Skip to main content
QUICK REVIEW

[论文解读] Higher-degree supersingular group actions

Mathilde Chenu, Benjamin Smith|arXiv (Cornell University)|Jul 19, 2021
Advanced Algebra and Geometry参考文献 38被引用 4
一句话总结

本文引入了$(d,\epsilon)$-结构——即定义在$\FF_{p^2}$上的超奇异椭圆曲线,配备到其伽罗瓦共轭的$d$-同源映射,其中$d > 1$,这是对CSIDH中使用的$\FF_p$-子图的推广。本文建立了理想类群在这些结构上的自由且忠实的作用,从而支持新型同源基密码系统,并推广了Delfs–Galbraith算法。主要贡献在于构建了安全、高效的同源基密码系统框架,适用于$d>1$的情形,具有优化密钥交换和密码分析的潜力。

ABSTRACT

We investigate the isogeny graphs of supersingular elliptic curves over $\mathbb{F}_{p^2}$ equipped with a $d$-isogeny to their Galois conjugate. These curves are interesting because they are, in a sense, a generalization of curves defined over $\mathbb{F}_p$, and there is an action of the ideal class group of $\mathbb{Q}(\sqrt{-dp})$ on the isogeny graphs. We investigate constructive and destructive aspects of these graphs in isogeny-based cryptography, including generalizations of the CSIDH cryptosystem and the Delfs-Galbraith algorithm.

研究动机与目标

  • 将支撑CSIDH的超奇异同源图的$\FF_p$-子图推广至$d > 1$的高阶$d$-同源结构。
  • 研究由具有到其伽罗瓦共轭的$d$-同源映射的曲线所定义的超奇异同源图子图的存在性与结构。
  • 建立$\QQ(\sqrt{-dp})$的理想类群对这些$(d,\epsilon)$-结构的自由且忠实的作用,从而支持新型密码构造。
  • 将Delfs–Galbraith同源寻找算法推广至多个$d$值,提升同源图中路径寻找的效率。
  • 分析广义CSIDH类系统的可行性与安全性,及其对基于随机游走进入这些子图的密码分析攻击的抵抗能力。

提出的方法

  • 将$(d,\epsilon)$-结构定义为定义在$\FF_{p^2}$上的超奇异椭圆曲线,配备到其伽罗瓦共轭的$d$-同源映射,其中$d$为无平方因子数且$\gcd(d,p)=1$。
  • 证明此类曲线的$j$-不变量属于$\FF_p$,并利用模形式多项式为$d=2$和$d=3$提供显式参数化。
  • 利用定向理论与自同态环理论,建立$\QQ(\sqrt{-dp})$的理想类群对$(d,\epsilon)$-结构集合的自由且忠实的作用。
  • 为每个$d$构造同源图$\Gamma(\mathcal{D}_{d,\epsilon}(p))$,其中顶点为$(d,\epsilon)$-结构,边为与到共轭的$d$-同源映射相容的同源映射。
  • 通过在小且互素的$d$的集合$D$的子图$\sqcup_{d \in D} \mathcal{D}_{d,\epsilon}(p)$中执行随机游走,推广Delfs–Galbraith算法,从而在第一阶段减少预期路径长度。
  • 分析第一阶段更短游走与第二阶段更昂贵同源映射之间的权衡,表明当成员测试高效时,$d=5$等小$d$值可带来性能提升。

实验结果

研究问题

  • RQ1能否将超奇异同源图的$\FF_p$-子图推广至$d > 1$的高阶$d$-同源结构,同时保持群作用?
  • RQ2定义在$\FF_{p^2}$上的超奇异曲线中,具有到其伽罗瓦共轭的$d$-同源映射的子图的结构与大小为何?
  • RQ3如何作用于$\QQ(\sqrt{-dp})$的理想类群于这些$(d,\epsilon)$-结构上?该作用是否可用于构建新型同源基密码系统?
  • RQ4能否将Delfs–Galbraith同源寻找算法推广至多个$d$值?在更短游走与更昂贵同源映射之间存在何种性能权衡?
  • RQ5在完整超奇异同源图中,随机游走到达$(d,\epsilon)$-结构的概率与期望步数是多少?该值如何随$d$变化?

主要发现

  • $(d,\epsilon)$-结构的子图构成$\operatorname{Cl}(\mathcal{O}_{-dp})$-集的自由且忠实作用,推广了CSIDH中的类群作用。
  • 对于$d=2$与$d=3$,利用模形式多项式推导出$(d,\epsilon)$-结构的显式参数化,从而实现高效构造。
  • $\mathcal{D}_{d,\epsilon}(p)$的大小渐近为$O(\sqrt{d} \sqrt{p})$,当$d$较大时$\kappa(d,p) \approx \sqrt{d}$,但对于小$d$如$d=5$,在玩具素数$p = 2^{52} \cdot 3^{33} - 1$下,$\kappa(5,p) \approx 4.916$,表明与$\sqrt{d}$存在显著偏差。
  • 当$d$-同源成员测试高效时,广义Delfs–Galbraith攻击可能更快:对于$p = 2^{52} \cdot 3^{33} - 1$,测试是否存在到共轭的5-同源映射可能快于计算六条2-同源映射,从而实现更快的第一阶段游走。
  • SIKEp434的2-同源图包含通过$\Gamma_2(\mathcal{D}_{17,\epsilon}(p))$与$\Gamma_2(\mathcal{D}_{41,\epsilon}(p))$的路径,若能高效找到此类路径,则可能对一小部分密钥构成潜在的密码分析捷径。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。