Skip to main content
QUICK REVIEW

[论文解读] On the security of a Loidreau's rank metric code based encryption scheme

Daniel Coggia, Alain Couvreur|arXiv (Cornell University)|Mar 7, 2019
Coding theory and cryptography参考文献 11被引用 7
一句话总结

本文针对当参数 λ=2 且公开码的速率至少为 1/2 时,Loidreau 的基于秩度量码的加密方案提出了一种多项式时间密钥恢复攻击。该攻击利用基于对偶码上弗罗贝尼乌斯作用的结构区分器,通过有限域上的线性代数与多项式求根,高效恢复了秘密 Gabidulin 码的结构,对密码学参数的实现可在数秒内完成。

ABSTRACT

We present a polynomial time attack of a rank metric code based encryption scheme due to Loidreau for some parameters.

研究动机与目标

  • 分析在特定参数选择下 Loidreau 的基于秩度量码的加密方案的安全性。
  • 识别当 λ=2 且公开码具有高码率(R_pub ≥ 1/2)时该方案中的结构弱点。
  • 开发一种利用公开密钥隐藏结构的多项式时间密钥恢复攻击。
  • 提供一种实用的密码分析,证明 Loidreau 方案中某些参数集的不安全性。

提出的方法

  • 通过分析弗罗贝尼乌斯映射在公开码对偶上的作用,构建一个区分器,揭示隐藏结构。
  • 计算对偶码 C_pub⊥ 及其弗罗贝尼乌斯移位 C_pub⊥[i],以检测弗罗贝尼乌斯作用下的不变量。
  • 通过迭代交集弗罗贝尼乌斯移位的对偶码,恢复低维子空间结构。
  • 求解线性系统以恢复一对 (u_ij, v_ij),用于重构秘密码的生成矩阵。
  • 应用 Cantor–Zassenhaus 算法在 F_q^m 上因式分解一个单变量多项式 P_γ,以恢复秘密参数 γ′。
  • 通过结合恢复的结构、公开密钥及已知码参数,重构秘密 Gabidulin 码。

实验结果

研究问题

  • RQ1当 λ=2 且 R_pub ≥ 1/2 时,Loidreau 的基于秩度量码的加密方案的公开密钥能否与随机码区分开?
  • RQ2在这些参数条件下,是否存在针对 Loidreau 方案的多项式时间密钥恢复攻击?
  • RQ3在该设定下,对偶码的哪些结构特性使得区分器得以构建?
  • RQ4该攻击在实际密码学参数下的效率如何?

主要发现

  • 当 λ=2 且公开码的码率至少为 1/2 时,可实现多项式时间密钥恢复攻击,表明该参数设置下方案不安全。
  • 攻击在 F_q^m 上的运算复杂度为 O(n^ω+1),Magma 的实际实现可在数秒内恢复如 q=2, m=50, n=50, k=32 等参数的密钥。
  • 攻击成功恢复了秘密结构 (a, γ'Q₀, Q₁),使得 C_pub⊥ = G_{n−k}(a') · (Q₀ + γ'Q₁)^T。
  • 对于更大的 λ,只要满足 n(1−1/λ)+1 < k < n−λ,该区分器依然有效,表明存在更广泛的结构漏洞。
  • 该攻击高效且实用,对于参数 (q=2, m=50, n=50, k=32)、(m=80, n=70, k=41) 和 (m=120, n=110, k=65),平均耗时分别为 0.6 秒、1.2 秒和 9.5 秒。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。