Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
Yevgeniy Dodis va Prashant Puniya
Nyu-York universiteti Courant matematika
fanlari instituti kompyuter fanlari boÿlimi {dodis,puniya}
@cs.nyu.edu
Abstrakt. Feistel Transform-ning takroriy qo'llanilishidan iborat Feistel Network tegishli
"kriptografik jihatdan kuchli" funktsiyalardan "kriptografik jihatdan kuchli"
almashtirishlarni loyihalash uchun juda qulay va mashhur usulni taqdim etadi.
Hozirgacha Feistel tarmog'ining barcha qo'llanilishi, shu jumladan Luby-Rackoffning
mashhur natijasi, (a) yumaloq funktsiyalarning (psevdo) tasodifiyligiga tanqidiy
tayanadi; va (b) Feistel hisobi paytida paydo bo'ladigan oraliq davr qiymatlarining (hech
bo'lmaganda ba'zilari) maxfiyligi. Bundan tashqari, (a) va (b) farazlar bo'yicha
xavfsizlikni kafolatlash uchun odatda Feistel raundlarining kichik soni etarli edi. Ushbu
ishda biz yuqoridagi taxminlardan kamida bittasi bajarilmaydigan bir nechta tabiiy
stsenariylarni ko'rib chiqamiz va turlarning doimiy yoki hatto logarifmik soni bunday
ilovalar bilan ishlash uchun etarli emasligini ko'rsatamiz, bu esa tahlilning yangi usuli
zarurligini anglatadi.
Ijobiy tomoni shundaki, biz Feistel tarmoqlari haqida yangi kombinatsion tushunchani
ishlab chiqamiz, bu ularni davra funktsiyalari (psevdo) tasodifiy emas, balki shunchaki
oldindan aytib bo'lmaydigan va/yoki oraliq davr qiymatlari raqibga o'tib ketishi mumkin
bo'lgan vaziyatlarda qo'llanilishi mumkin (hujum orqali yoki dastur buni talab qilganligi
sababli). Aslida, bizning natijalarimiz shuni ko'rsatadiki, har qanday bunday stsenariyda
xavfsizlikni kafolatlash uchun Feistel raundlarining super-logarifmik soni zarur va etarli.
Mustaqil qiziqish uyg'otadigan bo'lsak, bizning texnikamiz CRYPTO 1999 da An va
Bellare tomonidan o'rganilgan savolni hal qilib, xabarlarni autentifikatsiya qilish kodlari
va boshqa tegishli primitivlar uchun yangi domenni kengaytirish usulini beradi.
Kalit so'zlar: Feistel tarmog'i, tekshiriladigan tasodifiy funktsiyalar/o'zgartirishlar, PRFlar,
PRPlar, MAClar, domenni kengaytirish.
1 Kirish
Feistel tarmoqlari mos keladigan "kriptografik jihatdan kuchli" funktsiyalardan
"kriptografik jihatdan kuchli" almashtirishlarni loyihalashda juda mashhur vositalardir.
Bunday tarmoqlar oddiy Feistel per-mutatsiyasining bir necha iterativ ilovalaridan
iborat bo'lib , har bir turda turli xil (psevdo) mustaqil davra funktsiyalari f ( xR )
ishlatiladi . Ularning ilovalari orasida ular DES kabi mashhur blokli shifrlarni,
shuningdek, OAEP [2] yoki PSS-R [3] kabi mashhur to'ldirish sxemalari kabi boshqa
konstruktsiyalarni loyihalashda keng qo'llaniladi. Xususan, Lubi va Rakoffning [12]
mashhur natijasi shuni ko'rsatadiki, uchta (resp.
