Skip to main content
QUICK REVIEW

[논문 리뷰] Two attacks on rank metric code-based schemes: RankSign and an Identity-Based-Encryption scheme

Thomas Debris-Alazard, Jean–Pierre Tillich|arXiv (Cornell University)|2018. 04. 07.
Cryptography and Data Security참고 문헌 21인용 수 3
한 줄 요약

이 논문은 랭크 메트릭 기반 암호체계인 RankSign과 [GHPT17]에서 제안한 신원 기반 암호화(IKE) 체계에 대한 두 가지 핵심 대칭 대수 공격을 제시한다. 공격은 증강된 LRPC 코드에 존재하는 저중량 코드어를 악용하여 RankSign의 모든 제안된 파arameter를 해독하고, IBE 체계의 기초가 되는 RSL 문제를 공격함으로써 보안을 약화시킨다. 이로 인해 현재의 파arameter 설정 하에 두 체계 모두 안전하지 않게 된다.

ABSTRACT

RankSign [GRSZ14a] is a code-based signature scheme proposed to the NIST competition for quantum-safe cryptography [AGHRZ17] and, moreover, is a fundamental building block of a new Identity-Based-Encryption (IBE) [GHPT17a]. This signature scheme is based on the rank metric and enjoys remarkably small key sizes, about 10KBytes for an intended level of security of 128 bits. Unfortunately we will show that all the parameters proposed for this scheme in [AGHRZ17] can be broken by an algebraic attack that exploits the fact that the augmented LRPC codes used in this scheme have very low weight codewords. Therefore, without RankSign the IBE cannot be instantiated at this time. As a second contribution we will show that the problem is deeper than finding a new signature in rank-based cryptography, we also found an attack on the generic problem upon which its security reduction relies. However, contrarily to the RankSign scheme, it seems that the parameters of the IBE scheme could be chosen in order to avoid our attack. Finally, we have also shown that if one replaces the rank metric in the [GHPT17a] IBE scheme by the Hamming metric, then a devastating attack can be found.

연구 동기 및 목표

  • NIST의 양자에 강건한 암호 표준화 과정에 제출된 코드 기반 서명 체계인 RankSign의 보안을 분석하기 위해.
  • 랭크 메트릭 기반 암호 기반의 신원 기반 암호화(IKE) 체계의 보안을 조사하기 위해. 이 체계는 RankSign을 기본 원리로 삼는다.
  • 랭크 메트릭 체계의 파arameter 설계에서 발생하는 구조적 취약점을 규명하기 위해. 이는 공격 가능한 저중량 코드어를 유도한다.
  • GPV 스타일의 IBE 체계가 랭크 메트릭에서 보안을 확보할 수 있는지, 그리고 히깅 메트릭에서 여전히 타당한지 판단하기 위해.
  • 파arameter 조정이나 구조적 수정을 통해 체계를 복구할 수 있는지 평가하기 위해.

제안 방법

  • RankSign에 대한 공격은 체계의 키 생성 과정에서 사용되는 증강된 LRPC 코드 내 저중량 코드어 존재를 악용한다.
  • 공개 키와 LRPC 코드의 구조에서 유도된 다변수 이차방정식 시스템을 해결하는 대칭 대수 공격을 수행한다.
  • RankSign의 파arameter가 코드 길이, 차원, 최소 거리 사이에 특정 관계를 강제함으로써 중량 2인 코드어가 발생한다는 사실을 활용한다.
  • IBE 체계의 경우, 공개 데이터로부터 저중량 코드어를 포함하는 코드를 구성하고, 이를 대칭 기법으로 탐색함으로써 RSL 문제를 공격한다.
  • 논문은 히깅 메트릭에서의 일반적 복원 알고리즘의 복잡도를 분석하고, 랭크 메트릭을 히깅 메트릭으로 대체할 경우 IBE 체계에 대해 치명적인 다항식 시간 공격이 가능하다는 것을 보여준다.
  • 이론적 분석은 엔트로피 한계와 점근적 근사치를 사용하여 두 이항분포 간의 엔트로피 차이가 O(log n) 이내로 제한됨을 보이며, 이는 공격의 타당성을 뒷받침한다.

실험 결과

연구 질문

  • RQ1RankSign 서명 체계는 기반 LRPC 코드 내 저중량 코드어를 악용하는 대칭 대수 공격으로 인해 해독될 수 있는가?
  • RQ2[GHPT17]에서 제안한 IBE 체계의 보안은 직접 공격 가능한 취약한 가정에 의존하는가?
  • RQ3GPV 스타일의 IBE 체계는 랭크 메트릭에서 보안을 확보할 수 있는가, 아니면 현재의 파arameter 설정 하에 본질적으로 결함이 있는가?
  • RQ4랭크 메트릭을 히깅 메트릭으로 대체할 경우 IBE 체계는 보안을 유지할 수 있는가? 이는 코드 기반 IBE 설계에 어떤 영향을 미치는가?
  • RQ5이 체계의 구조적 취약점은 파arameter 조정만으로 복구될 수 있는가, 아니면 체계의 아키텍처 변경이 필요한가?

주요 결과

  • RankSign의 모든 제안된 파arameter는 증강된 LRPC 코드 내 중량 2 코드어 존재로 인해 대칭 대수 공격으로 해독된다.
  • RankSign에 대한 공격은 다항식 시간 내에 수행되며, 파arameter 조정으로도 피할 수 없어 체계 설계에 근본적인 결함이 있음을 시사한다.
  • GHPT17에서 제안한 IBE 체계 역시 보안이 무너지며, 이는 동일한 RSL 문제에 의존하기 때문이다. 저중량 코드어가 존재할 경우 동일한 대칭 대수 공격이 가능하다.
  • 저중량 코드어를 방지하기 위해 신중한 파arameter 선택을 통해 IBE 체계를 복구할 수는 있지만, 이는 체계의 파arameter 생성 과정을 재설계해야 한다는 것을 의미한다.
  • IBE 체계에서 랭크 메트릭을 히깅 메트릭으로 대체할 경우 일반적 복원 알고리즘을 이용한 치명적인 다항식 시간 공격이 가능해져 이 접근은 비현실적이다.
  • 결과적으로 GPV 스타일의 IBE 체계는 히깅 메트릭에서는 타당하지 않으며, 코드 기반 IBE 설계를 위해 일회용 서명과 암호화를 조합한 새로운 패러다임을 고려해야 한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.