Skip to main content
QUICK REVIEW

[논문 리뷰] On the complexity of the Rank Syndrome Decoding problem

Philippe Gaborit, Olivier Ruatta|arXiv (Cornell University)|2013. 01. 06.
Coding theory and cryptography참고 문헌 26인용 수 7
한 줄 요약

이 논문은 랭크 심플드 디코딩(RSD) 문제에 대한 두 가지 새로운 공격을 제안한다: 코드 길이를 지수 복잡도에 포함하는 조합론적 공격과, $q$-다항식(annulator 다항식)을 사용하여 $GF(q^m)$에서의 미지수를 줄여, 특정 조건 하에서 다항식 시간 해결이 가능한 대수적 공격이다. 주요 기여는 최근의 GPT 기반 암호시스템 파rameter들을 모두 해독한 것으로, 일부는 새로운 대수적 접근을 통해 1초 이내에 해독되었다.

ABSTRACT

In this paper we propose two new generic attacks on the Rank Syndrome Decoding (RSD) problem Let $C$ be a random $[n,k]$ rank code over $GF(q^m)$ and let $y=x+e$ be a received word such that $x \in C$ and the $Rank(e)=r$. The first attack is combinatorial and permits to recover an error $e$ of rank weight $r$ in $min(O((n-k)^3m^3q^{r\lfloor\frac{km}{n} floor}, O((n-k)^3m^3q^{(r-1)\lfloor\frac{(k+1)m}{n} floor}))$ operations on $GF(q)$. This attack dramatically improves on previous attack by introducing the length $n$ of the code in the exponent of the complexity, which was not the case in previous generic attacks. which can be considered The second attack is based on a algebraic attacks: based on the theory of $q$-polynomials introduced by Ore we propose a new algebraic setting for the RSD problem that permits to consider equations and unknowns in the extension field $GF(q^m)$ rather than in $GF(q)$ as it is usually the case. We consider two approaches to solve the problem in this new setting. Linearization technics show that if $n \ge (k+1)(r+1)-1$ the RSD problem can be solved in polynomial time, more generally we prove that if $\lceil \frac{(r+1)(k+1)-(n+1)}{r} ceil \le k$, the problem can be solved with an average complexity $O(r^3k^3q^{r\lceil \frac{(r+1)(k+1)-(n+1)}{r} ceil})$. We also consider solving with \grob bases for which which we discuss theoretical complexity, we also consider consider hybrid solving with \grob bases on practical parameters. As an example of application we use our new attacks on all proposed recent cryptosystems which reparation the GPT cryptosystem, we break all examples of published proposed parameters, some parameters are broken in less than 1 s in certain cases.

연구 동기 및 목표

  • 기존에 코드 길이 $n$ 이외의 지수 항에 포함되지 않아 오랫동안 개선되지 않았던 랭크 심플드 디코딩(RSD) 문제의 일반적 복잡도 한계를 메우기 위한 것.
  • GF(q)가 아닌 직접적으로 $GF(q^m)$에서 작동함으로써 미지수를 최소화하는 $q$-다항식(선형화 다항식)을 사용한 RSD의 새로운 대수적 프레임워크를 개발하기 위한 것.
  • 특히 가비두린 코드 및 그 변종 기반 암호시스템에 대해 기존 공격들보다 이론적·실용적 개선을 제공하기 위한 것.
  • 오버벡의 구조적 공격에 저항하도록 설계된 최근의 GPT 유형 암호시스템의 모든 제안된 파rameter들을 해독하기 위한 것.

제안 방법

  • 코드 길이 $n$ 을 지수 복잡도에 포함시켜 채벌-스턴 및 우리브스키-요한슨 공격을 일반화한 조합론적 공격을 제안하며, 연산 수는 $O((n-k)^3 m^3 q^{r\floor{km/n}})$ 또는 $O((n-k)^3 m^3 q^{(r-1)\floor{(k+1)m/n}})$ 이다.
  • 오차 부분공간 $E$를 $GF(q^m)$에서의 $q$-차수 $r$인 모닉 $q$-다항식의 근공간으로 특성화하는 새로운 대수적 설정을 도입한다.
  • GF(q)에서의 $n r$ 개의 미지수를 GF(q^m)에서의 $k + r$ 개의 미지수로 줄이며, 식은 $P(y_j - \textstyle\bigsum_i c_i g_{ij}) = 0$ 형태를 띤다. 여기서 $P$ 는 annulator 다항식이다.
  • 선형화 기법을 적용하여 $n \geq (k+1)(r+1) - 1$ 일 때 다항식 시간 해결 가능함을 보이며, 조건이 충족될 경우 복잡도는 $O(r^3 k^3 q^{r \lceil \frac{(r+1)(k+1)-(n+1)}{r} \rceil})$ 이다.
  • 그뢰브너 기저를 활용한 하이브리드 해결 방법을 고려하며, 새로운 대수적 설정에서의 시스템을 해결하는 데 있어 이론적 및 실용적 복잡도를 분석한다.

실험 결과

연구 질문

  • RQ1기존 공격이 $n$ 에 독립적이었음에도 불구하고, 일반적인 RSD 공격의 지수 복잡도에 코드 길이 $n$ 을 의미 있게 포함시킬 수 있는가?
  • RQ2GF(q^m)에서의 $q$-다항식(annulator 다항식)의 사용이 RSD에 대한 대수적 공격에서의 미지수 수를 줄여 더 효율적인 해결을 이끌 수 있는가?
  • RQ3새로운 대수적 프레임워크에서 선형화를 사용할 때 RSD 문제가 어떤 조건에서 다항식 시간 내에 해결될 수 있는가?
  • RQ4그뢰브너 기저 방법은 annulator 다항식 설정에서 유도된 새로운 방정식 시스템을 해결하는 데 얼마나 효과적인가?
  • RQ5제안된 공격들이 오버벡의 구조적 공격에 저항하도록 설계된 최근의 GPT 유형 암호시스템을 모두 해독할 수 있는가?

주요 결과

  • 조합론적 공격은 기존의 일반적 공격보다 코드 길이 $n$ 을 지수 항에 포함시켜 개선되었으며, 복잡도는 $O((n-k)^3 m^3 q^{r\floor{km/n}})$ 또는 $O((n-k)^3 m^3 q^{(r-1)\floor{(k+1)m/n}})$ 이다.
  • 만약 $n \geq (k+1)(r+1) - 1$ 이라면, 새로운 대수적 설정에서 선형화를 통해 RSD 문제를 다항식 시간 내에 해결할 수 있다.
  • 조건 $\lceil \frac{(r+1)(k+1)-(n+1)}{r} \rceil \leq k$ 가 만족될 경우, 선형화를 사용한 RSD 해결을 위한 일반적인 복잡도 상한 $O(r^3 k^3 q^{r \lceil \frac{(r+1)(k+1)-(n+1)}{r} \rceil})$ 이 증명되었다.
  • 새로운 대수적 설정은 GF(q)에서의 $n r$ 개의 미지수를 GF(q^m)에서의 $k + r$ 개의 미지수로 줄여 효율성을 크게 향상시켰다.
  • 오버벡의 공격에 저항하도록 설계된 최근의 GPT 유형 암호시스템의 모든 제안된 파rameter들이 새로운 공격을 통해 해독되었으며, 일부는 대수적 접근을 통해 1초 이내에 해독되었다.
  • 실용적 파rameter들에 대해서는, annulator 다항식 설정 기반의 대수적 공격이 그뢰브너 기저 및 하이브리드 기법을 포함한 다른 방법들보다 뛰어난 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.