QUICK REVIEW
[논문 리뷰] Homomorphic public-key cryptosystems over groups and rings
D. Grigoriev, Ilia Ponomarenko|ArXiv.org|2003. 09. 08.
Cryptography and Data Security참고 문헌 22인용 수 4
한 줄 요약
이 논문은 정수 행렬군에서의 소속 문제의 난이도를 기반으로 하여 임의의 비자기 유한군 위에서 새로운 동형 공개키 암호체계를 제안하며, 유한 가환환 위에서 첫 번째 동형 암호체계를 도입한다. 이 시스템은 $ℚ_2(\mathbb{Z})$의 부분군에서 유한군 $H$로의 트랩도어 호모모르피즘에 기반하며, 행렬 표현과 커널 기반 암호화를 통해 안전한 비밀 계산을 가능하게 하고, 비밀 생성자 기반으로 효율적인 복호화를 제공한다.
ABSTRACT
We propose a new homomorphic public-key cryptosystem over arbitrary nonidentity finite group based on the difficulty of the membership problem for groups of integer matrices. Besides, a homomorphic cryptosystem is designed for the first time over finite commutative rings.
연구 동기 및 목표
- 정수 행렬군에서의 소속 문제의 계산 난이도를 기반으로 하여 임의의 비자기 유한군 위에서 동형 공개키 암호체계를 설계하는 것.
- 유한 가환환 위로 동형 암호화를 처음으로 확장하여, 환의 구조 위에서 비밀 계산을 가능하게 하는 것.
- 자유군 $F \subset \mathrm{GL}_2(\mathbb{Z})$ 내의 비밀 생성자 기반 기반으로 트랩도어 메커니즘을 제공하여, 효율적인 복호화를 가능하게 하면서도 공개 기반의 역행이 계산적으로 어렵게 유지되는 것.
- 기존의 소인수분해 기반 체계와 달리 양자 알고리즘으로도 알려진 방법으로 해결되지 않는 문제에 기반한 보안을 확보하는 것.
- 기본 군이 무한할지라도 정수 행렬 산술만을 사용하여도 암호화 및 복호화가 효율적으로 수행될 수 있음을 보여주는 것.
제안 방법
- 기본 군 $G$를 $\mathrm{GL}_2(\mathbb{Z})$의 유한 생성 부분군으로, $H$를 생성자와 관계식으로 주어진 비자기 유한군으로 하는 호모모르피즘 $f: G \to H$를 구성한다.
- 자유군 $F \subset \mathrm{GL}_2(\mathbb{Z})$ 내의 비밀 자유 생성자 기반을 사용하여 $G$ 내의 행렬 표현을 효율적으로 계산할 수 있도록 하되, 공개 키는 표현이 어려운 '나쁜' 기반을 노출시킨다.
- $h \in H$의 암호화를 $g \cdot g_h$로 정의하며, 여기서 $g \in \ker(f)$는 임의의 원소이고 $f(g_h) = h$를 만족시키며, 군 연산에 대해 동형성 특성을 보장한다.
- 유한 가환환 $R$에 대해, 곱셈군 $R^\times$를 순환 성분 $H_i$로 분해하고 각 $H_i$에 대해 동형 암호체계를 구성한 후, 곱군을 통해 $R^\times$ 위의 체계로 조합한다.
- $\mathcal{A}$를 차수 $n$과 $\log m$이 유한한 $\mathrm{Mat}_n(\mathbb{Z}_m)$의 부분환으로 표현하여, 소수체 $\mathbb{F}_p$ 위에서의 효율적 선형대수를 통해 소속 문제 및 호모모르피즘 평가를 수행한다.
- $\mathcal{A}$에서 $\ker(f)$의 전이 $X$와 $x \in X$에 대해 알려진 $f(x)$ 값을 사용하여, $\mathbb{F}_p$ 위에서의 선형대수를 통해 임의의 $a \in \mathcal{A}$에 대해 $f(a)$를 다항시간 내에 계산한다.
실험 결과
연구 질문
- RQ1정수 행렬군 $\mathrm{GL}_2(\mathbb{Z})$에서의 소속 문제를 난이도 가정으로 삼아, 임의의 비자기 유한군 위에서 동형 공개키 암호체계를 구성할 수 있는가?
- RQ2유한 가환환 위에서 동형 암호체계를 설계할 수 있으며, 만약 가능하다면 이를 어떻게 군 수준의 구성으로 환원할 수 있는가?
- RQ3자유군 $\mathrm{GL}_2(\mathbb{Z})$에 포함된 비밀 생성자 기반으로 트랩도어 메커니즘을 구현하여, 효율적인 복호화를 가능하게 하면서도 공개키 보안을 유지할 수 있는가?
- RQ4$\mathcal{A}$가 $R$에 대해 크기가 유한한 경우, $f: \mathcal{A} \to R$의 호모모르피즘 평가를 어떻게 효율적으로 수행할 수 있는가?
- RQ5$a \in \mathcal{A}$에 대해 $f(a)$를 평가하는 계산 복잡도는 무엇이며, 이를 유한체 위의 선형대수로 환원할 수 있는가?
주요 결과
- 비자기 유한군 $H$ 위에서 동형 공개키 암호체계가 $G \leq \mathrm{GL}_2(\mathbb{Z})$에서의 호모모르피즘 $f: G \to H$를 사용하여 구성되었으며, 이는 $G$에서의 소속 문제 난이도에 기반한다.
- 유한 가환환 위에서의 첫 번째 동형 암호체계는 곱셈군 $R^\times$를 순환 성분으로 분해하고 각 성분에 대해 동형 체계를 구성한 후 조합하여 제안된다.
- 자유군 $F \subset \mathrm{GL}_2(\mathbb{Z})$ 내의 비밀 생성자 기반으로 효율적인 복호화가 달성되었으며, 다항시간 내에 행렬 표현과 커널 소속 테스트가 가능하다.
- $\mathcal{A}$의 특성 $m$을 가지며 $\max\{n, \log m\} \leq |R|^{O(1)}$인 $a \in \mathcal{A}$에 대해 $f(a)$의 평가는 $\mathbb{F}_p$ 위에서의 선형대수를 사용하여 다항시간 내에 계산 가능하며, 여기서 $p$는 $\mathcal{A}$의 특성의 약수이다.
- 해당 구성에서 사용된 보조환 $\mathcal{A}$의 크기는 $|R|$에 대해 이중 지수적이다. 그러나 논문은 자연적인 가정 하에 이 크기를 줄일 경우 보안이 손상된다는 것을 보여준다.
- 비아벨 행렬군에서의 소속 문제는 양자 알고리즘으로 알려진 방법으로 해결되지 않기 때문에, 이 시스템은 양자 공격에 대해 안전하다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.