中文

在线 ORAM 的更强下界

密码学与安全 2019-09-24 v3

摘要

Oblivious RAM (ORAM) 由 Goldreich 和 Ostrovsky [JACM'96] 在软件保护的背景下引入,旨在混淆由 RAM 计算引发的内存访问模式。理想情况下,ORAM 的内存访问模式应与正在处理的数据无关。自 Goldreich 和 Ostrovsky 的工作以来,人们一直认为在处理大小为 nn 的内存的任何 ORAM 中,存在固有的 Ω(logn)\Omega(\log n) 带宽开销。Larsen 和 Nielsen [CRYPTO'18] 首次为任何在线 ORAM(即必须以在线方式处理其输入的 ORAM)给出了通用的 Ω(logn)\Omega(\log n) 下界。在本工作中,我们重新审视了 Larsen 和 Nielsen 的下界,该下界是在假设对抗性服务器确切知道哪些服务器访问对应于哪个输入操作的条件下证明的。即使当对手无法访问此信息时,我们仍给出了任何在线 ORAM 带宽开销的 Ω(logn)\Omega(\log n) 下界。对于许多已知的 ORAM 构造,此信息是隐式提供的,因为每个输入操作都会引发长度大致相同的访问序列。因此,它们受限于 Larsen 和 Nielsen 的下界。我们的结果排除了更广泛的一类构造,具体而言,它们意味着混淆输入操作之间的边界无助于构建更高效的 ORAM。作为我们的主要技术贡献,为了处理结构的缺失,我们研究了由 ORAM 计算的内存访问模式自然引发的访问图的性质。我们识别出一种特定的图属性,该属性可以被高效测试,并且所有 ORAM 计算的访问图都必须以高概率满足该属性。该属性让人联想到 Larsen-Nielsen 属性,但其结构化程度要低得多;也就是说,它更具通用性。

关键词

引用

@article{arxiv.1903.03385,
  title  = {Stronger Lower Bounds for Online ORAM},
  author = {Pavel Hubáček and Michal Koucký and Karel Král and Veronika Slívová},
  journal= {arXiv preprint arXiv:1903.03385},
  year   = {2019}
}