QUICK REVIEW
[论文解读] A Public-Key Cryptosystem from Interleaved Goppa Codes
Molka Elleuch, Antonia Wachter-Zeh|arXiv (Cornell University)|Sep 9, 2018
Coding theory and cryptography参考文献 19被引用 12
一句话总结
该论文提出一种基于交织Goppa码的公钥密码系统,显著减小了McEliece框架下的密钥尺寸。通过使用同一Goppa码加密多个消息并引入突发错误,该方案在128位安全强度下相比经典基于列表译码的McEliece方案密钥尺寸减少高达64%,同时保持了Goppa码对结构攻击的抗性。
ABSTRACT
In this paper, a code-based public-key cryptosystem based on interleaved Goppa codes is presented. The scheme is based on encrypting several ciphertexts with the same Goppa code and adding a burst error to them. Possible attacks are outlined and the key size of several choices of parameters is compared to those of known schemes for the same security level. For example, for security level 128 bits, we obtain a key size of 696 Kbits whereas the classical McEliece scheme based on Goppa codes using list decoding requires a key size of 1935 Kbits.
研究动机与目标
- 减小经典基于Goppa码的McEliece密码系统的巨大密钥尺寸,尽管其安全性极强,但密钥过大阻碍了实际部署。
- 保持Goppa码对结构攻击的鲁棒性——这一点至关重要,因为它是唯一在数十年间持续抵抗此类攻击的码类。
- 在不改变底层Goppa码结构的前提下实现密钥尺寸减小,从而保留长期安全保证。
- 探索使用交织码和突发错误,以实现更小公钥的高效加密。
- 将所提方案的密钥尺寸与现有基于码的系统(特别是基于列表译码的McEliece及其他后量子替代方案)在相同安全级别下的表现进行比较。
提出的方法
- 使用s个相同Goppa码的并行码字(即交织Goppa码)同时加密s条消息。
- 在所有s个交织码字中引入一个总重量为t = ⌊sr/(s+1)⌋的突发错误,以模拟结构化的错误模式。
- 应用一种改进的译码算法(方法A),利用交织结构纠正突发错误并恢复原始消息。
- 将公钥设为交织Goppa码的掩码生成矩阵,类似于经典McEliece系统,但因交织结构的存在而显著减小密钥尺寸。
- 采用包含原始Goppa码参数、置换矩阵和打乱矩阵的私钥,与标准McEliece方案一致。
- 采用针对交织情况适配的Goppa码伴随式译码方法,实现高效解密,且失败概率极低。
实验结果
研究问题
- RQ1能否利用交织Goppa码构建一个安全且高效的公钥密码系统,使其相比经典McEliece方案实现密钥尺寸减小?
- RQ2在保持安全性和低译码失败概率的前提下,交织Goppa码最多能纠正多大的突发错误?
- RQ3在相同安全级别下,所提交织方案的密钥尺寸与基于列表译码的McEliece及其他现代基于码的系统相比如何?
- RQ4该交织方案在结构和算法层面是否存在漏洞,是否可被已知攻击利用?
- RQ5该交织方案的译码失败概率能否被界定或模拟?在实际参数下,该失败概率是否仍可忽略?
主要发现
- 在128位安全强度下,所提方案使用20×[1331,1157,131]_11交织Goppa码,密钥尺寸为696 Kbits,相比经典基于列表译码的McEliece方案(1935 Kbits)减少了59%。
- 在相同128位安全强度下,当使用20×[1331,1157,131]_11码且总密文长度更大时,相比基于列表译码的变体,密钥尺寸减少了64%。
- 在256位安全强度下,与经典基于列表译码的McEliece相比,该方案密钥尺寸减少了59%,使用65×[2197,1804,131]_13码实现2.6 MB的密钥尺寸。
- 该方案保持了约0.7–0.87的码率,与现有系统相当或更优,同时显著减小了密钥尺寸。
- 基于仿真结果,所提交织译码方法的失败概率远低于文献[3]中基于列表译码的算法。
- 该方案对已知的结构攻击(包括“解码其中之一”攻击)保持安全,因为其工作量因子对所有测试参数均超过s^{3/2}。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。