← 最新论文
⚛️ quantum physics

CRT-Decomposed ΣΣ-Protocols for CSIDH

本文提出了一种用于 CSIDH 的 CRT 分解 Σ\Sigma-协议,该协议实现了完美的完备性、零知识性,并在无需启发式假设的情况下在 QROM 中实现了高效的直线提取,同时严谨地验证了其代数正确性,并证明了由于发布 CRT 跳跃曲线会导致经典攻击成本显著降低,其安全性目前依赖于具有大素因子的未来参数。

原作者: I. Dey, I. Cherkaoui

发布于 2026-09-23
📖 1 分钟阅读🧠 深度阅读

原作者: I. Dey, I. Cherkaoui

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 ✨ 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界中,隐私往往依赖于一种微妙的平衡:用户希望在不泄露身份或交易具体细节的情况下,证明自己拥有消费资金或访问服务的权利。这便是盲签名(blind signatures)的领域,它是一种密码学工具,允许银行在完全不知道资金将用于何处的情况下,对一枚硬币进行认证。几十年来,这些系统的安全性一直建立在涉及大数字的数学难题之上,但强大量子计算机的兴起威胁着要解开这些难题,从而使现有的隐私保护手段失效。为了应对这一挑战,科学家们正转向一种基于椭圆曲线几何学的不同类型的数学——具体而言是一种被称为同源密码学(isogeny-based cryptography)的方法。这种方法利用了曲线之间一种独特的移动方式,这种移动在单向执行时非常容易,但在反向执行时却极其困难,从而为量子机器难以破解的安全性奠定了基础。然而,在这种基础上构建实用的系统一直很困难,因为证明已知密钥的标准方法通常依赖于一种在面对量子对手时会失效的过程。

爱尔兰东南理工大学的一个研究小组开发了一种构建此类证明的新方法,避开了以往方法的致命弱点。他们的工作聚焦于一个被称为 CSIDH 的特定系统,该系统使用一种被称为类群(class group)的数学结构在椭圆曲线之间移动。研究人员发现,当这个群的内部结构被完全知晓时(例如在名为 CSIDH-512 的特定版本中),它可以利用一种经典的数学原理——中国剩余定理(Chinese Remainder Theorem),被分解成若干个较小的、独立的组成部分。研究人员并没有将密钥视为一个单一的、整体的块,而是设计了一种协议,分别证明每个小部分的知识。这种结构性的改变使得系统可以通过简单的算术运算直接从证明中提取出密钥,而不是依赖于一种会被量子计算机破坏的复杂且重复的猜测游戏。

他们成就的核心是一种新型的交互式证明,该证明既具有完美的完备性,又具有针对窃听的完美安全性。在这个系统中,证明者和验证者通过交换消息来确认证明者已知某个密钥,而无需泄露该密钥本身。研究人员证明,如果证明者能够针对同一个步骤成功回答两个不同的挑战,那么可以通过减去答案并进行一次除法运算来立即恢复密钥。他们称这一过程为代数提取(algebraic extraction),它是沿着直线进行的,无需回溯或重启交互过程。这是一个至定的区别,因为以往类似系统的安全证明依赖于将攻击者回溯到之前的状态以迫使其出错,而这种技术对于无法被暂停或复制的量子计算机来说是无法成立的。通过移除这一步骤,新协议提供了一条即使在量子计算机普及的未来也能保持安全的路径。

为了确保他们的设计不仅仅是一个理论构想,该团队在一部使用了 CSIDH-512 群精确参数的计算机上实现了整个系统。他们验证了协议的数学逻辑在超过一万个随机实例中的表现,确认了代数步骤每次都完全符合预期运行。他们还运行了模拟实验来测量系统在受到攻击时的行为。这些测试证实,系统的安全性遵循预期的数学定律,即破解难度随着轮数的增加而可预测地增长。然而,研究人员也非常谨慎地识别了他们方法的局限性。他们表明,虽然将问题分解成较小的部分使得提取密钥成为可能,但也使系统暴露在一种特定的攻击之下,从而降低了破解密钥的难度。对于目前的 CSIDH-512 参数,这种降低使得安全性从需要大约 2^128.6 次群作用评估的水平降至约 2^67.3 次评估,这是一个显著的下降,使得当前的参数不足以满足 128 位经典安全性。

因此,研究人员得出结论,尽管他们的构造在数学上是正确的且在结构上是完整的,但由于其目前还不适合在现有的 CSIDH-512 参数上立即部署。该系统运行完美,但正是使其高效的那个特征——中间步骤的暴露——也使其易受已知攻击方法的影响。他们认为,解决方案在于未来的参数集,其中数学组件要大得多。如果群是由本身就非常大的素数构建的,那么暴露中间步骤所导致的安全性损失将变得微不足道,系统也将保持安全。论文还将他们的方法与现有方案进行了比较,指出虽然他们的签名目前较大,但其代价是一个在面对量子威胁时不会退化的安全模型。这项工作是一次严谨的论证,证明了只要底层数字的选择足够小心以抵御其引入的新漏洞,代数结构就可以取代复杂的、易错的安全性证明。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →