[论文解读] Improved code-based identification scheme
该论文提出一种基于 q 元校验码解码的五轮代码识别方案,通过在 Fq 上实现,将欺骗概率降低至 1/2(相比 Stern 原始三轮方案的 2/3)。通过采用准循环构造,公钥大小缩减至 34 KB——不足 Stern 方案 66 KB 的一半——同时保持 128 位安全强度,使其在轻量级密码学中极具实用性。
We revisit the 3-pass code-based identification scheme proposed by Stern at Crypto'93, and give a new 5-pass protocol for which the probability of the cheater is 1/2 (instead of 2/3 in the original Stern's proposal). Furthermore, we propose to use quasi-cyclic construction in order to dramatically reduce the size of the public key. The proposed scheme is zero-knowledge and relies on an NP-complete problem coming from coding theory (namely the q-ary Syndrome Decoding problem). Taking into account a recent study of a generalization of Stern's information-set-decoding algorithm for decoding linear codes over arbitrary finite fields Fq we suggest parameters so that the public key be 34Kbits while those of Stern's scheme is about 66Kbits. This provides a very practical identification (and possibly signature) scheme which is mostly attractive for light-weight cryptography
研究动机与目标
- 解决 Stern 的三轮代码基身份识别方案通信开销过高的问题,该方案需 27 轮才能实现 2−16 的欺骗概率。
- 减小代码基身份识别方案中的公钥大小,这是在资源受限环境中部署的主要瓶颈。
- 通过五轮协议将代码基零知识识别方案每轮的欺骗概率从 2/3 降低至 1/2,提升效率。
- 利用 q 元码与准循环结构,大幅缩减公钥大小,同时保持对 ISD 攻击的抗性。
- 提供一种适用于智能卡、Pay-TV 和自动售货机等场景的实用、后量子安全身份识别方案。
提出的方法
- 提出一种基于 Fq 上 q 元校验码解码(qSD)问题的五轮零知识识别协议,其中证明方向验证其对满足 Hs^T = y 的低权重错误向量 s 的知识。
- 使用 H ∈ Fq^{k×n} 的系统形式校验矩阵表示公钥,以减少存储与通信开销。
- 对 H 应用准循环(双循环)结构,仅需存储 k×k 块即可紧凑表示,而非完整的 n×k 矩阵。
- 利用 q 元 Gilbert-Varshamov 边界与 ISD 攻击复杂度估计(基于 Peters 的码)选择安全参数:q=256, n=128, k=64, wt(s)=49。
- 通过在挑战阶段使用随机置换与随机向量,确保零知识性质,方法与 Stern 方案类似,但适配于 q 元域。
- 通过在 H 的对偶码中嵌入密钥(利用零校验码)进一步压缩公钥,尽管此方法留待未来工作。
实验结果
研究问题
- RQ1能否通过五轮代码基身份识别方案将每轮欺骗概率从 2/3 降低至 1/2,同时保持零知识安全性?
- RQ2准循环或准双射码结构能否在不削弱对 ISD 攻击抗性的情况下,减小 q 元代码基身份识别方案的公钥大小?
- RQ3哪些 q 元码参数(q, n, k, wt(s))可在最小化公钥大小与通信成本的同时实现 128 位安全强度?
- RQ4所提方案的通信与计算复杂度相较于 Stern 原始方案及其他变体有何差异?
- RQ5能否将密钥直接嵌入公钥矩阵中而不损害安全性或零知识性质?
主要发现
- 所提五轮方案将每轮欺骗概率降低至 1/2,仅需 16 轮即可实现欺骗概率低于 2−16,相比 Stern 方案的 27 轮显著减少。
- 采用 q=256, n=128, k=64, wt(s)=49 参数时,公钥大小缩减至 33,792 位(34 KB),相比 Stern 的 66 KB 显著优化。
- 由于轮数更少且消息结构更优,通信复杂度降低至 30,848 位,低于 Stern 方案的 37,872 位。
- ISD 攻击的估计工作量因子至少为 2^87,提供 128 位安全强度。
- 该方案保持零知识安全性,且对侧信道攻击(如 SPA 和 DPA)具有鲁棒性,继承自原始 Stern 方案的特性。
- 准循环码的使用实现了紧凑的密钥表示与高效计算,使该方案适用于智能卡与嵌入式系统等轻量级设备。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。