QUICK REVIEW
[论文解读] Counting Points on Genus 2 Curves with Real Multiplication
Pierrick Gaudry, David Kohel|arXiv (Cornell University)|Jun 3, 2011
Cryptography and Residue Arithmetic参考文献 13被引用 12
一句话总结
该论文提出了一种针对具有高效可计算实乘法(RM)的高亏格2曲线的优化Schoof型算法,将复杂度从 $\tilde{O}(\log^8 q)$ 降低至 $\tilde{O}(\log^5 q)$。该方法利用RM自同态加速点计数,实现了在256位和1024位域上计算素数阶雅可比簇,其中1024位示例在单核处理器上耗时80天完成。
ABSTRACT
We present an accelerated Schoof-type point-counting algorithm for curves of genus 2 equipped with an efficiently computable real multiplication endomorphism. Our new algorithm reduces the complexity of genus 2 point counting over a finite field (\F_{q}) of large characteristic from (\widetilde{O}(\log^8 q)) to (\widetilde{O}(\log^5 q)). Using our algorithm we compute a 256-bit prime-order Jacobian, suitable for cryptographic applications, and also the order of a 1024-bit Jacobian.
研究动机与目标
- 解决在密码学应用中椭圆曲线与高亏格2曲线点计数之间的计算差异问题。
- 利用实乘法,将高亏格2曲线在大素数域上的点计数复杂度从 $\tilde{O}(\text{log}^8 q)$ 降低至 $\tilde{O}(\text{log}^5 q)$。
- 实现高亏格2曲线素数阶雅可比簇的实用计算,适用于现代密码学。
- 证明在实际算法下,计算具有RM的1024位高亏格2雅可比簇群阶的可行性,远超以往记录。
提出的方法
- 该算法采用针对具有高效可计算实乘法(RM)自同态的高亏格2曲线定制化的Schoof–Pila方法。
- 通过弗罗贝尼乌斯自同态在 $\ell$-挠点上的作用,计算弗罗贝尼乌斯的特征多项式模小素数 $\tilde{\ell}$。
- 利用RM自同态的结构,降低除法多项式的次数,从而降低点求值的计算成本。
- 应用中国剩余定理,从模分裂素数 $\ell$ 的约化中重构完整的特征多项式。
- 使用一族由参数 $t$ 参数化的曲线 ${\mathcal{C}}_{\mathrm{T}}$,生成具有已知且高效可计算RM的随机曲线。
- 避免昂贵的婴儿步-大步(BSGS)或素数幂提升步骤,转而依赖多项式时间的模运算。
实验结果
研究问题
- RQ1当存在高效可计算的实乘法时,高亏格2曲线点计数的复杂度是否能显著降低?
- RQ2RM自同态在多大程度上可被用于加速高亏格2曲线中的Schoof–Pila算法?
- RQ3是否可行使用实用算法计算具有RM的1024位高亏格2雅可比簇的群阶?
- RQ4RM曲线上除法多项式的次数如何随素数 $\ell$ 变化?$O(\ell)$ 边界中的隐藏常数是多少?
主要发现
- 该算法将高亏格2曲线点计数的复杂度从 $\tilde{O}(\text{log}^8 q)$ 降低至 $\tilde{O}(\text{log}^5 q)$,在大特征域中实现显著改进。
- 成功计算出一个256位素数阶雅可比簇,其安全级别与256位椭圆曲线相当。
- 在单核2.83 GHz处理器上,1024位雅可比簇的阶在约80天内完成计算,创下新纪录。
- 对于RM曲线,$\alpha$-除法多项式 $d_2$ 的次数始终在 $\ell$ 的2.2倍以内,测试素数的平均比值为2.05。
- 该算法从490个候选曲线中成功计算出27个素数阶雅可比簇,其中包括一个在雅可比簇及其对偶上均为素数阶的扭安全曲线。
- 该方法避免了BSGS和素数幂提升,依赖高效的模运算与CRT重构,由于RM结构的存在,这一方法是可行的。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。