Skip to main content
QUICK REVIEW

[논문 리뷰] Quantum impossible differential and truncated differential cryptanalysis

Huiqin Xie, Li Yang|arXiv (Cornell University)|2017. 12. 18.
Quantum Computing Algorithms and Architecture참고 문헌 18인용 수 4
한 줄 요약

이 논문은 블록 암호에서 고확률 단순화된 미분과 불가능한 미분을 찾기 위해 베른슈타인-바지라니 알고리즘을 기반으로 한 두 가지 양자 알고리즘을 제안한다. 여러 라운드를 하나의 블랙박스 함수로 간주하고 양자 확률 증폭을 활용함으로써, 고전적 방법 대비 제곱근 속도 향상을 달성하여 확률 1의 미분 특성에 의존하지 않고 더 일반적인 불가능한 미분을 발견할 수 있게 되었으며, 이는 대칭 암호의 양자 이후 암호 분석을 향상시킨다.

ABSTRACT

Traditional cryptography is suffering a huge threat from the development of quantum computing. While many currently used public-key cryptosystems would be broken by Shor's algorithm, the effect of quantum computing on symmetric ones is still unclear. The security of symmetric ciphers relies heavily on the development of cryptanalytic tools. Thus, in order to accurately evaluate the security of symmetric primitives in the post-quantum world, it is significant to improve classical cryptanalytic methods using quantum algorithms. In this paper, we focus on two variants of differential cryptanalysis: truncated differential cryptanalysis and impossible differential cryptanalysis. Based on the fact that Bernstein-Vazirani algorithm can be used to find the linear structures of Boolean functions, we propose two quantum algorithms that can be used to find high-probability truncated differentials and impossible differentials of block ciphers, respectively. We rigorously prove the validity of the algorithms and analyze their complexity. Our algorithms treat all rounds of the reduced cipher as a whole and only concerns the input and output differences at its both ends, instead of specific differential characteristics. Therefore, to a certain extent, they alleviate the weakness of conventional differential cryptanalysis, namely the difficulties in finding differential characteristics as the number of rounds increases.

연구 동기 및 목표

  • 양자 컴퓨팅의 증가하는 위협에 대응하기 위해 고전적 암호 분석 기법을 양자 알고리즘을 활용해 향상시키는 것.
  • 라운드 수가 증가함에 따라 미분 특성의 탐색이 기하급수적으로 어려워지는 고전적 미분 암호 분석의 한계를 극복하는 것.
  • 확률 1의 미분 특성에 의존하지 않고도, 보안 블록 암호에서 고확률 단순화된 미분과 불가능한 미분을 효율적으로 식별할 수 있는 양자 알고리즘을 개발하는 것.
  • 양자 오라클 쿼리가 필요 없도록 함으로써 양자 공격자의 요구 조건을 줄여 실용성을 높이는 것.
  • 양자 암호 분석 능력에 대한 이해를 향상시켜 양자 보안 대칭 원형 설계의 기초를 마련하는 것.

제안 방법

  • 제안된 방법은 보안 블록 암호의 입력-출력 차이 맵핑을 나타내는 부울 함수의 선형 구조를 식별하기 위해 베른슈타인-바지라니(BV) 알고리즘을 사용한다.
  • 단순화된 미분 암호 분석을 위해 알고리즘은 암호의 라운드 함수를 블랙박스 함수로 간주하고, BV 알고리즘을 적용하여 고확률 입력-출력 차이 쌍을 탐지한다.
  • 불가능한 미분 암호 분석을 위해, 전진 및 역방향 차이 전파를 나타내는 두 개의 함수를 구성하고, BV 알고리즘을 사용해 확률 1로 발생할 수 없는 입력-출력 쌍을 탐지한다.
  • 중간 단계의 개별적인 미분 특성 추적을 피하기 위해 입력과 출력 차이의 종단 간 전파에 집중함으로써 복잡도를 감소시킨다.
  • 고전적 계산의 시간 복잡도는 O((r−2)(2n⁴ + nα log α))로 줄어들며, 확률 증폭을 통한 양자 속도 향상이 가능하다.
  • 알고리즘은 오직 n + m + 1 큐비트만 필요로 하며, 함수 평가 과정에서 큐비트를 재사용하고, 양자 오라클 접근이 필요 없어 실용성이 높다.

실험 결과

연구 질문

  • RQ1고전적 방법보다 효율적으로 블록 암호에서 고확률 단순화된 미분을 찾는 데에 양자 알고리즘을 사용할 수 있는가?
  • RQ2확률 1의 미분 특성이 존재하지 않더라도, 베른슈타인-바지라니 알고리즘이 불가능한 미분을 탐지할 수 있는가?
  • RQ3제안된 양자 접근 방식은 불가능한 미분 암호 분석에서 고전적 미스-인-더-미들 기법보다 효율성과 일반성 면에서 어떻게 비교되는가?
  • RQ4양자 알고리즘이 키에 독립적인 미분을 발견할 수 있는가, 이는 암호 분석 적용 범위를 넓히는가?
  • RQ5양자 이후 환경에서 대칭 암호 분석에 양자 알고리즘을 적용할 때 자원 비용(큐비트, 시간, 데이터)은 얼마인가?

주요 결과

  • 제안된 단순화된 미분 암호 분석을 위한 양자 알고리즘은 고전적 계산의 시간 복잡도 O((r−2)(2n⁴ + nα log α))로 고확률 입력-출력 차이 쌍을 식별할 수 있으며, 확률 증폭을 통해 제곱근 속도 향상을 달성한다.
  • 불가능한 미분 암호 분석을 위한 알고리즘은 중간 단계의 확률 1의 미분 특성이 필요 없이 종단 간 차이 전파를 분석함으로써 일반적인 불가능한 미분을 탐지하여 고전적 방법보다 더 일반적인 경우를 발견할 수 있다.
  • 이 방법은 오직 n + m + 1 큐비트만 필요로 하며, 평가 과정에서 큐비트를 재사용함으로써 물리적 자원 요구량을 줄인다.
  • 알고리즘은 양자 오라클 접근이 필요 없어, Q2 유형의 쿼리에 의존하는 이전의 양자 공격보다 더 실용적이다.
  • 모든 블록 암호가 δ′_E^(r−1) ≤ p₀ < 1 를 만족할 경우, 고전적 미스-인-더-미들 기법이 불가능한 미분을 찾을 수 있다면, 제안된 알고리즘 역시 이를 찾을 수 있으며, 이는 더 넓은 적용 가능성을 보여준다.
  • 알고리즘이 발견하는 불가능한 미분의 키에 독립적인 성격은 고전적 방법에 비해 유용성을 높인다. 고전적 방법은 종종 키에 의존하는 특성에 의존하기 때문이다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.