[논문 리뷰] Quantum Fourier sampling, Code Equivalence, and the quantum security of the McEliece and Sidelnikov cryptosystems
이 논문은 코드 등가 문제에 대한 양자 푸리에 샘플링 접근법을 분석하여 McEliece 및 Sidelnikov 암호 체계의 양자 보안성을 조사한다. 저자는 저순서 매개변수를 가진 Reed-Muller 코드에 대해 숨겨진 부분군 문제(HSP) 인스턴스가 HSP-어려움을 띠며, 이는 측정의 얽힘으로 인해 표준 양자 푸리에 샘플링이 실패하기 때문에, 이러한 조건 하에서 Sidelnikov 체계의 양자 이후 보안을 뒷받침한다.
The Code Equivalence problem is that of determining whether two given linear codes are equivalent to each other up to a permutation of the coordinates. This problem has a direct reduction to a nonabelian hidden subgroup problem (HSP), suggesting a possible quantum algorithm analogous to Shor's algorithms for factoring or discrete log. However, we recently showed that in many cases of interest---including Goppa codes---solving this case of the HSP requires rich, entangled measurements. Thus, solving these cases of Code Equivalence via Fourier sampling appears to be out of reach of current families of quantum algorithms. Code equivalence is directly related to the security of McEliece-type cryptosystems in the case where the private code is known to the adversary. However, for many codes the support splitting algorithm of Sendrier provides a classical attack in this case. We revisit the claims of our previous article in the light of these classical attacks, and discuss the particular case of the Sidelnikov cryptosystem, which is based on Reed-Muller codes.
연구 동기 및 목표
- 코드 등가 문제에 대한 양자 푸리에 샘플링 공격의 가능성 분석을 통해 McEliece 및 Sidelnikov 암호 체계의 양자 보안성을 평가한다.
- 특정 코드 가족에 대해, 특히 양자 푸리에 변환 기반 알고리즘을 포함한 기존 양자 알고리즘이 코드 등가성에서 유도된 숨겨진 부분군 문제(HSP)를 효율적으로 해결할 수 있는지 조사한다.
- 비밀 코드가 알려진 경우, 고전적 공격, 특히 Sendrier의 지지 집합 분할 알고리즘의 McEliece 유형 체계 보안에 대한 영향을 평가한다.
- Sidelnikov 암호 체계에서 사용되는 Reed-Muller 코드가, 측정의 얽힘으로 인해 표준 양자 푸리에 샘플링을 저지하는 HSP 인스턴스를 생성하는지 여부를 확인한다.
- 특정 코드가 HSP-어려움을 띠는 조건을 설정함으로써, 양자 이후 암호화에의 코드 활용을 강화한다.
제안 방법
- 코드 등가 문제를 대칭군 위의 비아벨 숨겨진 부분군 문제(HSP)로 환원하며, 이때 숨겨진 부분군은 코드의 순열 대칭성에 해당한다.
- Dinh 등(2011)의 기준을 적용하여 HSP-어려움을 판단: 코드의 자동형사군의 크기가 최대 e^o(n) 이고, 최소 차수(minimal degree)가 Ω(n) 이라면, HSP 인스턴스는 표준 양자 푸리에 샘플링에 대해 어렵다.
- r ≤ 0.1m 이고 충분히 큰 m을 가진 이진 Reed-Muller 코드 RM(r,m)를 분석하여, HSP-어려움 조건을 만족함을 보여준다.
- RM(r,m)의 자동형사군을 F₂^m 위의 일반 아핀군으로 계산하며, 이는 크기가 2^{O(log²n)} ≤ e^o(n) 이므로 크기 조건을 만족한다.
- RM(r,m)의 자동형사군의 최소 차수가 정확히 2^{m−1} = n/2 임을 증명하며, 이는 Ω(n) 이므로 최소 차수 조건을 만족한다.
- 결론적으로, r ≤ 0.1m 인 Reed-Muller 코드는 HSP-어려움을 띠며, 이는 표준 양자 푸리에 샘플링이 해당 HSP 인스턴스를 효율적으로 해결할 수 없음을 의미한다.
실험 결과
연구 질문
- RQ1Goppa 코드를 기반으로 한 McEliece 유형 암호 체계에 대해, 양자 푸리에 샘플링이 코드 등가 문제를 효율적으로 해결할 수 있는가?
- RQ2비밀 코드가 알려진 경우, Sendrier의 지지 집합 분할 알고리즘이 McEliece 체계의 고전적 보안을 어느 정도 약화시키는가?
- RQ3Sidelnikov 암호 체계에서 사용되는 Reed-Muller 코드는 측정의 얽힘으로 인해 양자 푸리에 샘플링 공격에 저항하는가?
- RQ4코드 매개변수(예: 레이트, 자동형사군의 구조)에 대해 어떤 조건에서 코드 등가성에서 유도된 HSP 인스턴스가 HSP-어려움으로 간주되는가?
- RQ5Reed-Muller 코드의 HSP 인스턴스가 어려움을 띠는 것으로 나타나도, 다른 코드 가족에 대한 고전적 공격이 존재하는 바, 이는 Sidelnikov 암호 체계의 양자 이후 보안을 의미하는가?
주요 결과
- r ≤ 0.1m 이고 충분히 큰 m을 가진 Reed-Muller 코드 RM(r,m)는 자동형사군 크기가 ≤ e^o(n) 이고 최소 차수가 Ω(n) 이므로 HSP-어려움을 띤다.
- RM(r,m)의 자동형사군은 F₂^m 위의 일반 아핀군이며, 크기가 2^{O(log²n)} ≤ e^o(n) 이므로 HSP-어려움의 크기 조건을 만족한다.
- RM(r,m)의 자동형사군의 최소 차수는 정확히 2^{m−1} = n/2 이며, 이는 Ω(n) 이므로 최소 차수 조건을 만족한다.
- 이러한 Reed-Muller 코드의 HSP-어려움은 매우 높은 얽힘 측정이 필요하기 때문에, 표준 양자 푸리에 샘플링이 해당 숨겨진 부분군 문제를 효율적으로 해결할 수 없다는 것을 의미한다.
- 이 결과는 자연스러운 양자 공격인 푸리에 샘플링이 실패하므로, Reed-Muller 코드를 기반으로 한 Sidelnikov 암호 체계의 양자 이후 보안을 뒷받침한다.
- 반면, Goppa 코드를 기반으로 한 McEliece 체계는 비밀 코드가 알려진 상황에서 Sendrier의 지지 집합 분할 알고리즘으로 인해 고전적으로 불안정하므로, 그 양자 대체물의 HSP-어려움은 보안 평가에 영향을 주지 않는다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.