[논문 리뷰] RAMESSES, a Rank Metric Encryption Scheme with Short Keys
RAMESSES는 짧은 키와 압축된 암호문을 사용하는 후양자 코드 기반 암호화 스킴으로, 랭크 메트릭 디코딩 문제에 기반하여 SIKE와 같은 이소지니 기반 스킴과 비교할 만한 보안 수준을 달성한다. 이 스킴은 가비두린 코드와 민랭크 유형 문제에 의존하여 효율적인 암호화/복호화와 조절 가능한 실패 확률을 가능하게 하며, 코드 구조를 은폐하지 않아도 되는 보안 감소를 실현한다.
We present a rank metric code-based encryption scheme with key and ciphertext sizes comparable to that of isogeny-based cryptography for an equivalent security level. The system also benefits from efficient encryption and decryption algorithms, which rely on linear algebra operations over finite fields of moderate sizes. The security only relies on rank metric decoding problems, and does not require to hide the structure of a code. Based on the current knowledge, those problems cannot be efficiently solved by a quantum computer. Finally, the proposed scheme admits a failure probability that can be precisely controlled and made as low as possible.
연구 동기 및 목표
- 이소지니 기반 암호화 기술과 경쟁 가능한 키 크기와 암호문 크기를 갖춘 양자 후보 공개키 암호화 스킴을 설계하기.
- 코드 구조를 은폐하지 않고도 랭크 메트릭 디코딩 문제의 딱딱함—특히 민랭크 및 가비두린-디코딩 문제(Gab-SD)에 기반하여 이를 달성하기.
- 중간 크기의 유한체에서의 선형 대수를 통해 효율적인 암호화 및 복호화를 가능하게 하기.
- 실패 확률을 정밀하게 제어하고 최소화할 수 있는 확률적 복호화 알고리즘 제공하기.
- 공격에 대한 보안을 강화하기 위해 공격에 강한 파rameter 세트를 제안함으로써 랭크 메트릭 디코딩 문제에 대한 향후 연구를 장려하기.
제안 방법
- 스킴은 유한체 $ \bbF_q $에서의 가비두린 코드를 사용하며, 여기서 $ q = 2^n $이며, 랭크 메트릭 코드의 생성 행렬을 기반으로 공개 키를 구성한다.
- 암호화는 코드워드의 선형 조합과 저랭크 오차 벡터를 사용하여 시нд롬 기반 아키텍처로 암호문을 형성한다.
- 스킴의 핵심은 민랭크 문제에 기반한다: 행렬의 선형 조합이 최대 랭크 $ t $를 갖도록 하는 계수를 찾는 것인데, 이는 디코딩 과제를 모델링한다.
- 보안 감소는 코드 구조를 은폐하지 않아도 되는 랭크 메트릭 디코딩의 딱딱함—특히 가비두린-디코딩 문제(Gab-SD)와 민랭크 문제에 기반한다.
- 복호화는 $ \bbF_2 $에서의 선형 방정식계를 푸는 확률적 알고리즘을 사용하며, 실패 확률은 파rameter $ \rho $로 제어된다.
- 스킴은 $ \bbF_2 $-선형 구조를 갖는 확장 사상 $ \text{Ext}_{\bm{\beta}} $를 활용하여 $ \bbF_q^n $의 벡터를 $ \bbF_2 $ 위의 $ n \times n $ 행렬로 매핑함으로써 디코딩 문제를 행렬 형태로 표현한다.
실험 결과
연구 질문
- RQ1이소지니 기반 스킴인 SIKE와 유사한 수준의 짧은 키와 암호문 크기를 갖는 랭크 메트릭 코드 기반 암호화 스킴을 구축할 수 있는가?
- RQ2코드 구조를 은폐하지 않고도 이러한 스킴의 보안을 랭크 메트릭 디코딩 문제의 딱딱함에만 기반시킬 수 있는가?
- RQ3시스템 파rameter를 크게 증가시키지 않으면서도 복호화의 실패 확률을 임의로 작게 만들 수 있는가?
- RQ4스킴의 보안이 랭크 메트릭에서 알려진 어려운 문제들—민랭크 또는 가비두린-디코딩 문제(Gab-SD)—로 어떻게 감소하는가?
- RQ5NIST 보안 수준 1, 3, 5에서 실용적인 키 크기와 암호문 크기를 제공하면서도 양자 공격에 저항할 수 있는 파rameter 세트는 무엇인가?
주요 결과
- 스킴은 NIST 보안 수준 1, 3, 5에서 공개 키와 암호문 크기가 수백 바이트 수준으로, SIKE와 같은 이소지니 기반 스킴과 경쟁 가능하다.
- 키 크기는 기존의 코드 기반 스킴에서의 제곱형 증가와 달리 보안 파rameter $ \rho $에 대해 선형적으로 증가한다.
- RAMESSES의 보안은 민랭크 문제와 Gab-SD 문제의 딱딱함에 기반하며, 이는 양자 다항식 시간 내에 해결 가능하다고 알려져 있지 않다.
- 파arameter $ \rho $를 조정함으로써 복호화의 실패 확률를 원하는 만큼 낮출 수 있으며, 이는 시스템 파ram터에 거의 영향을 주지 않는다.
- 가장 잘 알려진 공격 복잡도는 $ \tilde{\bigO}\bigl( \binom{t(n-t) + n(k+2\bar\tau+1) + t - 1}{t}^{\bigomega} \bigr) $로 경계되며, 정규성 차수는 $ t+2 $ 이하로 가정하고, 보수적인 추정에서는 $ d = t $를 사용한다.
- 스킴은 모듈형 또는 준순환 구조와 관련된 구조적 약점들을 피하며, 코드 구조를 은폐하지 않아도 되기 때문에 숨겨진 취약점의 위험을 줄인다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.