[논문 리뷰] Tight quantum security of the Fiat-Shamir transform for commit-and-open identification schemes with applications to post-quantum signature schemes
이 논문은 커밋-오픈 인증 스킴에 적용된 파일트-샘이어 변환에 대해 양자 환영 오라클 모델에서 날카운 비밀 보장 감소를 제시하며, 양자 시대 후보 서명 스킴에 대한 구체적인 보안 한계를 가능하게 한다. 특수 음성성과 새로운 양자 감소 기법을 활용하여 점근적 손실 없이 날카로운 감소를 달성하며, MQDSS, PICNIC, 슈타인의 스킴과 같은 NIST PQC 후보들에 직접 적용 가능하다.
Applying the Fiat-Shamir transform on identification schemes is one of the main ways of constructing signature schemes. While the classical security of this transformation is well understood, it is only very recently that generic results for the quantum case have been proposed [DFMS19,LZ19]. These results are asymptotic and therefore can't be used to derive the concrete security of these signature schemes without a significant loss in parameters. In this paper, we show that if we start from a commit-and-open identification scheme, where the prover first commits to several strings and then as a second message opens a subset of them depending on the verifier's message, then there is a tight quantum reduction for the the Fiat-Shamir transform to special soundness notions. Our work applies to most 3 round schemes of this form and can be used immediately to derive quantum concrete security of signature schemes. We apply our techniques to several identification schemes that lead to signature schemes such as Stern's identification scheme based on coding problems, the [KTX08] identification scheme based on lattice problems, the [SSH11] identification schemes based on multivariate problems, closely related to the NIST candidate MQDSS, and the PICNIC scheme based on multiparty computing problems, which is also a NIST candidate.
연구 동기 및 목표
- 양자 랜덤 오라클 모델에서 파일트-샘이어 기반의 양자 시대 서명 스킴에 대해 날카로운 양자 보안 감소가 부족한 문제를 해결한다.
- 현재의 점근적이고 비-날카로운 보안 한계로 인해 MQDSS 및 PICNIC 등의 스킴에서 매개변수 과대평가가 발생하는 문제를 해결한다.
- 특수 음성성을 활용한 3라운드 커밋-오픈 인증 스킴에 대해 실제, 날카로운 양자 보안 감소를 제공한다.
- 실제로 사용 가능한, 매개변수 최적화된 양자 시대 서명 스킴을 제공하며, 현실적인 가정 하에서 증명 가능한 보안을 확보한다.
- 양자 감소의 날카로움을 코딩, 격자, 다변수, 다자간 계산 문제 기반의 주요 NIST PQC 후보들로 확장한다.
제안 방법
- 검증자가 도전에 따라 다수의 문자열을 커밋하고 부분적으로 열람하는 방식의 커밋-오픈 인증 스킴 모델을 도입한다.
- 양자 랜덤 오라클 모델에 특화된 새로운 양자 보안 개념인 γ-sp+ (특수 음성성)을 정의한다.
- 기존 공격자의 질의를 활용하여 높은 확률로 유효한 위조를 추출하는 양자 공격자 시뮬레이터를 구축한다.
- 도전 집합을 철저히 설계하여 양자 랜덤 오라클을 시뮬레이션하고 충돌을 추출하기 위해 양자 재시작 기법을 사용한다.
- 날카로운 보안 한계를 증명한다: 서명 스킴을 깨는 데 성공하는 확률은 기반 인증 스킴의 깨짐 성공 확률에 더해, 질의 수와 도전 공간을 고려한 무시할 수 없는 항목으로 제한된다.
- 스킴의 병렬 반복을 적용하여 다라운드 변형의 보다 날카로운 보안 한계를 확보한다.
실험 결과
연구 질문
- RQ1양자 랜덤 오라클 모델에서 커밋-오픈 인증 스킴에 대해 파일트-샘이어 변환을 날카로운 양자 감소로 보장할 수 있는가?
- RQ2이전 연구에서 점근적 감소만 제공한 바탕으로, 이러한 스킴에서 유도된 서명 스킴의 구체적인 양자 보안 한계는 무엇인가?
- RQ3양자 보안 감소를 얼마나 날카롭게 만들 수 있는가? 이를 통해 양자 시대 서명 스킴의 과도한 매개변수 설정을 방지할 수 있는가?
- RQ4기존의 NIST PQC 후보들(예: MQDSS, PICNIC, 슈타인의 스킴)은 날카로운 양자 보안 감소에서 얼마나 이점을 얻을 수 있는가?
- RQ5제안된 기법은 3라운드 프로토콜을 초월한 다라운드 커밋-오픈 스킴으로 확장 가능한가?
주요 결과
- 논문은 커밋-오픈 인증 스킴에 대한 파일트-샘이어 변환에 대해 날카로운 양자 보안 감소를 확립하며, $ QADV_{\text{FS}}(t,q_{\text{H}}) \\nleq QADV_{\text{IS}}^{\text{γ-sp+}}(t+nr+|C|r,q_{\text{H}}) + O\big(\frac{q_{\text{H}}^2(\text{γ}-1)^r}{|C|^r}\big) $의 한계를 제시하여 무시할 수 없는 손실 없이 보장한다.
- 보안 수준 $ \text{λ} = 64 $ 비트일 경우, $ r \geq 219 $ 이고 $ |M| \geq 192 $ 이며, $ \text{λ} = 128 $ 일 경우 $ r \geq 438 $ 이고 $ |M| \geq 384 $ 이며, 조건 $ 2^{2\lambda}(2/3)^r < 1 $ 에 기반한다.
- 결과는 슈타인의 스킴, KTX08(격자), SSH11(다변수), MQDSS, PICNIC 등 주요 NIST PQC 후보들에 직접 적용 가능하며, 구체적인 보안 주장이 가능하다.
- 분석 결과, $ \text{SHAKE}_{256} $ 를 커밋 함수로 사용하는 기존 스킴은 $ |M| $ 를 줄임으로써 최적화 가능하며, 이는 효율성 향상에 기여한다.
- 기존의 MQDSS 및 PICNIC 증명에서의 비-날카로운 감소 문제를 해결하였으며, 재시작으로 인한 손실인 $ q^2 $ 과 $ q^6 $ 의 요인을 제거하였다.
- 이 프레임워크는 Pigroast/Legroast 와 같은 다라운드 스킴으로 확장 가능하지만, 이러한 프로토콜에 완전히 날카로운 감소를 확장하기 위해 추가 연구가 필요하다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.