Skip to main content
QUICK REVIEW

[論文レビュー] Quantum Fourier sampling, Code Equivalence, and the quantum security of the McEliece and Sidelnikov cryptosystems

Hang Dinh, Cristopher Moore|arXiv (Cornell University)|Nov 18, 2011
Coding theory and cryptography参考文献 15被引用数 7
ひとこと要約

この論文は、コード同型問題に対する量子フーリエサンプリングのアプローチを分析することで、McElieceおよびSidelnikov暗号方式の量子セキュリティを調査している。低次のパラメータを持つリード・マラー符号に対しては、隠れ部分群問題(HSP)のインスタンスがHSP-hardであることが示され、これは測定の重ね合わせによるもつれのため、標準的な量子フーリエサンプリングが失敗することを意味し、これらの条件下でSidelnikov方式の後量子セキュリティを裏付けるものである。

ABSTRACT

The Code Equivalence problem is that of determining whether two given linear codes are equivalent to each other up to a permutation of the coordinates. This problem has a direct reduction to a nonabelian hidden subgroup problem (HSP), suggesting a possible quantum algorithm analogous to Shor's algorithms for factoring or discrete log. However, we recently showed that in many cases of interest---including Goppa codes---solving this case of the HSP requires rich, entangled measurements. Thus, solving these cases of Code Equivalence via Fourier sampling appears to be out of reach of current families of quantum algorithms. Code equivalence is directly related to the security of McEliece-type cryptosystems in the case where the private code is known to the adversary. However, for many codes the support splitting algorithm of Sendrier provides a classical attack in this case. We revisit the claims of our previous article in the light of these classical attacks, and discuss the particular case of the Sidelnikov cryptosystem, which is based on Reed-Muller codes.

研究の動機と目的

  • コード同型問題に対する量子フーリエサンプリングの可能性を分析することで、McElieceおよびSidelnikov暗号方式の量子セキュリティを評価すること。
  • 特に量子フーリエ変換に基づく既知の量子アルゴリズムが、特定の符号族からのコード同型に起因する隠れ部分群問題(HSP)を効率的に解けるかどうかを調査すること。
  • 私的符号が既知である場合に、特にセンドリアのサポートスプリッティングアルゴリズムを含む古典的攻撃が、McEliece型システムのセキュリティに与える影響を評価すること。
  • Sidelnikov暗号方式に用いられるリード・マラー符号が、測定のもつれのため、標準的な量子フーリエサンプリングに対して抵抗性を示すHSPインスタンスを生成するかどうかを検討すること。
  • 特定の符号パラメータ(例:レート、自己同型群の構造)の条件下で、符号同型に起因するHSPインスタンスがHSP-hardとなる条件を特定し、後量子暗号におけるその利用を強化すること。

提案手法

  • コード同型問題を、符号の置換対称性に対応する隠れ部分群に相当する非アーベル隠れ部分群問題(HSP)として対称群上に還元する。
  • Dinhら(2011)の基準を適用してHSP-hardnessを判定:符号の自己同型群のサイズがe^o(n)以下で、最小次数がΩ(n)であれば、HSPインスタンスは標準的な量子フーリエサンプリングに対して困難である。
  • r ≤ 0.1m かつ十分に大きなmを満たす二値リード・マラー符号RM(r,m)を分析し、HSP-hardnessの条件を満たしていることを示す。
  • RM(r,m)の自己同型群をF₂^m上の一般アフィン群として計算し、そのサイズが2^{O(log²n)} ≤ e^o(n)であることを示し、サイズ条件を満たす。
  • RM(r,m)の自己同型群の最小次数が正確に2^{m−1} = n/2であることを証明し、最小次数条件Ω(n)を満たす。
  • 結論として、r ≤ 0.1m であるリード・マラー符号はHSP-hardであることが示され、これは標準的な量子フーリエサンプリングでは対応するHSPインスタンスを効率的に解くことができないことを意味する。

実験結果

リサーチクエスチョン

  • RQ1Goppa符号に基づくMcEliece型暗号方式に対して、量子フーリエサンプリングはコード同型問題を効率的に解けるか?
  • RQ2私的符号が既知である場合に、センドリアのサポートスプリッティングアルゴリズムは、McElieceシステムの古典的セキュリティをどの程度損なうか?
  • RQ3Sidelnikov暗号方式に用いられるリード・マラー符号は、測定のもつれのため、量子フーリエサンプリング攻撃に対して抵抗性を示すか?
  • RQ4符号パラメータ(例:レート、自己同型群構造)のどのような条件下で、コード同型に起因するHSPインスタンスがHSP-hardと見なされるか?
  • RQ5リード・マラー符号のHSPインスタンスの難易度は、他の符号族に対する古典的攻撃が存在するにもかかわらず、Sidelnikov暗号方式の後量子セキュリティを裏付けるか?

主な発見

  • r ≤ 0.1m かつ十分に大きなmを満たすリード・マラー符号RM(r,m)は、自己同型群のサイズ ≤ e^o(n) および最小次数 Ω(n) の条件を満たすため、HSP-hardである。
  • RM(r,m)の自己同型群はF₂^m上の一般アフィン群であり、そのサイズは2^{O(log²n)} ≤ e^o(n)であるため、HSP-hardnessのサイズ制約を満たす。
  • RM(r,m)の自己同型群の最小次数は正確に2^{m−1} = n/2であり、これはΩ(n)であるため、最小次数条件を満たす。
  • これらのリード・マラー符号のHSP-hardnessは、高次のもつれ測定が必要なため、標準的な量子フーリエサンプリングでは対応する隠れ部分群問題を効率的に解くことができないことを示唆する。
  • この結果は、リード・マラー符号に基づくSidelnikov暗号方式の後量子セキュリティを裏付けるものであり、フーリエサンプリングを用いた自然な量子攻撃が失敗するためである。
  • 一方、Goppa符号に基づくMcElieceシステムは、私的符号が既知の敵対者に対して古典的に不正であることがセンドリアのサポートスプリッティングアルゴリズムにより示されており、その量子版のHSP-hardnessはセキュリティ評価において無関係である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。