M. Naor (Tahr.): EUROCRYPT 2007, LNCS 4515, 534–554-betlar, 2007. c
Xalqaro Kriptologiya Tadqiqotlari Assotsiatsiyasi 2007
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
535
Soxta tasodifiy funktsiya (PRF) oilasini psevdor tasodifiy almashtirish (PRP) oilasiga aylantirish uchun
Feistel transformatsiyasining to'rt) raundlari kifoya qiladi (masalan, kuchli PRP oilasi). Luby-Rackoff
(bundan buyon "LR" deb yuritiladi) natijalarining turli jihatlarini yaxshilash bo'yicha ko'plab keyingi ishlar
(masalan, [20,23,15,22]) amalga oshirildi. Biroq, bu natijalarning barchasi asosan quyidagilarga
tayanadi:
(a) dumaloq funksiyalarning (psevdo) tasodifiyligi; va (b) Feistel
hisoblash paytida paydo bo'ladigan oraliq davr qiymatlarining maxfiyligi (hech bo'lmaganda ba'zilari)
Ushbu ishda biz yuqoridagi taxminlardan kamida bittasi bajarilmaydigan bir nechta tabiiy
stsenariylarni ko'rib chiqamiz va bunday ilovalar uchun tubdan yangi tahlil texnikasi zarurligini
ko'rsatamiz. Ammo, avvalo, o'rganishimizga turtki bo'laylik.
Oldindan oldindan aytib bo'lmaydigan narsa etarlimi? Biz dumaloq funktsiyalarning psevdor tasodifiyligi
haqidagi taxmindan boshlaymiz. Bu taxmin juda kuchli, chunki amaliy blok shifrlari, albatta, PRF-larni
yumaloq funktsiyalari sifatida ishlatmaydi. Buning o'rniga, ular evristik jihatdan LR tomonidan oldindan
belgilab qo'yilgan uch-olti turdan va keyingi barcha "nazariy asoslanishlardan" ancha ko'proq
foydalanadilar. Shunday qilib, katta uzilish hali ham ko'prik bo'lishi kerak. Shubhasiz, biz yumaloq
funktsiyaning ba'zi xavfsizlik xususiyatini qabul qilishimiz kerak, ammo zaifroq xususiyat xavfsizlikni
kafolatlash uchun etarli bo'lishi mumkinmi?
Xabar autentifikatsiya kodlarining domenini kengaytirish kontekstida, An va Bellare [1] tabiiy savolni
o'rganib chiqdilar, oldindan aytib bo'lmaydiganlik - psevdor tasodifiylikka qaraganda ancha zaif
xususiyat - hech bo'lmaganda Feistel o'zgarishining oldindan aytib bo'lmaydiganligini kafolatlay oladimi.
Soxta tasodifiylik kabi kuchli bo'lmasa-da, bu hech bo'lmaganda blok shifrlarining minimal xavfsizligini
kafolatlaydi (qarang [7]), asosiy xabarni autentifikatsiya qilish uchun etarli va baribir oldindan aytib
bo'lmaydigan funksiyaning asosiy hajmini ikki baravar oshiradi, bu o'z-o'zidan foydali (va ahamiyatsiz!).
[1] uchta raund ishiga salbiy javob berdi va "ko'proq raundlar yordam bermaydi" deb taklif qildi. Bu
natija shuni ko'rsatadiki, oldingi "LR tipidagi texnikalar" oldindan aytib bo'lmaydigan holatlarni hal qilish
uchun etarli emas (chunki PRF uchun uchta raund kifoya qiladi), shuningdek, oldindan aytib
bo'lmaydiganlikni saqlab qolish uchun ko'proq Feistel raundlari etarli bo'ladimi degan savolni ochiq
qoldiradi. Bizning ishimiz bu savolni to'liq hal qiladi. Shu bilan birga, Feistel Networks xabarlarni
autentifikatsiya qilish kodlari uchun domen kengaytiruvchisi sifatida xizmat qilishi mumkinligini isbotlaydi.
Oraliq natijalarni chiqarish xavfsizmi? LR natijasining haqiqiyligining yana bir muhim sababi shundaki,
barcha oraliq davr qiymatlari hech qachon tajovuzkorga oqib chiqmaydi. Aslida, argumentning kaliti va
keyingi natijalarning aksariyati shundaki, agar raund funktsiyasi uchun PRF ishlatilsa, tajovuzkor ushbu
qiymatlarning aksariyati haqida samarali ma'lumot olmaydi va oraliq qiymatlar sizib ketgan taqdirda LR
natijasini bekor qilish uchun oddiy hujumlar (keyinchalik ularni yana ko'plab turlarga umumlashtiramiz)
mumkin. Afsuski, ko'pgina tabiiy ilovalar uchun bu taxminni (yoki xulosani!) amalga oshirish mumkin
emas va mutlaqo yangi dalil kerak. Biz bir nechta misollarni keltiramiz.
Eng oddiy (lekin eng qiziqarli) misoldan boshlab, oraliq qiymatlar hujum orqali tasodifan chiqib
ketishi mumkin. Misol uchun, mumkin
Machine Translated by Google
536
Y. Dodis va P. Puniya
PRFni amalga oshiradigan xavfsiz chip yordamida Feistel tarmog'i orqali blokli shifrni
amalga oshiradigan smart-kartani tasavvur qiling. Bunday holda, tajovuzkor chipning
xavfsizligini buzmasa ham, smart-karta va chip o'rtasidagi aloqani kuzatishi mumkin.
Aniqroq qilib aytadigan bo'lsak, agar yumaloq funktsiyalar PRF bo'lmasa, tajovuzkor
qo'shimcha hujum imkoniyatlarisiz ham oraliq qiymatlar haqida ko'p ma'lumotga ega
bo'lishi mumkin. Misol uchun, yuqorida aytib o'tilgan oldindan aytib bo'lmaydigan
funktsiyalar (UF) bo'lsa, biz Feistel tarmog'ining chiqishi barcha oraliq davra
qiymatlarini to'liq oqizadigan tarzda ishonchli xavfsiz UFlarni quramiz. Sun'iy bo'lsada, bu misol yumaloq funktsiyalar bo'yicha zaifroq taxminlar endi oraliq qiymatlarning
maxfiyligini kafolatlay olmasligini ko'rsatadi.
Yana bir misol uchun, yumaloq funksiya oddiygina ommaviy bo'lishi mumkin. Bu
TCC'06 [6] mualliflari tomonidan ko'rib chiqilgan tasodifiy oracledan ideal shifrni
amalga oshirish masalasini ko'rib chiqqanda sodir bo'ladi. Bunday holda, dumaloq
funksiya hamma uchun ochiq bo'lgan tasodifiy oracle bo'lib, tajovuzkor uchun bepul
mavjud. To'rt tur yetarli bo'lgan odatiy blokli shifrlash sozlamalari bilan farqni ko'rish
uchun [6] ko'rsatdiki, hatto beshta Feistel raund ham ideal shifrni yaratish uchun etarli
emas, garchi ko'proq doimiy turlar soni etarli deb taxmin qilingan. Mualliflar,
shuningdek, "halol, ammo qiziquvchan model" deb ataladigan modelda zaifroq ijobiy
ta'sir ko'rsatdilar, garchi faqat super-logarifmik raundlar soni uchun (ular ham
ko'rsatganidek, ushbu modeldagi raundlar sonini kamaytirish odatiy, "zararli"
modeldagi xavfsizlikni anglatadi). Yakuniy misol sifatida (oldingi ishda ko'rib
chiqilmagan), tajovuzkor oraliq qiymatlarni qo'lga kiritishi mumkin, chunki dastur
bunday qiymatlarni ochishni talab qiladi. Bu PRF va PRP larga (yoki ularning oldindan
aytib bo'lmaydigan analoglariga) tekshirish imkoniyatini qo'shishga harakat qilganda
sodir bo'ladi, biz hozir batafsilroq tavsiflaymiz.
Tekshiriladigan tasodifiy funktsiyalar va almashtirishlar. Biz tekshirilishi mumkin
bo'lgan tasodifiy o'zgarishlar (VRP) dan tekshiriladigan tasodifiy almashtirishlarni
(VRF) yaratish muammosini ko'rib chiqamiz. VRF va VRP mos ravishda PRF va
PRPning tekshirilishi mumkin bo'lgan analoglaridir. Keling, avval VRFlarga e'tibor
qarataylik. Intuitiv ravishda, oddiy PRFlar cheklovga ega, chunki maxfiy kalit egasiga
berilgan PRF qiymati to'g'ri hisoblanganligiga ishonish kerak. Va hatto shunday
qilingan taqdirda ham, to'g'ri PRF qiymatini olgan tomon keyinchalik boshqa tomonni
qiymat haqiqatan ham to'g'ri ekanligiga ishontira olmaydi (ya'ni, PRF qiymatlari
"o'tkazilmaydi"). Darhaqiqat, funktsiya qiymatlari (psevdo) tasodifiy bo'lishi kerakligi
sababli, PRP natijalarining bunday tekshirilishi uning psevdor tasodifiyligiga zid keladi.
