← 最新论文
💻 computer science

Prime-Field PINI: Machine-Checked Composition Theorems for Post-Quantum NTT Masking

本文提出了首个针对素域算术掩码的机器验证组合定理,证明了流水线级间引入新鲜随机掩码可确保安全性独立于先前阶段,并利用这些形式化结果诊断出微软 Adams Bridge 后量子密码加速器中存在的关键级间掩码缺陷。

原作者: Ray Iskander, Khaled Kirah

发布于 2026-04-29
📖 1 分钟阅读☕ 轻松阅读

原作者: Ray Iskander, Khaled Kirah

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图通过一条工厂装配线发送一条秘密消息。这条消息非常敏感,因此你不希望任何监视生产线的人能够猜出它的内容。为了保护它,你在消息进入下一站之前,将其拆分成若干片段,并将每个片段与随机的“噪声”(即掩码)混合。这被称为掩蔽

在计算机安全领域,主要有两种类型的噪声:

  1. 布尔噪声:就像翻转开关(开/关)。我们早已拥有一套完美的规则手册,指导如何安全地堆叠这些开关。
  2. 算术噪声:就像在时钟上相加数字(其中 12 + 1 = 1)。这正是现代“后量子”密码学所使用的。直到如今,我们还没有一套规则手册来指导如何安全地堆叠这些基于数字的掩码。

本文提供了那本缺失的规则手册。以下是他们发现的故事,以简单的方式解释。

1. 问题:“泄漏”的中间环节

想象一条两步工厂生产线:

  • 站点 A:接收你的秘密,添加一些噪声,然后将其传递下去。
  • 站点 B:接收站点 A 传递的内容,添加更多噪声,然后发送最终结果。

研究人员发现,在连接这些站点的方式中存在一个危险的缺陷,该缺陷出现在一款著名的微软安全芯片(称为"Adams Bridge")中。

在这种有缺陷的设计中,站点 A 将其带噪声的结果直接传递给站点 B。由于数学运算的方式(具体来说是称为"Barrett 约减”的步骤,这是一种复杂的除法方式),从站点 A 输出的“噪声”并非完全随机。它存在某种模式。

类比:想象站点 A 是一台搅拌机。它将你的秘密与冰块混合。但由于刀片旋转的方式,出来的冰块块状物略有不均——有些地方的冰块多,有些地方的冰块少。如果一名间谍(黑客)站在站点 A 和站点 B 之间并清点冰块块数,他们就能猜出你秘密的一部分。这被称为侧信道攻击

2. 解决方案:“新鲜掩码”(更新论证)

这篇论文的“顿悟”时刻出奇地简单。他们证明,如果在站点 A 和站点 B 之间插入一个全新的、随机的掩码,问题会瞬间消失。

类比

  • 未修复时:站点 A 将一堆略有不均的冰块交给站点 B。站点 B 试图修复它,但不均匀性已经内嵌其中。
  • 修复后:站点 A 将其不均匀的冰块堆交给一个“重置按钮”。该按钮将冰块堆倒入一个巨大的、完全混合的新鲜水桶中(即新掩码)。现在,当站点 B 从这个桶中舀取一勺时,它又变得完全随机了。

论文从数学上证明,这个新鲜掩码完全擦除了站点 A 的记忆。无论站点 A 是混乱还是完美,一旦应用了新鲜掩码,连接到站点 B 的线路就变得完全均匀。整个生产线的安全性现在取决于站点 B 的优劣。

3. "1 比特障碍”

研究人员发现,对于这些芯片所使用的特定数学运算(Barrett 约减),噪声本身永远无法做到完全随机。它存在高达 1 比特信息的“泄漏”。

  • 这就像一枚略微偏重的硬币。它不是公平的硬币;它落在“正面”的频率略高。
  • 这并非设计失误,而是数学的根本属性。论文将此称为**"1 比特障碍”**。
  • 然而,论文证明,如果你在阶段之间使用“新鲜掩码”技巧,那 1 比特的泄漏就会被隐藏在新鲜噪声中,对间谍变得毫无用处。

4. 证明:机器验证

作者们不仅仅是在纸上写下这些内容;他们使用了一个名为Lean 4的计算机程序来检查他们逻辑中的每一步。

  • 他们撰写了 18 个具体的证明。
  • 计算机以零错误零“稍后处理”注释(称为"sorry stubs")验证了所有这些证明。
  • 这意味着数学基础坚如磐石。这不仅仅是一个理论;它是一个经过验证的事实。

5. 诊断:微软芯片为何易受攻击

该团队将他们的新规则手册应用于微软的"Adams Bridge"芯片。

  • 发现:该芯片包含两个阶段(Butterfly 和 Barrett),但两者之间没有新鲜掩码
  • 结果:连接这两个阶段的线路是“泄漏”的。它并不均匀。这证实了为何其他研究人员已经成功利用功耗分析(测量电力消耗)破解了该芯片。
  • 修复方案:论文提出了一种简单的修复方法:在阶段之间添加一个额外的随机数生成器和一个减法步骤。这使得中间线路变得完全安全。

总结

本文解决了安全计算机芯片拼图中的缺失部分。

  1. 问题:当将数学运算串联在一起时,用于隐藏秘密的“噪声”可能在中间变得混乱并泄露信息。
  2. 修复:在每一步之间插入一个全新的随机“重置”。
  3. 证明:他们使用计算机证明,这种重置使得中间线路完全安全,无论第一步多么混乱。
  4. 应用:他们确切地展示了一款著名的微软芯片为何存在漏洞,以及如何通过简单的架构更改来修复它。

简而言之:如果你希望通过多步骤过程隐藏秘密,不要仅仅依赖第一步的伪装。在每一步之间都加入一个新的伪装,秘密就能保持安全。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →