Skip to main content
QUICK REVIEW

[논문 리뷰] Notes on summation polynomials

Michiel Kosters, Sze Ling Yeo|arXiv (Cornell University)|2015. 03. 27.
Cryptography and Residue Arithmetic참고 문헌 6인용 수 8
한 줄 요약

이 논문은 특정 조건 하에서 r차 수식 다항식의 평가 결과가 0인지 여부를 확인하는 것이 NP-완전임을 입증하며, 타원곡선 이산 로그 문제(ECDLP)를 해결하는 데 이러한 다항식을 사용하는 데서 근본적인 한계를 드러낸다. 또한 특성-2 체 위의 일반 타원곡선에 대해, S_3의 Weil 내림림은 추적 사상에 의해 첫 번째 낙하 차수(first fall degree)가 2임을 보이며, 그로 인해 Gröbner 기저 알고리즘에서 정규도(degree of regularity)에 대한 히우리스틱 가정을 도전한다.

ABSTRACT

In these short notes, we will show the following. Let F_q be a finite field and let E/\F_q be an elliptic curve. Let S_r be the rth summation/Semaev polynomial for E. Under an assumption, we show that it is NP-complete to check if S_r evaluates to zero on some input. Unconditionally, we prove a similar result for summation polynomials over singular curves. This suggests limitations in the usage of summation polynomials in for example algorithms to solve the elliptic curve discrete logarithm problem. Assume that q is a power of 2. We show that the Weil descent to F_2 of S_3 for ordinary curves in general has first fall degree 2, which is much lower than expected. The reason is the existence of a group morphism to F_2 which gives a linear polynomial after Weil descent. We want to raise awareness of its existence and raise doubt on certain Groebner basis heuristics which claim that the first fall degree is close to the degree of regularity. Furthermore, this morphism can be used to speed up the relation generation to solve the elliptic curve discrete logarithm problem.

연구 동기 및 목표

  • 주어진 입력에 대해 r차 수식 다항식이 0으로 평가되는지 여부를 판단하는 문제의 계산 복잡도를 조사하는 것.
  • Weil 내림림을 통한 ECDLP에 대한 Gröbner 기저 계산에서 정규도에 대한 히우리스틱 가정의 타당성을 평가하는 것.
  • 특성 2에서 일반 타원곡선에 대해 제3차 수식 다항식의 Weil 내림림 시스템에서 첫 번째 낙하 차수에 영향을 주는 추적 사상의 영향을 탐색하는 것.
  • Weil 내림림 알고리즘에서 첫 번째 낙하 차수가 정규도를 예측할 수 있다는 가정이 ECDLP 알고리즘에서 실제로 얼마나 타당한지 평가하는 것.

제안 방법

  • 3-SAT 문제를 부분합 문제로, 다시 수식 다항식 평가 문제로 감소시켜 NP-완전성을 증명하였다.
  • 특이 타원곡선에 대해 수식 다항식을 정의하고, 이 경우에 대해 조건 없이 NP-완전성을 입증하였다.
  • x좌표의 추적을 통해 E(F_{2^n})에서 F_2로의 전사적 군 사상(모르피즘)을 식별하였으며, 이는 S_3의 Weil 내림림을 단순화시킨다.
  • F_2^n 위에서 S_3의 Weil 내림림을 수행하고 첫 번째 낙하 차수를 계산하였으며, 이 사상의 존재로 인해 그 값이 2임을 입증하였다.
  • n이 40까지인 광범위한 실험을 수행하여 메모리 사용량과 단계별 차수를 측정하였다.
  • 분할 기법(splitting trick)을 사용하여 고차수 수식 다항식 평가 문제를 삼차 및 선형 방정식의 시스템으로 환원하여 Weil 내림림 분석을 가능하게 하였다.

실험 결과

연구 질문

  • RQ1큰 r에 대해 주어진 입력에서 r차 수식 다항식이 0으로 평가되는지 여부를 확인하는 문제는 NP-완전인가?
  • RQ2F_2^n 위에서 S_3의 Weil 내림림 시스템의 첫 번째 낙하 차수는 유한하게 유지되는가, 아니면 n에 따라 증가하는가?
  • RQ3F_2로의 추적 사상이 특성 2에서 일반 곡선의 S_3 Weil 내림림에서 예상치 못한 낮은 첫 번째 낙하 차수를 설명할 수 있는가?
  • RQ4ECDLP 알고리즘에서 정규도가 첫 번째 낙하 차수에 가까운 것으로 보는 히우리스틱 가정은 실제로 어느 정도 타당한가?
  • RQ5추적 사상은 ECDLP 해결을 위한 Gröbner 기저 계산을 가속화하는 데 활용될 수 있는가?

주요 결과

  • 표준 가정 하에 r차 수식 다항식 평가가 0인지 여부를 확인하는 문제는 NP-완전하며, 특이 곡선의 경우 조건 없이 NP-완전하다.
  • a1 ≠ 0인 F_2^n 위의 일반 타원곡선에 대해 S_3의 Weil 내림림은 첫 번째 낙하 차수가 2로, 예상보다 훨씬 낮다.
  • 낮은 첫 번째 낙하 차수의 원인은 Tr((x(P)+a2)/a1^2)로 정의된 E(F_2^n) → F_2 군 사상이며, 이 사상은 Weil 내림림 후 선형 방정식을 유도한다.
  • 실험 결과 정규도가 n에 따라 증가함을 확인하였으며, Petit과 Quisquater(2012)의 가정과 모순된다. 즉, 정규도가 유한하게 유지된다는 가정은 성립하지 않는다.
  • n=40일 때 정규도는 최소 5이며, 메모리 사용량이 38GB를 초과하여 복잡도가 지수적으로 증가함을 시사한다.
  • 추적 사상은 ECDLP를 위한 Gröbner 기저 계산을 가속화하는 데 활용될 수 있으나, 이는 이전에 실무에서 활용되지 않았다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.