Skip to main content
QUICK REVIEW

[论文解读] A new key exchange protocol based on the decomposition problem

Vladimir Shpilrain, Alexander Ushakov|ArXiv.org|Dec 6, 2005
Cryptography and Data Security参考文献 12被引用 5
一句话总结

本文提出了一种基于非阿贝尔群中分解问题的新密钥交换协议,通过隐藏一个子群并允许私钥从不同子群中选取,增强了安全性。通过要求攻击者在发起攻击前必须计算子群的中心化子,该协议能够抵抗长度攻击,并在辫群平台上提升抗攻击能力。

ABSTRACT

In this paper we present a new key establishment protocol based on the decomposition problem in non-commutative groups which is: given two elements $w, w_1$ of the platform group $G$ and two subgroups $A, B \subseteq G$ (not necessarily distinct), find elements $a \in A, b \in B$ such that $w_1 = a w b$. Here we introduce two new ideas that improve the security of key establishment protocols based on the decomposition problem. In particular, we conceal (i.e., do not publish explicitly) one of the subgroups $A, B$, thus introducing an additional computationally hard problem for the adversary, namely, finding the centralizer of a given finitely generated subgroup.

研究动机与目标

  • 解决现有基于分解的密钥交换协议在非阿贝尔群中易受长度攻击的问题。
  • 通过不显式发布分解问题中涉及的一个子群,实现子群隐藏以提升安全性。
  • 提出一种新颖的密钥选择机制,使各方从不同子群中选取私钥,从而破坏攻击者可利用的结构模式。
  • 确保协议的安全性基于计算有限生成子群的中心化子是计算上困难的假设。
  • 在辫群(非阿贝尔密码学中流行的平台群)中评估协议的安全性与可行性。

提出的方法

  • 协议使用非阿贝尔群 $ G $(如辫群 $ B_n $)作为平台群,该群具有高效可计算的规范形式。
  • 爱丽丝选择 $ a_1 \in G $,计算子群 $ A \subseteq C_G(b_2) $,并发布 $ A $ 的生成元;鲍勃选择 $ b_2 \in G $,计算 $ B \subseteq C_G(a_1) $,并发布 $ B $ 的生成元。
  • 爱丽丝计算 $ P_A = N(a_1 w a_2) $,其中 $ a_2 \in \langle \beta_1, \dots, \beta_m \rangle $,并将 $ P_A $ 发送给鲍勃。
  • 鲍勃计算 $ P_B = N(b_1 w b_2) $,其中 $ b_1 \in \langle \alpha_1, \dots, \alpha_k \rangle $,并将 $ P_B $ 发送给爱丽丝。
  • 爱丽丝计算 $ K_A = a_1 P_B a_2 $,鲍勃计算 $ K_B = b_1 P_A b_2 $,由于 $ a_1 b_1 = b_1 a_1 $ 且 $ a_2 b_2 = b_2 a_2 $,双方达成共享密钥 $ K = K_A = K_B $。
  • 安全性依赖于计算有限生成子群 $ S $ 的中心化子 $ C_G(S) $ 的计算困难性,该假设在辫群中对通用子群而言在实践中不可行。

实验结果

研究问题

  • RQ1在分解问题中隐藏一个子群是否能显著提高非阿贝尔群密钥交换对长度攻击的抵抗力?
  • RQ2使用跨子群的私钥选择机制(即从对方的中心化子中选取)是否能破坏攻击者可利用的结构模式?
  • RQ3在标准假设下,计算辫群中有限生成子群的中心化子是否为计算上困难的问题?
  • RQ4能否将共享密钥与形式为 $ awb $ 的随机元素区分开来?这对语义安全性有何影响?
  • RQ5协议的安全性在多大程度上依赖于辫群中双陪集 $ H \cdot w \cdot H' $ 的成员搜索问题的困难性?

主要发现

  • 该协议能抵抗长度攻击,因为攻击者在未先计算 $ C_G(B) $ 的情况下无法确定 $ a_1 $ 所属的子群,而该计算在计算上是困难的。
  • 使用 $ C_G(a_1) $ 和 $ C_G(b_2) $ 作为隐藏子群,为攻击者引入了额外的计算复杂度。
  • 在 $ n = 64 $ 的辫群 $ B_n $ 中,规范形式与群运算可高效计算,支持实际实现。
  • 协议的安全性基于计算有限生成子群 $ S $ 的 $ C_G(S) $ 是困难的假设,该假设成立,原因在于如 $ SSS(g) $ 这类峰集的指数级大小。
  • 在某些情况下语义安全性受到损害,因为共享密钥 $ K $ 可通过同态映射 $ \pi: B_n \to S_n $ 泄露信息,特别是当 $ w^{-1}P_B $ 不是纯辫时。
  • 由于辫群同态中可检测到的置换结构,该协议的设计阻止了共享密钥在语义安全加密中的直接使用,需额外混淆处理。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。