Skip to main content
QUICK REVIEW

[论文解读] On the security of subspace subcodes of Reed-Solomon codes for public key encryption

Alain Couvreur, Matthieu Lequesne|arXiv (Cornell University)|Sep 12, 2020
Coding theory and cryptography参考文献 49被引用 13
一句话总结

本文提出了一种基于新型运算‘扭曲平方积’的多项式时间区分器,用于 Reed-Solomon 码的子空间子码,当子空间维度超过扩展度的一半时,该区分器可破坏 McEliece 类加密方案的安全性。该攻击能高效恢复 XGRS 方案中 λ=2, m=3 等参数下的秘密密钥,表明当 λ > m/2 时,此类码不安全。

ABSTRACT

This article discusses the security of McEliece-like encryption schemes using subspace subcodes of Reed-Solomon codes, i.e. subcodes of Reed-Solomon codes over $\\mathbb{F}_{q^m}$ whose entries lie in a fixed collection of $\\mathbb{F}_q$-subspaces of $\\mathbb{F}_{q^m}$. These codes appear to be a natural generalisation of Goppa and alternant codes and provide a broader flexibility in designing code based encryption schemes. For the security analysis, we introduce a new operation on codes called the twisted product which yields a polynomial time distinguisher on such subspace subcodes as soon as the chosen $\\mathbb{F}_q$-subspaces have dimension larger than $m/2$. From this distinguisher, we build an efficient attack which in particular breaks some parameters of a recent proposal due to Khathuria, Rosenthal and Weger.

研究动机与目标

  • 分析基于 Reed-Solomon 码子空间子码的 McEliece 类公钥加密方案的安全性。
  • 识别这些码中可能导致高效密钥恢复攻击的结构性弱点。
  • 通过分析中间情况,弥合全 GRS 码(已知不安全)与子域子码(即交替码,被认为安全)之间的安全差距。
  • 评估近期如 XGRS 等方案的安全性,这些方案使用结构化子空间子码以实现更短密钥。
  • 确定当 λ ≤ m/2 时,子空间子码的可区分性与密钥恢复的极限,此时当前攻击不适用。

提出的方法

  • 引入扭曲平方积运算作为新的代数工具,用于区分子空间子码与随机码。
  • 证明当 λ > m/2 时,子空间子码的扭曲平方的维度显著低于随机码的预期维度。
  • 利用维度差异作为区分器,识别出该码非随机,从而支持进一步密码分析。
  • 应用“猜测并压缩”算法,通过正确基能产生低维码的特性,恢复编码扩展中使用的秘密基。
  • 缩短码以降低维度,并隔离出维度为 1 的极小码,进而用于恢复原始结构。
  • 通过迭代地利用区分器与压缩技术恢复各块的基,重构出秘密密钥。

实验结果

研究问题

  • RQ1当子空间维度 λ > m/2 时,Reed-Solomon 码的子空间子码能否在多项式时间内与随机码区分?
  • RQ2扭曲平方积运算是否能实现对使用此类码的 McEliece 类方案的实际密钥恢复攻击?
  • RQ3XGRS 方案在该新区分器与攻击下,其安全性会崩溃到何种程度?
  • RQ4该攻击能否推广至使用类似子空间子码构造的其他码族?
  • RQ5当 λ ≤ m/2 时,子空间子码的安全状态如何,此时当前区分器不适用?

主要发现

  • 当子空间维度 λ 超过 m/2 时,扭曲平方积运算可为 Reed-Solomon 码的子空间子码提供多项式时间区分器。
  • 该区分器利用扭曲平方码维度显著低于随机码的特性,该差异可在多项式时间内检测到。
  • 该攻击破坏了 XGRS 方案在 λ=2 与 m=3 参数下的安全性,此前这些参数被认为安全。
  • 密钥恢复攻击的复杂度为 O(q^{2m(m−1)} + nq^{m(m−1)}) 次 F_q 上的运算,对小的 m 和 q 是可行的。
  • 当基已知为单项式(如 (1,γ,…,γ^{m−1}))时,该方法可优化,复杂度降低至 O(q^{2m} + nq^m)。
  • 该方法可恢复秘密码至缩放等价,从而可进一步应用已知攻击(如 Sidelnikov-Shestakov)于所得广义 Reed-Solomon 码。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。