[论文解读] Pseudorandom number generation by $p$-adic ergodic transformations
本文提出了一类基于 $p$-adic 混沌变换(特别是模 $2^n$)的新型计数器依赖型伪随机数生成器,该生成器可实现最大周期长度、$k$-元组的均匀分布、高线性复杂度以及强密码学安全性。生成器采用基于密钥的、复合型的状态和输出函数,其构建基于标准机器指令,且在合理的一类单向函数猜想下,可证明其对已知明文攻击具有安全性。
The paper study counter-dependent pseudorandom generators; the latter are generators such that their state transition function (and output function) is being modified dynamically while working: For such a generator the recurrence sequence of states satisfies a congruence $x_{i+1}\equiv f_i(x_i)\pmod{2^n}$, while its output sequence is of the form $z_{i}=F_i(u_i)$. The paper introduces techniques and constructions that enable one to compose generators that output uniformly distributed sequences of a maximum period length and with high linear and 2-adic spans. The corresponding stream chipher is provably strong against a known plaintext attack (up to a plausible conjecture). Both state transition function and output function could be key-dependent, so the only information available to a cryptanalyst is that these functions belong to some (exponentially large) class. These functions are compositions of standard machine instructions (such as addition, multiplication, bitwise logical operations, etc.) The compositions should satisfy rather loose conditions; so the corresponding generators are flexible enough and could be easily implemented as computer programs.
研究动机与目标
- 设计一种计数器依赖型伪随机生成器,其状态和输出函数动态变化,同时保持最大周期长度与均匀分布特性。
- 确保具有高线性复杂度和 $2$-adic 跨度,以增强密码学鲁棒性。
- 构建一种可证明对已知明文攻击安全的流密码方案,其安全性基于一个合理的单向函数猜想。
- 利用标准机器指令(如加法、异或、左移等)实现灵活且高效的代码,同时保持安全性和统计特性。
- 证明:基于密钥的简单操作复合可生成具有可预测、最优统计参数的生成器,且该参数不依赖于密钥选择。
提出的方法
- 生成器采用递推关系 $x_{i+1} \equiv f_i(x_i) \pmod{2^n}$,其中 $f_i$ 是依赖于步长索引 $i$ 的机器指令复合函数,从而实现动态状态转移。
- 输出序列定义为 $z_i = F_i(u_i)$,其中 $F_i$ 同样依赖于 $i$,并通过布尔多项式与 $p$-adic 提升技术构造。
- 状态转移函数通过布尔函数的二项式系数表示与卢卡斯同余关系,导出 $p$-adic 混沌映射构建而成。
- 输出函数 $F$ 建模为复合形式 $f_F(x) = (1+x) \oplus (2^{n+1}\Psi_0(x) + \cdots + 2^{n+k}\Psi_{k-1}(x))$,以确保在 $\mathbb{Z}_2$ 上的兼容性与混沌性。
- 系统采用截断输出函数 $g(x) = \lfloor x / 2^{n+1} \rfloor \mod 2^k$,从状态的高阶部分提取 $k$ 位。
- 安全性基于如下猜想:求解函数 $F(z) = \Psi_0(z) + 2\Psi_1(z) + \cdots + 2^{k-1}\Psi_{k-1}(z)$ 的逆函数在计算上不可行,从而使得密钥恢复极为困难。
实验结果
研究问题
- RQ1使用 $p$-adic 混沌变换的计数器依赖型生成器能否实现最大周期长度与 $k$-元组的均匀分布?
- RQ2此类生成器的线性复杂度与 $2$-adic 跨度的确切值是多少?
- RQ3能否基于这些生成器构造一种对已知明文攻击可证明安全的流密码?
- RQ4如何通过基本机器指令的密钥依赖型复合操作,保持最优的统计特性?
- RQ5在何种条件下,输出函数 $F$ 是单向的,从而确保密码学安全性?
主要发现
- 状态序列 $\{x_i\}$ 为纯周期序列,周期长度恰好为 $2^n m$,其中 $m \equiv 3 \pmod{4}$,且每个 $n$-位值在周期内恰好出现 $m$ 次。
- 序列 $\{x_i\}$ 的二进制展开中,$k$-元组的分布是均匀的,每个 $k$-元组恰好出现 $2^{n}m / 2^k$ 次,其中 $k \leq n$。
- 输出序列 $\{z_i\}$ 同样为纯周期序列,周期长度为 $2^n m$,且 $\{0,1,\ldots,2^n-1\}$ 中每个值恰好出现 $m$ 次。
- 输出序列的线性复杂度很高,接近 $2^n m$,表明对线性密码分析具有强抵抗能力。
- $2$-adic 跨度恰好为 $2^n m$,证实了其强非线性特性及对 $2$-adic 分析的抗性。
- 在假设函数 $F(z) = \sum_{j=0}^{k-1} 2^j \Psi_j(z)$ 为单向函数的前提下,该方案可证明对已知明文攻击安全,而该假设在求解布尔方程组的困难性背景下是合理的。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。