QUICK REVIEW
[论文解读] On the security of a Loidreau's rank metric code based encryption scheme
Daniel Coggia, Alain Couvreur|arXiv (Cornell University)|Mar 7, 2019
Coding theory and cryptography参考文献 11被引用 7
一句话总结
本文针对当参数 λ=2 且公开码的速率至少为 1/2 时,Loidreau 的基于秩度量码的加密方案提出了一种多项式时间密钥恢复攻击。该攻击利用基于对偶码上弗罗贝尼乌斯作用的结构区分器,通过有限域上的线性代数与多项式求根,高效恢复了秘密 Gabidulin 码的结构,对密码学参数的实现可在数秒内完成。
ABSTRACT
We present a polynomial time attack of a rank metric code based encryption scheme due to Loidreau for some parameters.
研究动机与目标
- 分析在特定参数选择下 Loidreau 的基于秩度量码的加密方案的安全性。
- 识别当 λ=2 且公开码具有高码率(R_pub ≥ 1/2)时该方案中的结构弱点。
- 开发一种利用公开密钥隐藏结构的多项式时间密钥恢复攻击。
- 提供一种实用的密码分析,证明 Loidreau 方案中某些参数集的不安全性。
提出的方法
- 通过分析弗罗贝尼乌斯映射在公开码对偶上的作用,构建一个区分器,揭示隐藏结构。
- 计算对偶码 C_pub⊥ 及其弗罗贝尼乌斯移位 C_pub⊥[i],以检测弗罗贝尼乌斯作用下的不变量。
- 通过迭代交集弗罗贝尼乌斯移位的对偶码,恢复低维子空间结构。
- 求解线性系统以恢复一对 (u_ij, v_ij),用于重构秘密码的生成矩阵。
- 应用 Cantor–Zassenhaus 算法在 F_q^m 上因式分解一个单变量多项式 P_γ,以恢复秘密参数 γ′。
- 通过结合恢复的结构、公开密钥及已知码参数,重构秘密 Gabidulin 码。
实验结果
研究问题
- RQ1当 λ=2 且 R_pub ≥ 1/2 时,Loidreau 的基于秩度量码的加密方案的公开密钥能否与随机码区分开?
- RQ2在这些参数条件下,是否存在针对 Loidreau 方案的多项式时间密钥恢复攻击?
- RQ3在该设定下,对偶码的哪些结构特性使得区分器得以构建?
- RQ4该攻击在实际密码学参数下的效率如何?
主要发现
- 当 λ=2 且公开码的码率至少为 1/2 时,可实现多项式时间密钥恢复攻击,表明该参数设置下方案不安全。
- 攻击在 F_q^m 上的运算复杂度为 O(n^ω+1),Magma 的实际实现可在数秒内恢复如 q=2, m=50, n=50, k=32 等参数的密钥。
- 攻击成功恢复了秘密结构 (a, γ'Q₀, Q₁),使得 C_pub⊥ = G_{n−k}(a') · (Q₀ + γ'Q₁)^T。
- 对于更大的 λ,只要满足 n(1−1/λ)+1 < k < n−λ,该区分器依然有效,表明存在更广泛的结构漏洞。
- 该攻击高效且实用,对于参数 (q=2, m=50, n=50, k=32)、(m=80, n=70, k=41) 和 (m=120, n=110, k=65),平均耗时分别为 0.6 秒、1.2 秒和 9.5 秒。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。