[論文レビュー] Cryptanalysis of Two McEliece Cryptosystems Based on Quasi-Cyclic Codes
本稿は、準巡回符号に基づく2つのMcEliece暗号方式の構造的 cryptanalysis を提示する。1つは原始BCH符号の部分符号を用いたもので、もう1つは準巡回低密度奇数チェック(QC-LDPC)符号を用いたものである。攻撃は隠された代数的構造を突く:BCHバージョンでは線形代数を、QC-LDPCバージョンでは多項式因数分解と低重み符号語探索を用いる。後者では15分未塔で秘密鍵を復元に成功し、両方式とも鍵長を短縮したが、依然として安全でないことが示された。
We cryptanalyse here two variants of the McEliece cryptosystem based on quasi-cyclic codes. Both aim at reducing the key size by restricting the public and secret generator matrices to be in quasi-cyclic form. The first variant considers subcodes of a primitive BCH code. We prove that this variant is not secure by finding and solving a linear system satisfied by the entries of the secret permutation matrix. The other variant uses quasi-cyclic low density parity-check codes. This scheme was devised to be immune against general attacks working for McEliece type cryptosystems based on low density parity-check codes by choosing in the McEliece scheme more general one-to-one mappings than permutation matrices. We suggest here a structural attack exploiting the quasi-cyclic structure of the code and a certain weakness in the choice of the linear transformations that hide the generator matrix of the code. Our analysis shows that with high probability a parity-check matrix of a punctured version of the secret code can be recovered in cubic time complexity in its length. The complete reconstruction of the secret parity-check matrix of the quasi-cyclic low density parity-check codes requires the search of codewords of low weight which can be done with about $2^{37}$ operations for the specific parameters proposed.
研究の動機と目的
- 準巡回符号を用いるMcEliece暗号方式の安全性を分析すること。
- 最近開発された2つの変種における構造的弱みを特定すること:1つは原始BCH符号の部分符号に基づくもので、もう1つは準巡回LDPC符号に基づくものである。
- 両方式の背後にある代数的構造を活用して、実用的な cryptanalytic 手法を開発すること。
- 元のMcEliece方式に比べて効率が向上したにもかかわらず、これらの変種の安全性が損なわれていることを示すこと。
提案手法
- BCHベースの変種では、秘密符号が既知のBCH符号の部分符号であるという事実を用いて、過剰制約付きの線形方程式系を構築し、秘密の置換行列の要素を制約する。
- QC-LDPC変種では、多項式志向のアプローチを用い、積が公開多項式に一致する2つの低重み多項式を見つける。準巡回構造を活用する。
- この手法は、公開多項式の低重み因数の探索を含み、これらは秘密符号の構造的要素に対応する。
- 秘密符号のパunctionされた版を解析し、低重み符号語の探索によってそのパリティーチェック行列を回復する。
- 攻撃はCanteaut-Chabaudアルゴリズムを適用して、パunctionされた符号における低重み符号語を同定し、秘密のパリティーチェック行列の再構築を可能にする。
- 公開データと回復された構造的要素から導出された変換行列の逆行列を用いて、秘密行列を回復する。
実験結果
リサーチクエスチョン
- RQ1原始BCH符号の部分符号を用いたMcEliece変種における秘密置換行列は、効率的に回復可能か?
- RQ2McEliece方式において置換行列の代わりに準巡回LDPC符号を使用することは、構造的 cryptanalysis に対して十分な耐性を提供するか?
- RQ3準巡回符号の代数的構造を活用して、多項式時間で秘密鍵を回復可能か?
- RQ4公開形式から準巡回LDPC符号の秘密パリティーチェック行列を回復する際の計算複雑度はどの程度か?
- RQ5QC-LDPC変種における線形変換の選択が、攻撃可能な弱みを引き起こす程度はどの程度か?
主な発見
- BCHベースの変種における秘密置換行列は、すべての実験で線形方程式系を解くことで回復され、解空間の次元は1であった。
- QC-LDPC変種に対する攻撃の第一段階(低重み多項式因数の探索)は、2.80GHzのPentium 4上でMAGMAを用いて140秒で完了した。
- 第二段階(パunctionされた秘密符号における低重み符号語の回復)は、指定されたパラメータに対して約2^37の操作を要した。
- 秘密パリティーチェック行列の完全な再構築は、およそ2^37の作業量で達成され、Canteaut-Chabaudアルゴリズムの性能と整合的であった。
- 攻撃は両変種を成功裏に破った。準巡回構造が十分なランダム性を欠いた変換を伴うと、McEliece方式の安全性は損なわれる。
- 実装により、両攻撃が実用的であることが確認された。QC-LDPC変種は、一般攻撃への免疫を主張していたにもかかわらず、標準ハードウェアで15分未塔で破られた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。