[论文解读] Smaller Keys for the McEliece Cryptosystem: A Convolutional Variant with GRS Codes
本文提出了一种新型的McEliece密码体制变体,采用卷积编码与广义里德-所罗门(GRS)码结合,显著减小了公钥尺寸,同时保持了安全性。通过用多项式矩阵替代传统的置换矩阵,并应用权重为二的掩码,该方案隐藏了GRS码的代数结构,有效抵御已知的结构化攻击(如Schur积区分器),在等效安全级别下,公钥尺寸相比经典McEliece缩小了约10倍。
In this paper we present a variant of the McEliece cryptosystem that possesses several interesting properties, including a reduction of the public key for a given security level. In contrast to the classical McEliece cryptosystems, where block codes are used, we propose the use of a convolutional encoder to be part of the public key. The permutation matrix is substituted by a polynomial matrix whose coefficient matrices have columns with weight zero or at least weight two. This allows the use of Generalized Reed-Solomon (GRS) codes which translates into shorter keys for a given security level. Hence, the private key is constituted by a generator matrix of a GRS code and two polynomial matrices containing large parts generated completely at random. In this setting the message is a sequence of messages instead of a single block message and the errors are added throughout the sequence. We discuss possible structural and ISD attacks to this scheme. We conclude presenting the key sizes obtained for different parameters and estimating the computational cost of encryption and decryption process.
研究动机与目标
- 为解决代码基密码学中的密钥尺寸问题,特别是McEliece密码体制中长期存在的实际部署障碍。
- 克服GRS码因强代数性质而易受结构化攻击的弱点,尽管其在实现更短密钥方面具有优势。
- 利用卷积码的随机性来掩蔽GRS码的结构,从而在不牺牲效率的前提下提升安全性。
- 设计一种系统,其公钥通过带有随机分量的多项式编码器从GRS码导出,确保对区分器攻击的抵抗力。
- 评估加密与解密的计算开销,并与现有代码基密码系统在密钥尺寸与安全级别方面进行比较。
提出的方法
- 该方案使用多项式卷积编码器 $ G'(D) = S(D) G P(D) $,其中 $ G $ 为GRS码的生成矩阵,$ S(D) $、$ P(D) $ 为具有随机块和权重为二的列掩码的多项式矩阵。
- 消息以时间序列中的向量流形式传输,错误在序列中跨时间添加,从而实现卷积编码而非分组编码。
- 通过 $ S(D) $ 和 $ P(D) $ 的掩码处理,确保每个系数矩阵的列权重为零或至少为二,防止如Schur积攻击等结构化区分器。
- 私钥由GRS生成矩阵 $ G $ 以及用于解码的随机多项式矩阵 $ S(D) $、$ P(D) $ 组成。
- 解密过程首先应用多项式变换的逆运算,然后使用高效的算法(如Berlekamp-Massey)对GRS码进行解码。
- 系统设计确保无法计算出具有小支撑集的明显子码,从而增强对结构化攻击与ISD类型攻击的抵抗能力。
实验结果
研究问题
- RQ1能否通过卷积编码器对GRS码的代数结构进行掩蔽,从而在McEliece密码体制中安全使用GRS码?
- RQ2使用具有权重为二掩码的多项式矩阵是否能有效防止基于Schur积的区分器攻击(如针对GRS码的攻击)?
- RQ3与经典或分组码变体相比,通过将GRS码与卷积编码结合,公钥尺寸最多可减少多少?
- RQ4该新方案的加密与解密计算开销如何?与现有代码基系统相比表现如何?
- RQ5在保持安全性和避免低权重码字漏洞的前提下,$ S(D) $ 与 $ P(D) $ 中的随机分量能否高效构造?
主要发现
- 在128位安全级别下,所提方案的公钥尺寸为114,736比特(202×142),约为经典McEliece(使用Goppa码)的1,086,259比特的1/10。
- 在256位安全级别下,公钥尺寸为1,302,400比特(220×148),显著小于经典McEliece($ n=8192 $)所需的8,373,911比特。
- 对信息集解码(ISD)攻击的计算工作量估计为 $ 2^{257.92} $,表明对ISD攻击具有强抵抗能力。
- 由于 $ S(D) $ 与 $ P(D) $ 中的权重为二掩码和随机分量,该方案可抵御已知的结构化攻击,包括Schur积区分器。
- 由于编码的卷积特性,密文尺寸大于标准方案——例如,202×142参数集的密文尺寸为45,248比特。
- 尽管密文尺寸较大,但解密复杂度可控,为 $ ilde{O}(s n^2 + s^3 k^3) $,且通过减小 $ n $ 与 $ k $,有效缓解了序列长度 $ s $ 的影响。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。