Skip to main content
QUICK REVIEW

[论文解读] Egalitarian computing

Alex Biryukov, Dmitry Khovratovich|arXiv (Cornell University)|Jun 11, 2016
Cryptography and Data Security参考文献 18被引用 9
一句话总结

本文提出平等计算(egalitarian computing)范式,通过将内存密集型函数集成到密码方案中,使防御者与攻击者的成本-性能比趋于均等。以Argon2为基础,提出MTP(内存密集型工作量证明)和MHE(内存密集型加密),通过要求高内存带宽和容量,使GPU、FPGA和ASIC加速失效,从而让攻击者进行离线攻击的成本变得不可接受,同时保持合法用户使用的高效性。

ABSTRACT

In this paper we explore several contexts where an adversary has an upper hand over the defender by using special hardware in an attack. These include password processing, hard-drive protection, cryptocurrency mining, resource sharing, code obfuscation, etc. We suggest memory-hard computing as a generic paradigm, where every task is amalgamated with a certain procedure requiring intensive access to RAM both in terms of size and (very importantly) bandwidth, so that transferring the computation to GPU, FPGA, and even ASIC brings little or no cost reduction. Cryptographic schemes that run in this framework become egalitarian in the sense that both users and attackers are equal in the price-performance ratio conditions. Based on existing schemes like {Argon2} and the recent generalized-birthday proof-of-work, we suggest a generic framework and two new schemes: MTP, a memory-hard Proof-of-Work based on the memory-hard function with fast verification and short proofs. It can be also used for memory-hard time-lock puzzles. {MHE}, the concept of memory-hard encryption, which utilizes available RAM to strengthen the encryption for the low-entropy keys (allowing to bring back 6 letter passwords).

研究动机与目标

  • 解决防御者与攻击者之间日益扩大的差距,后者利用专用硬件(如GPU、ASIC)破解密码哈希、加密和工作量证明方案。
  • 应对攻击者通过定制硬件实现巨大性能提升的趋势,尤其在密码破解和加密货币挖矿领域。
  • 构建统一框架——平等计算,使所有参与方(包括攻击者)在计算成本上处于同等水平,通过将内存带宽和容量作为主导成本因素。
  • 设计实用、安全且高效的方案,抵抗硬件加速,同时对普通用户仍具可行性。
  • 通过内存密集型原原子提升安全性,恢复使用短密码和轻量级加密的可行性,减少对长密钥或复杂协议的依赖。

提出的方法

  • 使用内存密集型函数(MHPF),特别是Argon2,作为核心组件,强制高内存带宽和容量使用,使GPU、FPGA和ASIC加速无效。
  • 设计MTP(内存密集型时间锁谜题)作为无进度依赖的工作量证明方案,支持快速验证和短证明,生成证明需2 GB内存。
  • 通过将MHPF集成到对称加密方案中实现MHE(内存密集型加密),其中头部块和主体块均使用Argon2计算,确保解密必须完整访问内存。
  • 设计方案使头部块依赖盐值和消息,主体块依赖密文和头部块,防止解密的预计算或委托。
  • 调整参数(如Argon2中车道数l=4)以优化性能,实现头部处理约0.7 cpb,主体处理约4 cpb。
  • 通过哈希压缩函数F的抗碰撞性和分组密码E的伪随机性保障安全性,安全边界可达底层原原子的生日界限。

实验结果

研究问题

  • RQ1能否设计一种密码方案,使得在所有硬件平台(包括消费级CPU和专用硬件)上执行单次计算的成本完全相等?
  • RQ2在多大程度上可将内存带宽和容量作为主导成本因素,以消除GPU、FPGA和ASIC在密码破解和工作量证明攻击中的优势?
  • RQ3是否可行构建一种内存密集型加密方案,可增强弱密钥(如6位字符密码)的安全性,同时不牺牲合法用户的性能?
  • RQ4能否实现一种内存密集型工作量证明方案,既无进度依赖又可高效验证,从而在反垃圾邮件和时间锁谜题中实现实际部署?
  • RQ5如何将内存密集型函数集成到现有密码原原子(如加密和工作量证明)中,同时保持安全性和效率?

主要发现

  • MTP生成证明需2 GB内存,可在1秒内初始化并开始输出证明,在相同内存预算下优于Equihash等竞争对手。
  • MTP方案支持快速验证和短证明,适用于反垃圾邮件和时间锁谜题的部署。
  • MHE确保攻击者无法在不完整访问头部和密文块的情况下委托解密,且必须以高成本重新计算缺失块。
  • 当内存减少至所需量的1/5时,攻击者需调用压缩函数F的次数增加344倍,即使在专用硬件上,内存削减攻击也变得不可行。
  • MHE的头部阶段处理速度约为0.7 cpb(每字节周期数),主体阶段约为4 cpb,性能与AES-GCM和AES-XTS相当,适用于实际应用。
  • 在标准假设下,该方案实现CPA安全,包括压缩函数F的抗碰撞性和分组密码E的伪随机性,安全边界可达生日界限。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。