Ushbu qarama-qarshilikdan chiqish yo'li VRF tushunchasini kiritgan Micali, Rabin va
Vadhan [17] tomonidan taqdim etilgan. PRF-lardan farqli o'laroq, VRF egasi har
qanday VRF chiqishi to'g'ri hisoblanganligini qisqacha isbotlay olishi kerak. Bu shuni
anglatadiki, VRF egasi boshqalarga bunday dalillarning haqiqiyligini tekshirish imkonini
beruvchi ochiq kalitni nashr etishi kerak. Biroq, har bir "ochilmagan" VRF qiymati
(ya'ni, hali hech qanday dalil berilmagan) boshqa ko'plab qiymatlar "ochilgan" bo'lsa
ham (o'z isbotlarini ko'rsatgan holda) tasodifiydan farq qilib bo'lmaydigan ko'rinishi
kerak. Bundan tashqari, ochiq kalit VRF egasiga o'zining barcha funksiya qiymatlariga
o'ziga xos tarzda, hatto egasi "noto'g'ri" ochiq kalitni tanlashga harakat qilsa ham, majburiyatini b
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
537
shuningdek, RSA taxminiga asoslangan VRF ning xavfsiz qurilishini berdi. O'shandan beri turli kriptografik
taxminlar asosida VRF ning bir qancha samarali konstruktsiyalari taklif qilindi; qarang [13,5,8].
Biz ushbu maqolada tanishtiradigan VRP tushunchasi, tabiiy ravishda, VRF-larning PRF-larga qilgani
kabi, PRP-larga aniqlik kiritish imkoniyatini beradi. Biz VRP ning ba'zi ilovalarini keyinroq tasvirlab beramiz
(va ko'proq [7] da), lekin bu erda VRF va VRP o'rtasidagi munosabatlarga e'tibor qaratamiz. Bir tomondan,
VRP ("arzimas domenda") ham PRF/PRP ishidagi kabi VRF ekanligini ko'rish oson. Bir qarashda, LubyRackoff natijasini PRF o'rniga VRF-larga qo'llash orqali biz teskari ta'sir ham mavjud deb umid qilishimiz
mumkin. Biroq, bir lahzalik mulohaza yuritish bunday emasligini ko'rsatadi. Darhaqiqat, takrorlangan
Feistel konstruktsiyasi uchun dalil oraliq turlar uchun barcha VRF qiymatlarini ularning dalillari bilan birga
o'z ichiga olishi kerak. Shunday qilib, tajovuzkor o'zi so'ragan har bir kirish/chiqish uchun barcha oraliq
davr qiymatlarini qonuniy ravishda olishi mumkin, unga "qiyomat" qo'yilganidan tashqari. Bu ushbu ilova
uchun LR tipidagi dalilni istisno qiladi. Yana tanqidiyroq bo'lsak, hatto [6] ning so'nggi isboti ("halol-lekin
qiziquvchan" modeldagi tasodifiy oracledan ideal shifrni amalga oshirish) ham "asosiy jihatdan
qo'llanilmaydigan" ko'rinadi. Darhaqiqat, bu dalil haqiqatan ham tasodifiy funktsiyalar (aslida, tasodifiy
oracle) barcha oraliq turlarda qo'llanilishi haqiqatidan juda muhim edi: masalan, tug'ilgan kunning turli
chegaralarini olish uchun, ba'zi bir "istalmagan" voqealar sodir bo'lishi mumkin emasligini ta'kidlash
uchun foydalanilgan.
Shunday qilib, shunga o'xshash argument barcha VRF-larni haqiqiy tasodifiy funktsiyaga almashtirish
orqali amalga oshirilishi mumkinligiga umid qilish mumkin. Biroq, bizdan har bir oraliq davr qiymatining
to'g'riligini isbotlash talab qilinganligi sababli bunday "orzuli almashtirish" oldini oladi va biz VRF o'rniga
mutlaqo tasodifiy funktsiyadan foydalansak (uning ochiq kaliti bilan "majburiyat" qilingan) bunday dalillarni
keltira olmaymiz. Boshqacha qilib aytadigan bo'lsak, tasodifiy funksiya bilan biz VRP konstruktsiyasiga
hujum qilgan raqib tomonidan "qonuniy ravishda kutilgan" VRF dalillarini taqlid qilishga umidimiz yo'q.
