Skip to main content
QUICK REVIEW

[论文解读] Two attacks on rank metric code-based schemes: RankSign and an Identity-Based-Encryption scheme

Thomas Debris-Alazard, Jean–Pierre Tillich|arXiv (Cornell University)|Apr 7, 2018
Cryptography and Data Security参考文献 21被引用 3
一句话总结

本文提出了針對基於秩度量碼的密碼系統的兩種關鍵代數攻擊:一種是針對 RankSign 的攻擊,另一種是針對 [GHPT17] 提出的身分基於加密(IBE)方案的攻擊。攻擊利用了增廣 LRPC 碼中的低權重碼字,導致 RankSign 所有建議參數被攻破,並針對其底層的 RSL 問題攻擊 IBE 方案,使兩種方案在當前參數選擇下均不安全。

ABSTRACT

RankSign [GRSZ14a] is a code-based signature scheme proposed to the NIST competition for quantum-safe cryptography [AGHRZ17] and, moreover, is a fundamental building block of a new Identity-Based-Encryption (IBE) [GHPT17a]. This signature scheme is based on the rank metric and enjoys remarkably small key sizes, about 10KBytes for an intended level of security of 128 bits. Unfortunately we will show that all the parameters proposed for this scheme in [AGHRZ17] can be broken by an algebraic attack that exploits the fact that the augmented LRPC codes used in this scheme have very low weight codewords. Therefore, without RankSign the IBE cannot be instantiated at this time. As a second contribution we will show that the problem is deeper than finding a new signature in rank-based cryptography, we also found an attack on the generic problem upon which its security reduction relies. However, contrarily to the RankSign scheme, it seems that the parameters of the IBE scheme could be chosen in order to avoid our attack. Finally, we have also shown that if one replaces the rank metric in the [GHPT17a] IBE scheme by the Hamming metric, then a devastating attack can be found.

研究动机与目标

  • 分析 RankSign 簽名方案的安全性,該方案已提交至 NIST 抗量子密碼學標準化流程。
  • 研究基於秩度量碼的身分基於加密(IBE)方案的安全性,該方案依賴 RankSign 作為基礎原 primitive。
  • 識別秩度量方案參數設計中的結構性弱點,這些弱點導致可被利用的低權重碼字。
  • 確定 GPV 風格的 IBE 結構在秩度量下是否可被保護,以及其在漢明度量下是否仍具可行性。
  • 評估透過參數調校或結構修改修復這些方案的可行性。

提出的方法

  • 對 RankSign 的攻擊利用了方案密鑰生成過程中所使用的增廣 LRPC 碼中存在低權重碼字的事實。
  • 透過求解由公鑰和 LRPC 碼結構導出的多變量二次方程組,實施代數攻擊。
  • 攻擊利用了 RankSign 參數強制碼長度、維度與最小距離之間存在特定關係,進而導致權重為 2 的碼字。
  • 針對 IBE 方案,攻擊針對 RSL 問題,透過公開資料構造一個包含低權重碼字的碼,並利用代數技術尋找這些碼字。
  • 論文分析了漢明度量下通用解碼演算法的複雜度,並顯示當秩度量被替換為漢明度量時,會導致 IBE 方案遭受毀滅性的多項式時間攻擊。
  • 理論分析使用微熵界限和漸近近似,證明兩個二項分佈之間的熵差被限制在 O(log n) 內,從而支持攻擊的可行性。

实验结果

研究问题

  • RQ1能否透過利用其底層 LRPC 碼中低權重碼字的代數攻擊破壞 RankSign 簽名方案?
  • RQ2GHPT17 提出的 IBE 方案的安全性是否依賴於可直接被攻擊的脆弱假設?
  • RQ3GPV 風格的 IBE 結構在秩度量下是否可被保護,還是其本質上存在缺陷,特別是在當前參數選擇下?
  • RQ4當秩度量被替換為漢明度量時,IBE 方案是否仍安全?對基於碼的 IBE 設計有何影響?
  • RQ5這些方案中的結構性弱點是否僅透過參數調整即可修復,還是必須進行架構上的修改?

主要发现

  • RankSign 所有建議參數均因增廣 LRPC 碼中存在權重為 2 的碼字而被代數攻擊攻破。
  • 對 RankSign 的攻擊為多項式時間,且無法透過參數調校避免,顯示該方案設計存在根本性缺陷。
  • GHPT17 提出的 IBE 方案亦被攻破,因其安全性依賴於相同的 RSL 問題,而該問題在存在低權重碼字時易受相同代數攻擊。
  • IBE 方案或可透過仔細選擇參數以避免低權重碼字來修復,但這需要重新設計方案的參數生成流程。
  • 若在 IBE 方案中以漢明度量取代秩度量,則會導致使用通用解碼演算法的毀滅性多項式時間攻擊,使此方法不可行。
  • 結果顯示 GPV 風格的 IBE 結構在漢明度量下不可行,應探索其他範式(如一次性簽名與加密結合)以用於基於碼的 IBE。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。