Skip to main content
QUICK REVIEW

[论文解读] MOBS (Matrices Over Bit Strings) public key exchange

Nael Mizanur Rahman, Vladimir Shpilrain|arXiv (Cornell University)|Jun 2, 2021
Cryptography and Data Security参考文献 6被引用 6
一句话总结

本文提出 MOBS(Bit Strings 上的矩阵),一种新型公钥交换协议,使用矩阵元素为位串,并以按位或(OR)和按位与(AND)操作替代加法和乘法。该方案通过与置换群的半直积来抵御标准代数攻击,实现高效计算和在类似计算 Diffie-Hellman 假设下的强安全性,优化后在标准硬件上性能低于 1 秒。

ABSTRACT

We use matrices over bit strings as platforms for Diffie-Hellman-like public key exchange protocols. When multiplying matrices like that, we use Boolean OR operation on bit strings in place of addition and Boolean AND operation in place of multiplication. As a result, (1) computations with these matrices are very efficient; (2) standard methods of attacking Diffie-Hellman-like protocols are not applicable.

研究动机与目标

  • 设计一种新型公钥交换协议,可抵御针对传统 Diffie-Hellman 方案的典型代数攻击。
  • 利用位串上按位运算的计算效率,实现实际可用的密钥交换。
  • 通过引入基于置换的混淆机制,克服矩阵幂动力学中的短轨道问题。
  • 在非结合、非环的半环设置下,建立类似于计算 Diffie-Hellman 问题的安全假设。
  • 证明所生成的共享密钥在计算上不可区分于具有可预测 0 位偏置的随机矩阵,且在合理假设下仍保持安全。

提出的方法

  • 协议使用 $ n \times n $ 矩阵,其元素为固定长度 $ k $ 的位串,其中按位或(OR)替代加法,按位与(AND)替代乘法。
  • 使用这些运算执行矩阵乘法,形成一个半群,由于缺乏加法逆元,该半群并非环。
  • 在矩阵半群与对称群 $ S_k $ 之间构建半直积,其中置换作用于位串元素以隐藏结构。
  • 共享密钥计算为 $ K = h^{a+b-1}(M) \cdot h^{a+b-2}(M) \cdots h(M) \cdot M $,其中 $ h $ 为由置换诱导的矩阵变换。
  • 安全性依赖于求解矩阵方程 $ X \cdot A = B $ 中 $ X $ 的困难性,尤其当由于位串半环中非唯一性而存在多个解时。
  • 该方案在 Python 中实现,即使未经优化,也可在标准硬件上实现亚秒级性能。

实验结果

研究问题

  • RQ1对于具有单一位元条目的 $ 3 \times 3 $ 矩阵,轨道 $ \{M^s \mid s \in \mathbb{Z}_+\} $ 中不同矩阵的最大数量是多少?
  • RQ2在按位运算下,矩阵幂的动力学行为如何?实际中典型轨道有多短?
  • RQ3与置换群的半直积能否有效防止基于线性代数的矩阵型密钥交换协议攻击?
  • RQ4最终共享密钥中 0 和 1 位的分布如何?当输入矩阵随机生成时,能否使其统计上不可区分于随机?
  • RQ5即使矩阵方程 $ h(A) \cdot M = h^a(M) \cdot A $ 存在多个解,从公开矩阵 $ A = h^a(M) $ 和 $ B = h^b(M) $ 恢复共享密钥是否在计算上不可行?

主要发现

  • 对于 $ 3 \times 3 $ 矩阵且单一位元条目,轨道在稳定至全 1 矩阵 $ U $ 前最长为 4 步,共识别出 6 个此类矩阵。
  • 对于 $ 4 \times 4 $ 矩阵,此类轨道最长为 9 步,共 24 个矩阵达到此长度。
  • 对于 $ 5 \times 5 $ 矩阵,轨道在达到 $ U $ 前最长为 16 步,共 120 个此类矩阵。
  • 当输入位以概率 0.5 选择为 '1' 时,最终共享密钥 $ K $ 的约 67% 位为 0,但通过将输入概率设为约 0.535 可实现平衡至 50%。
  • 系统可抵御 '伸缩' 攻击,因为矩阵方程 $ X \cdot A = B $ 存在多个解,当元素为长度 $ k $ 的位串时,会生成 $ 2^k $ 个解,使得对 $ k = 200 $ 的穷举搜索在计算上不可行。
  • 该协议在优化后可在标准台式计算机上于 1 秒内完成,得益于使用按位运算而非算术运算,展现出极高的计算效率。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。