log^2 n$를 갖는 시드가 있는 비밀성 유지 추출기를 최적의 엔트로피 손실로 명시적으로 구성할 수 있는가?
- RQ2거의 완전한 최소 엔트로피를 갖는 소스에 대해 비밀성 유지 두 소스 추출기를 설계할 수 있고, 오차가 지수적 이하일 수 있는가?
- RQ3비밀성 유지 추출기와 코드를 단일 훼손이 아닌 다중 훼손에 저항하도록 일반화할 수 있는가?
- RQ4비밀성 유지 추출기와 코드가 안정적이고 효율적으로 작동하는 최대 훼손 정도 $t$는 얼마인가?
- RQ5공격자가 훼손한 상황에서도 비밀성 유지 추출기의 출력에 대한 역상에서 효율적으로 샘플링할 수 있는가?
주요 결과
- 최소 엔트로피 $k \geq \log^2 n$를 갖는 명시적 시드가 있는 비밀성 유지 추출기를 구성하여 최적의 엔트로피 손실을 달성하고, 최적 파arameter를 갖는 2라운드 개인 정보 약화 프로토콜을 실현한다.
- 최소 엔트로피 $k \geq n - n^{\Omega(1)}$인 첫 번째 명시적 비밀성 유지 두 소스 추출기를 구성하여, 출력 크기 $n^{\Omega(1)}$와 오차 $2^{-n^{\Omega(1)}}$를 확보한다.
- 최대 훼손 정도 $t$가 $n^{\Omega(1)}$까지 가능한 비밀성 유지 두 소스 추출기를 구성하여, 단일 훼손 사례와 동일한 오차 및 출력 크기를 유지한다.
- 논문은 비밀성 유지 추출기의 임의의 출력에 대한 역상에서 균일하게 샘플링할 수 있는 효율적인 절차를 제공한다. 이는 암호학적 응용에 필수적인 조건이다.
- [CG14b]의 연결 고리를 활용하여, 훼손 정도 $t \leq n^{\Omega(1)}$, 상대 비율 $n^{\Omega(1)}/n$, 오차 $2^{-n^{\Omega(1)}}$를 갖는 첫 번째 명시적 비밀성 유지 코드를 구성한다.
- 비밀성 유지 추출기의 임의의 출력에 대한 역상 크기는 샘플러의 입력과 무관하게 일정하며, 이는 균일성과 정확성을 보장한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.