Skip to main content
QUICK REVIEW

[论文解读] Computing isogenies between supersingular elliptic curves over F_p

Christina Delfs, Steven D. Galbraith⋆|arXiv (Cornell University)|Oct 29, 2013
Cryptography and Residue Arithmetic参考文献 10被引用 4
一句话总结

本文提出了一种新算法,用于在 $ℝ_p$ 上定义的超奇异椭圆曲线上计算同源,通过利用 $ℝ_p$ 上同源图的结构而非完整的 $ℝ_{p^2}$ 定义的图,实现 $Ϫ(p^{1/4})$ 次位操作。该方法通过先利用随机游走将问题约化到 $ℝ_p$ 上的曲线,再应用新的同源构造,显著优于以往的“相遇于中间”方法,从而实现了更快、存储需求更低的通用超奇异同源问题求解。

ABSTRACT

Let p>3 be a prime and let E, E' be supersingular elliptic curves over F_p. We want to construct an isogeny phi: E --> E'. The currently fastest algorithm for finding isogenies between supersingular elliptic curves solves this problem by performing a "meet-in-the-middle" breadth-first search in the full supersingular 2-isogeny graph over F_{p^2}. In this paper we consider the structure of the isogeny graph of supersingular elliptic curves over F_p. We give an algorithm to construct isogenies between such supersingular elliptic curves that works faster than the usual algorithm. We then discuss how this results can be used to obtain an improved algorithm for the general supersingular isogeny problem.

研究动机与目标

  • 为解决在 $ℝ_p$ 上定义的超奇异椭圆曲线之间高效计算同源的挑战,该设定比完整的 $ℝ_{p^2}$ 上同源图更受限制,但可能更快。
  • 通过利用 $ℝ_p$ 上超奇异曲线子图的结构,克服现有算法需要 $Ϫ(p^{1/2})$ 时间和空间的局限性。
  • 通过结合全图中的随机游走与 $ℝ_p$ 上的快速同源构造,开发一种实用的、低存储且可并行化的通用超奇异同源问题算法。
  • 证明 $ℝ_p$ 中超奇异 $j$-不变量的子图在使用小素数同源时具有足够的连通性,从而实现高效的路径查找,支持更快的同源计算。

提出的方法

  • 该算法通过分析限制在 $ℝ_p$ 中 $j$-不变量上的同源图结构,构造 $ℝ_p$ 上超奇异椭圆曲线之间的同源,该图大小为 $Ϫ(p^{1/2})$,但更易于高效搜索。
  • 使用一组小素数 $\ell$,使得 $\left(\frac{-p}{\ell}\right) = 1$,确保 $ℝ_p$ 上曲线之间的 $φ_\ell$-同源仍定义在 $ℝ_p$ 上。
  • 核心算法在受限图 $X(\u211d_p, L)$ 中执行双向搜索,其中 $L$ 为上述小素数集合,相比全图显著减少了搜索空间和路径长度。
  • 该方法利用同源图的膨胀器性质,确保从任意起始曲线出发的随机游走以高概率快速到达 $ℝ_p$ 中的 $j$-不变量子集。
  • 该算法被整合进通用同源问题的两阶段方法中:首先使用无重复的随机游走到达 $ℝ_p$ 上的曲线,然后应用新同源构造在 $Ϫ(p^{1/4})$ 时间内找到同源。
  • 该方法避免了复杂的无状态 Pollard 式游走,转而使用简单、可分布、无重复的游走,更易于实现和并行化。

实验结果

研究问题

  • RQ1是否可以在完整的 $ℝ_{p^2}$ 同源图之外,更高效地计算 $ℝ_p$ 上定义的超奇异椭圆曲线之间的同源?
  • RQ2使 $ℝ_p$ 上超奇异曲线子图连通的最小小素数度集合 $\ell$ 是什么?
  • RQ3能否通过先将问题约化到 $ℝ_p$ 上的曲线,构造一种低存储、可并行化的通用超奇异同源问题算法?
  • RQ4受限图 $X(\u211d_p, L)$ 中的路径长度和计算成本与全图 $X(\u211d_{p^2}, 2)$ 相比如何?

主要发现

  • 所提出的算法在 $ℝ_p$ 上的超奇异椭圆曲线之间计算同源的复杂度为 $Ϫ(p^{1/4})$ 次位操作,相比标准的‘相遇于中间’方法的 $Ϫ(p^{1/2})$ 复杂度有显著提升。
  • 受限图 $X(\u211d_p, L)$ 中的平均路径长度大幅减少——例如,32位素数下从 53,118 降至 235,从而实现更快的计算。
  • 对于 32 位素数,新算法平均耗时 0.720 秒,而全图方法耗时 325.852 秒,速度提升超过 400 倍。
  • 该方法通过结合无重复随机游走与新同源构造,为通用超奇异同源问题提供了一种更简单、低存储且易于并行化的解决方案。
  • 该算法有效,因为 $ℝ_p$ 中 $j$-不变量的子图具有足够的连通性且类似膨胀器,确保快速混合与短路径。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。