中文

关于秩伴随式解码问题的复杂度

密码学与安全 2013-01-08 v1

摘要

本文提出了两种针对秩伴随式解码 (RSD) 问题的新通用攻击。设 CCGF(qm)GF(q^m) 上的随机 [n,k][n,k] 秩码,设 y=x+ey=x+e 为接收到的码字,其中 xCx \in CRank(e)=rRank(e)=r。第一种攻击是组合式的,能够在 GF(q)GF(q) 上进行 min(O((nk)3m3qrkmn,O((nk)3m3q(r1)(k+1)mn))min(O((n-k)^3m^3q^{r\lfloor\frac{km}{n}\rfloor}, O((n-k)^3m^3q^{(r-1)\lfloor\frac{(k+1)m}{n}\rfloor})) 次运算后恢复秩权重为 rr 的错误 ee。该攻击通过在复杂度的指数中引入码长 nn(此前的通用攻击未做到这一点),显著改进了先前的攻击。第二种攻击基于代数攻击:基于 Ore 引入的 qq-多项式理论,我们为 RSD 问题提出了一种新的代数设定,允许在扩域 GF(qm)GF(q^m) 而非通常的 GF(q)GF(q) 中考虑方程和未知量。我们考虑了在此新设定下解决该问题的两种方法。线性化技术表明,若 n(k+1)(r+1)1n \ge (k+1)(r+1)-1,则 RSD 问题可在多项式时间内解决;更一般地,我们证明若 (r+1)(k+1)(n+1)rk\lceil \frac{(r+1)(k+1)-(n+1)}{r} \rceil \le k,则该问题可被解决,其平均复杂度为 O(r3k3qr(r+1)(k+1)(n+1)r)O(r^3k^3q^{r\lceil \frac{(r+1)(k+1)-(n+1)}{r} \rceil})。我们还考虑了使用 \grob 基进行求解,并讨论了其理论复杂度;此外,针对实际参数,我们也探讨了结合 \grob 基的混合求解方法。作为应用实例,我们将新攻击应用于所有近期提出的修复 GPT 密码系统的方案,成功破解了所有已发布的参数实例,某些情况下部分参数的破解时间少于 1 秒。

关键词

引用

@article{arxiv.1301.1026,
  title  = {On the complexity of the Rank Syndrome Decoding problem},
  author = {Philippe Gaborit and Olivier Ruatta and Julien Schrek},
  journal= {arXiv preprint arXiv:1301.1026},
  year   = {2013}
}