[论文解读] Towards practical key exchange from ordinary isogeny graphs
本文重新激活並優化了基於同源的 Couveignes–Rostovtsev–Stolbunov 密鑰交換框架,引入了使用 Vélu 公式與 Elkies 根查找技術的高效同源計算演算法,實現了 128 位經典安全性的實用性能,密鑰交換時間約為 520 秒,展現了通往後量子非互動式密鑰交換的可行路徑。
We revisit the ordinary isogeny-graph based cryptosystems of Couveignes and Rostovtsev-Stolbunov, long dismissed as impractical. We give algorithmic improvements that accelerate key exchange in this framework, and explore the problem of generating suitable system parameters for contemporary pre-and post-quantum security that take advantage of these new algorithms. We also prove the session-key security of this key exchange in the Canetti-Krawczyk model, and the IND-CPA security of the related public-key encryption scheme, under reasonable assumptions on the hardness of computing isogeny walks. Our systems admit efficient key-validation techniques that yield CCA-secure encryp-tion, thus providing an important step towards efficient post-quantum non-interactive key exchange (NIKE).
研究动机与目标
- 重新激活並現代化長期被忽略的 Couveignes–Rostovtsev–Stolbunov (CRS) 同源基密鑰交換框架,該框架過去被認為不切實際。
- 透過開發高效的同源計算演算法,特別是使用 Vélu 公式與 Elkies 步驟優化,解決 CRS 中的性能瓶頸。
- 在同源行走困難假設下,為密鑰交換提供形式化安全證明,適用於 Canetti–Krawczyk 模型;為公開金鑰加密提供在 IND-CPA 模型下的安全證明。
- 實現高效的密鑰驗證,這是通往 CCA 安全的非互動式密鑰交換(NIKE)的關鍵步驟,而此在 SIDH 中不可行。
- 透過優化行走長度邊界與曲線選擇,產生適用於現代預量子與後量子安全強度的系統參數。
提出的方法
- 提出一種新演算法(演算法 6,VéluStep),在擴張域中使用 Vélu 公式計算同源,與先前方法相比大幅降低計算時間。
- 設計一種啟發式優化程序,用於為每個質數 $\ell$ 計算行走長度邊界 $M_{\bar{\ell}}$,透過二分搜尋在時間預預算 $T$ 下最大化金鑰空間大小。
- 使用 Elkies 步驟(演算法 5)透過模形式多項式求根計算同源,並測量擴張次數 $r = 1$ 到 $9$ 時的執行時間。
- 利用具有複乘法的普通橢圓曲線構建候選同源圖,選擇質數 $\ell$ 與擴張次數 $r$,以平衡效率與安全性。
- 使用 Julia 實作協定,結合 Nemo 與自訂的橢圓曲線與類多項式庫,於標準硬體上測量性能。
- 利用同源圖上阿貝爾群作用,透過類似 Diffie–Hellman 的協定實現密鑰交換,共享金鑰來自群作用於曲線同構類的結果。
实验结果
研究问题
- RQ1能否透過演算法優化,使 Couveignes–Rostovtsev–Stolbunov 同源基密鑰交換在現代後量子安全強度下具備實用性?
- RQ2在達成 128 位經典安全性的前提下,同源行走長度邊界 $M_{\ell}$ 與計算成本之間的最優權衡為何?
- RQ3在 CRS 框架中能否實現高效的密鑰驗證,進而使 CCA 安全的非互動式密鑰交換(NIKE)在後量子環境下成為可能?
- RQ4在實務中,Vélu 步驟與 Elkies 步驟的性能特徵有何差異?能否有效結合以減少總計算時間?
- RQ5在同源行走計算困難性假設下,所提出系統的實際經典與量子安全估計為何?
主要发现
- 優化後的演算法將一次同源行走的總時間縮短至約 520 秒,達成 128 位經典安全性,相比原始 CRS 協定提升四倍性能。
- 使用 Vélu 步驟時,$E(\mathbb{F}_{p^r})$ 中的標量乘法為主要成本,執行時間從 $r=1$ 時的 0.02 秒至 $r=9$ 時的 1.3 秒不等。
- 所提出的行走長度邊界 $M_{\ell}$ 透過啟發式二分搜尋程序推導,於時間預預算下最大化金鑰空間大小,達成 $2^{256}$ 的金鑰空間以支援 128 位安全性。
- 協定支援高效的密鑰驗證,使 CCA 安全加密成為可能,使其成為非互動式密鑰交換(NIKE)的有力候選。
- 儘管實作尚未完全優化,但已顯示 CRS 框架在進一步工程優化(特別是 C 語言實作)下可達實用性。
- 本研究在合理同源行走困難假設下,為 Canetti–Krawczyk 模型中的密鑰交換與 IND-CPA 模型中的公開金鑰加密提供了形式化安全證明。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。