[论文解读] Trilinear maps for cryptography II
本论文提出了一种基于阿贝尔簇的密码学安全三线性映射,利用 Weil 下降技术将映射嵌入更高维度的下降簇中,从而提升安全性。通过利用陷门下降基和仿射模型,实现了高效计算与公开身份验证,同时抵御了对射影构造已知的攻击。
We continue to study the construction of cryptographic trilinear maps involving abelian varieties over finite fields. We introduce Weil descent as a tool to strengthen the security of a trilinear map. We form the trilinear map on the descent variety of an abelian variety of small dimension defined over a finite field of a large extension degree over a ground field. The descent bases, with respect to which the descents are performed, are trapdoor secrets for efficient construction of the trilinear map which pairs three trapdoor DDH-groups. The trilinear map also provides efficient public identity testing for the third group. We present a concrete construction involving the jacobian varieties of hyperelliptic curves.
研究动机与目标
- 通过有限域上的阿贝尔簇构造一个密码学安全的三线性映射。
- 通过应用 Weil 下降技术,提高底层阿贝尔簇的有效维度,以增强安全性。
- 通过在下降基中嵌入陷门秘密,确保在三个群中离散对数问题保持困难。
- 利用三线性映射实现对第三个群的高效公开身份验证。
- 通过仅使用仿射表示的映射和簇,抵御对射影模型已知的攻击。
提出的方法
- 将 Weil 下降应用于定义在大扩域 $ K $ 上的小维数阿贝尔簇 $ A $,得到定义在基域 $ k $ 上的下降簇 $ \tilde{A} $,其维数为 $ dg $,其中 $ d = [K:k] $。
- 三线性映射在 $ \tilde{A}[\rho] $ 上构建,包含三个群 $ G_1, G_2, G_3 $,其中 $ G_3 $ 为 $ \bbF_\rho $-代数模的商 $ U_1/U $。
- 映射定义为 $ (x\tilde{D}_\beta, yD_\beta, z+U) \to \rho^{xyz} $,其中 $ \rho = E(\tilde{D}_\beta, D_\beta) $,且 $ E $ 为 Weil 配对。
- 下降基用作陷门秘密:它们不公开,但可高效构造配对和群运算。
- 仅使用仿射模型表示映射和簇,避免可能暴露结构的全局下降描述。
- 对 $ G_3 $ 中元素使用稀疏编码,以确保三线性映射的高效计算,代表元选择为基映射 $ \rho_i $ 的稀疏线性组合。
实验结果
研究问题
- RQ1Weil 下降能否用于在阿贝尔簇上构造一个抵抗射影模型已知攻击的安全三线性映射?
- RQ2当下降基保持秘密时,即使三线性映射和群元素已公开,$ G_3 $ 中的离散对数问题是否仍然困难?
- RQ3能否从已公开的三线性映射和 $ \tilde{A}[\rho] $ 上的采样点高效重构下降簇 $ \tilde{A} $?
- RQ4仅使用仿射模型表示映射和簇,是否能防止利用射影模型中齐次多项式表示的攻击?
- RQ5能否利用三线性映射高效实现对 $ G_3 $ 的公开身份验证,而无需暴露群结构?
主要发现
- 由于使用了稀疏编码和仿射模型,三线性映射可高效计算,支持对 $ E(xD'_\beta, \rho(\text{enc}(z))(yD_\beta)) = \rho^{xyz} $ 的实际评估。
- 在假设无法从已公开的三线性映射和群元素恢复下降基的前提下,$ G_3 $ 中的离散对数问题具有安全性。
- 该构造能抵御利用射影表示的攻击,因为映射仅通过不包含全局下降描述的仿射模型定义。
- 三线性映射支持对 $ G_3 $ 的高效公开身份验证,其中 $ z+U $ 通过配对验证,而无需暴露群结构。
- 尽管 $ \tilde{A} $ 定义在 $ k $ 上,除非已知下降基,否则无法从已公开数据高效重构,从而保持安全性。
- 使用 $ \bbF_\rho $-代数和稀疏代表元,确保即使维数 $ dg $ 增大,映射仍保持高效。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。