Skip to main content
QUICK REVIEW

[论文解读] Imprimitive permutations groups generated by the round functions of key-alternating block ciphers and truncated differential cryptanalysis

A. Caranti, Francesca Dalla Volta|ArXiv.org|Jun 1, 2006
Coding theory and cryptography参考文献 9被引用 6
一句话总结

本文证明,在密钥交替分组密码中,由轮函数生成的群的任意块系统必须是线性子空间的陪集系统——从而排除了非线性块的非传递性。本文建立了与截断差分密码分析的直接联系,并给出了群在消息空间上作用本原的充分条件,该条件对AES成立,表明其对某些结构攻击具有强安全性。

ABSTRACT

We answer a question of Paterson, showing that all block systems for the group generated by the round functions of a key-alternating block cipher are the translates of a linear subspace. Following up remarks of Paterson and Shamir, we exhibit a connection to truncated differential cryptanalysis. We also give a condition that guarantees that the group generated by the round functions of a key-alternating block cipher is primitive. This applies in particular to AES.

研究动机与目标

  • 解决Kenneth Paterson提出的开放问题:在密钥交替分组密码中,非线性非传递块是否存在?
  • 在非传递群作用与截断差分密码分析之间建立概念性联系。
  • 提供一个充分条件,确保由轮函数生成的群在消息空间上本原作用。
  • 证明该条件对AES成立,意味着其群作用本原,从而对某些结构攻击具有抵抗力。

提出的方法

  • 使用群作用理论:证明任意$G$-不变划分(块系统)对应一个子群$H$,满足$G_{\alpha} < H < G$,其中$G_{\alpha}$是稳定子群。
  • 分析由轮函数生成的群$G = \langle \rho\sigma_k : k \in V \rangle$的结构,其中$\rho$是固定置换,$\sigma_k$是密钥加法。
  • 应用事实:$T = \{ \sigma_v : v \in V \}$是$\operatorname{Sym}(V)$的初等阿贝尔正则正规子群,因此$G = \langle T, \rho \rangle$。
  • 引入状态空间$V$的子空间分解$V_i$,并研究$\gamma = \rho \lambda^{-1}$在这些分量上的作用。
  • 使用条件:对每个$i$,映射$x \mapsto (x + v)\gamma_i + x\gamma_i$的像大小大于$2^{m - r - 1}$,对所有$0 \neq v \in V_i$成立,且不存在$\gamma_i$-不变的余维$\leq r$的子空间。
  • 应用Hua恒等式,证明在$\mathbf{GF}(2^n)$中关于逆元封闭的加法子群必为子域,从而证明若$U = U\lambda$,则$U$为子域,若$U$为真且非平凡则导致矛盾。

实验结果

研究问题

  • RQ1Paterson提出的问题:在密钥交替分组密码中,非线性非传递块是否存在?
  • RQ2是否存在非传递群作用与截断差分密码分析之间的结构性联系?
  • RQ3何种条件可保证由轮函数生成的群在消息空间上本原作用?
  • RQ4给定AES的轮函数结构,所提出的本原性条件是否成立?

主要发现

  • 在密钥交替分组密码中,由轮函数生成的群的任意非传递块系统必须是线性子空间的陪集系统——非线性块不可能存在。
  • 块系统的存在对应于$G$-不变划分,而此类划分与满足$G_{\alpha} < H < G$的子群$H$一一对应。
  • 本文建立了块系统存在性与截断差分密码分析之间的直接联系,其中差分空间$U$在轮函数下保持不变。
  • 给出了群本原作用的充分条件:若轮函数$\rho$满足关于差分映射像大小的条件且不存在小的不变子空间,则$G$作用本原。
  • 对于AES,当$n_b = 128$,$m = 8$,$r = 3$时,条件$m > 2r$成立($8 > 6$),且所需像大小条件也满足,因此其轮函数生成的群作用本原。
  • 证明表明,若$U$是真且非平凡的$G$-不变子空间,则$U = U\lambda$,意味着$U$为子域,除非$U = \{0\}$或$U = V$,否则与极大性条件矛盾,从而证明了本原性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。