QUICK REVIEW
[论文解读] More constructing pairing-friendly elliptic curves for cryptography
Satoru Tanaka, Ken Nakamula|ArXiv.org|Nov 13, 2007
Cryptography and Residue Arithmetic参考文献 12被引用 8
一句话总结
本文提出了一种改进的算法,用于构造嵌入度为8且复乘(CM)判别式D=1的配对友好椭圆曲线,采用待定系数法的多项式参数化方法。该方法生成了ρ值接近1.54的新曲线族,并提供了224位、230位和256位素数阶的显式数值示例,展示了高效构造过程以及对实际配对计算有利的低汉明权重特性。
ABSTRACT
The problem of constructing elliptic curves suitable for pairing applications has received a lot of attention. To solve this, we propose a variant algorithm of a known method by Brezing and Weng. We produce new families of parameters using our algorithm for pairing-friendly elliptic curves of embedding degree 8, and we actually compute some explicit curves as numerical examples.
研究动机与目标
- 解决在密码学应用中高效构造具有特定嵌入度和CM判别式的配对友好椭圆曲线的挑战。
- 通过系统化地使用多项式参数化方法生成新的曲线族,改进现有方法。
- 生成具有所需安全参数(如224–256位素数阶)的配对友好曲线的明确数值示例。
- 通过最小化ρ值并优化迹t的低汉明权重,确保实际效率,从而有利于Ate配对性能。
- 通过待定系数法展示该方法的可扩展性,使其不仅适用于k=8和D=1的特定情况,还可推广至其他k和D值。
提出的方法
- 该方法通过在k次分圆域Q(ζ₈)的有限子集上系统定义多项式族t(x)、r(x)、q(x),对Brezing-Weng方法进行了修改。
- 采用待定系数法构造r(x),以确保r(x)整除q(x)+1−t(x)和Φ₈(t(x)−1),其中Φ₈为第8个分圆多项式。
- 该构造确保CM方程4q(x)−t(x)² = D y²具有无穷多组整数解,从而通过CM方法满足曲线存在的条件。
- 通过选择使q(x)和r(x)均为素数的x值,强制q(x)和r(x)表示素数,利用模约束(如x ≡ 14,24 mod 30)以减少候选值搜索空间。
- 通过求解整数x₀使得q(x₀)和r(x₀)均为素数,然后利用CM方法计算曲线参数a,生成显式曲线(形式为Y² = X³ + aX)。
- 通过相同的多项式构造技术,将该方法推广至其他k和D值,展示了其广泛适用性。
实验结果
研究问题
- RQ1能否开发一种系统化方法,用于生成嵌入度k=8且CM判别式D=1的新型配对友好椭圆曲线族?
- RQ2如何将参数r(x)构造为多项式,以确保其与q(x)+1−t(x)和Φ₈(t(x)−1)满足整除条件?
- RQ3对x施加何种约束可确保q(x)和r(x)同时为素数,从而实现实际曲线的构造?
- RQ4所生成曲线族的ρ值是多少?其与理想ρ=1(最优效率)的接近程度如何?
- RQ5能否使用相同的多项式参数化框架,将该方法推广至其他嵌入度和判别式?
主要发现
- 本文构造了新型配对友好椭圆曲线族,其嵌入度k=8,CM判别式D=1,且通过多项式t(x)、r(x)和q(x)显式参数化。
- 当x₀ = 104时,该方法生成的曲线具有r(x₀) = 9714910817(224位素数)和q(x₀) = 490506332802458249(345位素数),得到ρ(E) ≈ 1.54。
- 示例1中,x₀ ≈ 2^54.4,生成224位素数阶r和345位素数域q,实现ρ(E) ≈ 1.54。
- 示例2中,x₀ ≈ 2^62.4,生成256位素数阶r和393位域q,同样实现ρ(E) ≈ 1.54。
- 示例3中,x₀ ≈ 2^56.0,生成230.4位素数阶r和354.5位域q,保持ρ(E) ≈ 1.54。
- 迹t的汉明权重较低(45),r的汉明权重为72,这对高效Ate配对计算有利。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。