MCSI: A Masked Commutative Supersingular Isogeny Key Exchange with Blinded Ephemeral Keys
本論文は、CSIDHのクラス群作用に基づき、認証付き暗号を用いてエフェメラル鍵をブラインド化することで、暗黙的な相互認証を実現し、盗聴者からエフェメラル要素を隠蔽し、かつ、受信者が高コストな群作用の評価を行う前に未認証のメッセージを破棄できるようにすることで計算オーバーヘッドを大幅に削減する、2メッセージ鍵交換プロトコルであるMCSIを導入するものである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
将来の量子コンピュータから世界のデジタル通信を守るための競争において、暗号学者は、巨大な数ではなく、曲線の幾何学に基づいた景観を探索しています。あらゆる点が「楕円曲線」と呼ばれる独自の数学的形状を表す、広大で平坦なフィールドを想像してみてください。このフィールドには、ある形状を別の形状へと変換することを可能にする特別なルールがあります。そのルールは、秘密の経路を知っていれば容易に行えますが、知らなければ逆転させることがほぼ不可能です。これが、アイソジェニー(同種写像)ベース暗号の基礎です。他の手法が巨大な鍵に依存するのに対し、このアプローチは極めて小さな鍵を使用するため、ストレージや転送において非常に効率的です。しかし、数年前に、関連するシステムにおいて重大な脆弱性が発見され、研究者たちはこれらの曲線の使用方法を再考することを余儀なくされました。課題は、これらの小さく幾何学的な形状を用いて、強力な観測者に悪用される可能性のある情報を一切明かすことなく、いかにして秘密の鍵を交換するかを見つけ出すことになりました。同時に、両者が主張する通りの本人であることを確実にしなければなりません。
研究チームは、MCSI(Masked Commutative Supersingular Isogeny Key Exchange:マスクされた可換超特異アイソジェニー鍵交換)と呼ばれる新しいプロトコルを導入しました。このシステムは、アリスとボブと呼ばれる二人が、オープンなネットワーク上で共有の秘密鍵を確立できるように設計されており、会話中に使用される一時的な値について、盗聴者が何も学習できないようにします。革新的な点は、これらの一時的な値を隠す方法にあります。以前の試みでは、一時的な値はありのままの姿で送られていたため、受信者はメッセージが有効であるかどうかを確認するために、複雑で時間のかかる数学的操作を行う必要がありました。これはセキュリティ上のリスクを生みました。悪意のある攻撃者がサーバーに偽のメッセージを大量に送りつけ、サーバーに無益な計算を行わせて計算資源を浪費させることができるからです。MCSIは、一時的な値を安全で認証された封筒の中に包み込むことで、この問題を解決します。受信者は、数学的な検証を行う前に、まずデジタル印章(デジタルシール)を検証します。もし印章が壊れていたり欠けていたりすれば、メッセージは即座に破棄され、受信者が重い作業を行うのを防ぎます。この単純な変更により、システムが悪意のある行為者によって圧倒されるのを防いでいます。
研究者たちは、双方がルールに従っている限り、この手法が毎回完璧に機能し、最終的な鍵にエラーがゼロであることを証明しました。また、封筒の中の一時的な値は、傍受している者からは隠されたままであり、デジタル印章がメッセージの改ざんを効果的に防ぐことも実証しました。決定的なことに、このシステムの安全性は、この特定の種類の曲線に対して偽であると示された数学的仮定には依存していません。代わりに、これらの曲線の配置に関する特定のパズルを解くことの困難さに依存しており、この問題は量子コンピュータにとっても依然として困難なままです。チームはまた、暗号化されたメッセージをよりランダムに見せるために、単純なランダムバイト置換の層を追加するという一般的なアイデアが、実際には何のセキュリティも追加しないことを示しました。この発見は、将来のデザインを合理化するのに役立ちます。
理論が現実世界でも通用するかを確認するため、チームはシステムを2回構築しました。一度は高水準プログラミング言語で、もう一度は高速ソフトウェア用の低水準言語で構築しました。彼らは数千回のテストを実行し、両方のバージョンが完全に一致することを確認するために結果を比較しました。彼らの測定によれば、新しいプロトコルは動作するリファレンス実装であり、暗号化および復号のレイヤーに費やされる時間は、コアとなる数学的操作に必要な時間に比べれば、ほとんど目立たないほど微小でした。しかし、彼らは自分たちのコードにおける重大な弱点も見つけました。コアとなる計算にかかる時間は秘密鍵自体に依存するため、多くのセッションの時間を測定できる攻撃者は、秘密鍵の一部を推測できる可能性があるということです。研究者たちは、この欠点について明確に述べています。現在の実装は、計算の実行時間が秘密鍵に関わらず一定になる「定数時間(constant time)」で動作するように書き直されるまでは、実世界の展開には安全ではないということです。
論文はまた、このシステムにおいてどの数学的な素数が使用されるべきかという一般的な誤解についても言及しています。多くの専門家は、他の種類の暗号で使用される特定の大きな素数がここでも機能すると想定して使用してきました。研究者たちは、P-521と呼ばれる標準的な曲線で使用されている最も有名な素数のうちの一つが、この特定の種類の鍵交換には全く使用不可能であることを証明しました。彼らは、このシステムに必要な数学的構造がその素数では存在しないことを示し、別の特別に構成された数値の使用を強制しました。この発見は、そのようなシステムを構築しようとする者にとって極めて重要です。なぜなら、設計を壊してしまうことになる標準的なツールを使用することを防げるからです。
プロトコルは一時的な値を隠し、DoS攻撃を防ぐことに成功していますが、著者たちはまだ証明できていないことについても慎重に述べています。彼らは、攻撃者がセッション中に使用される一時的な秘密を明らかにできる場合でも、システムが安全であり続けることを示していません。また、攻撃者がより複雑な方法でメッセージに積極的に干渉できる場合に対しても、システムが安全であることを証明していません。さらに、一時的な値の隠蔽は前方秘匿性(forward secrecy)を持ちません。将来、攻撃者が長期的な秘密鍵を盗んだ場合、過去の記録されたメッセージから保護を剥ぎ取り、一時的な値を閲覧できる可能性があります。ただし、最終的なセッション鍵は安全に保たれるでしょう。研究者たちは、MCSIが堅実な仕様と動作するリファレンス実装を備えているものの、まだ一般に公開できる段階ではないと結論付けています。進むべき道は、タイミング漏洩を閉じるために定数時間で動作するバージョンを構築し、より攻撃的な攻撃に耐えられることを証明することです。それらのステップが踏まれるまでは、ここで説明されているプロトコルは、動作するリファレンスを備えた一つの仕様であり、実際にデプロイすべきものではありません。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。