MCSI: A Masked Commutative Supersingular Isogeny Key Exchange with Blinded Ephemeral Keys
本文介绍了 MCSI,这是一种基于 CSIDH 类群作用的两消息密钥交换协议,它利用认证加密来屏蔽临时密钥,从而实现隐式双向认证、向窃听者隐藏临时元素,并通过允许接收方在进行昂贵的群作用计算之前丢弃未认证的消息,显著降低计算开销。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
在争夺保护未来量子计算机时代的数字通信的竞赛中,密码学家们正在探索一个并非建立在大数字之上,而是建立在曲线几何学之上的领域。想象一个广阔、平坦的场,其中的每一个点都代表一个独特的数学形状,即椭圆曲线。在这个场中,存在一条特殊的规则,允许一种形状被转化为另一种形状,这种转化方式在已知秘密路径时易于执行,但如果不知道路径,则几乎无法逆转。这就是基于同源(isogeny-based)的密码学的基石。与其他依赖巨型密钥的方法不同,这种方法使用极小的密钥,使其在存储和传输方面具有极高的效率。然而,几年前,一个相关的系统中发现了一个重大漏洞,迫使研究人员重新思考如何使用这些曲线。挑战在于,如何找到一种方法,利用这些微小的几何形状来交换秘密密钥,同时既不向可能进行利用的强大观察者泄露任何信息,又确保双方确实是其声称的身份。
一组研究人员推出了一种名为 MCSI 的新协议,全称是“掩码交换超奇异同源密钥交换”(Masked Commutative Supersingular Isogeny Key Exchange)。该系统旨在让两个人(我们称之为爱丽丝和鲍勃)能够在开放网络上建立共享密钥,而窃听者无法得知他们在对话过程中使用的临时值。创新的核心在于他们如何隐藏这些临时值。在以往的尝试中,临时值是直接发送的,这要求接收方执行复杂的、耗时的数学运算来检查消息是否有效。这产生了一个安全风险:恶意攻击者可以通过向服务器发送大量虚假消息,迫使服务器在无用的计算上浪费计算能力。MCSI 通过将临时值包裹在一个安全的、经过身份验证的信封中解决了这个问题。在接收方打开信封进行数学检查之前,它会先验证数字封条。如果封条破损或缺失,消息会被立即丢弃,从而避免接收方进行繁重的计算工作。这一简单的改变保护了系统免受不良行为者的冲击。
研究人员证明,只要双方遵循规则,这种方法每次都能完美运行,最终生成的密钥误差为零。他们还展示了信封内的临时值对监听者而言是隐藏的,并且数字封条能有效防止攻击者篡改消息。至关重要的是,该系统的安全性并不依赖于已被证明对于此类特定曲线失效的数学假设,而是依赖于解决一个涉及这些曲线排列的特定谜题的难度,即使对于量子计算机来说,这个问题仍然很难。团队还表明,一种常见的做法——即在加密消息中添加一层简单的随机字节替换以使其看起来更随机——实际上并没有增加真正的安全性,这一发现有助于优化未来的设计。
为了确保理论在现实世界中站得住脚,该团队构建了两次该系统,一次使用高级编程语言,另一次使用用于快速软件的低级语言。他们进行了数千次测试,通过比较两个版本的运行结果来确保它们完全匹配。他们的测量结果显示,该协议是一个可工作的参考实现,其中加密和解密层所花费的时间相对于核心数学运算所需的时间来说微乎其微,几乎可以忽略不计。然而,他们也在自己的代码中发现了一个显著的弱点。由于执行核心计算所需的时间取决于密钥本身,攻击者如果能够测量多次会话的时间,就有可能推测出部分密钥。研究人员明确指出了这个缺陷:目前的实现版本在被重写为“常数时间”(constant time)运行——即计算持续时间必须与密钥无关——之前,并不具备在现实世界中部署的安全性能。
论文还讨论了一个关于该系统应使用哪种数学素数的常见误解。许多专家在处理其他类型的加密时使用了特定的特大素数,并假设它们在这里同样适用。研究人员证明,其中一个最著名的素数(用于标准曲线 P-521)对于这种特定类型的密钥交换是完全无法使用的。他们表明,该系统所需的数学结构在那个素数下根本不存在,因此必须使用一个专门构造的数字。这一发现对于任何试图构建此类系统的人来说都至关重要,因为它防止了使用会导致设计崩溃的标准工具。
虽然该协议成功隐藏了临时值并防止了拒绝服务攻击,但作者谨慎地指出了一些尚未证明的内容。他们尚未证明如果攻击者能够揭示会话期间使用的临时秘密,系统是否仍能保持安全;也尚未证明系统在面对攻击者以更复杂的方式主动干扰消息时是否安全。此外,隐藏临时值并不具备前向安全性(forward secret);如果攻击者在未来窃取了长期密钥,他们可以回溯并剥离旧记录消息中的保护层以查看临时值,尽管最终的会话密钥可能依然安全。研究人员总结道,虽然 MCSI 是一个具有工作参考实现的可靠规范,但它尚未准备好面向公众。前进的道路需要构建一个常数时间运行的版本以消除时间泄漏,并证明系统能够抵御更激进的攻击。在这些步骤完成之前,这里描述的协议仅是一个带有工作参考的规范,不应被任何人投入实际部署。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。