Shunday qilib, yana yangi texnikaga ehtiyoj bor.
Tekshiriladigan oldindan aytib bo'lmaydigan funktsiyalar va almashtirishlar. Shuningdek, biz hozirgacha
ko'rib chiqqan stsenariylarning tabiiy kombinatsiyasini ko'rib chiqamiz, buni tekshirilishi mumkin bo'lgan
oldindan aytib bo'lmaydigan funktsiyalardan (VUF) [17] (shuningdek, noyob imzo sxemalari [11,13] deb
ataladi) tekshirilishi mumkin bo'lgan oldindan aytib bo'lmaydigan almashtirishlarni (VUP) qurish vazifasi
misol qilib ko'rib chiqamiz. VUF aslida VRFlar bilan bir xil tarzda aniqlanadi, faqat VRF uchun psevdor
tasodifiylik talabi zaifroq oldindan aytib bo'lmaydigan talab bilan almashtiriladi. Xuddi shunday, ushbu
maqolada keltirilgan VUPlar ham VUFlarning almashtirish analoglari yoki muqobil ravishda VRPlarning
oldindan aytib bo'lmaydigan analoglari hisoblanadi.
Albatta, VRP ham VUP bo'lganligi sababli, avvalgi xatboshida taklif qilinganidek, VRFga qo'llaniladigan
Feistel konstruktsiyasi orqali VRP qurish orqali VUP qurishga harakat qilishimiz mumkin. Biroq, bu juda
isrof bo'lib tuyuladi, chunki VUF-larni qurish VRF-larga qaraganda ancha oson. Darhaqiqat, nazariy
jihatdan VUFlar VRF larga [17] ekvivalent boÿlsa-da, [17] da “Goldreich-Levin tipidagi” VUF dan VRF ga
qisqarish nihoyatda samarasiz (u eksponensial xavfsizlikni yoÿqotadi va mualliflarni uni boshqa samarasiz
daraxt konstruktsiyasi bilan birlashtirishga majbur qiladi). Bundan tashqari, bir qancha oldingi hujjatlar
[17,13] nisbatan asoslangan samarali VUFlar qurilgan
Machine Translated by Google
538
Y. Dodis va P. Puniya
standart hisoblash farazlari, barcha samarali VRF konstruksiyalari [5,8] esa maxsus qaror qabul qiluvchi
taxminlarga asoslanadi. Shunday qilib, VUFlarga qo'llanganda Feistel tarmog'ining xavfsizligini
o'rganish tabiiydir. Bunday holda, nafaqat yumaloq funktsiyalarni soxta tasodifiy qabul qilish mumkin
emas, balki barcha oraliq qiymatlarni ularning to'g'riligini isbotlash bilan birga sizib chiqishingiz kerak,
bu esa ushbu parametrni tahlil qilishni eng qiyin qiladi.
Boshqa tegishli ishlar. Oldingi bir nechta ishlar ba'zi yumaloq funktsiyalarning xavfsizligini yumshatishga
harakat qildi. Misol uchun, Naor va Reingold birinchi va to'rtinchi turda PRF o'rniga juftlik mustaqil xesh
funktsiyalaridan foydalanish mumkinligini ko'rsatdi. Boshqa tomondan, Maurer va boshqalar. [14]
foydalanilgan PRFlar faqat adaptiv ravishda xavfsiz bo'lmagan holatlarni o'rganib chiqdi. Ushbu
sharoitda mualliflar to'rtta Feistel raundida PRP ni keltirishi dargumon ekanligini ko'rsatdi (garchi bu
"axborot-nazariy" deb ataladigan sharoitda to'g'ri bo'lsa ham). Biroq, bu natijalarda hech bo'lmaganda
ba'zi yumaloq funktsiyalar hali ham tasodifiy qabul qilinadi. Oraliq natijalarning oshkor etilishi nuqtai
nazaridan, Reyzin va Ramzan to'rt turli konstruktsiyada tajovuzkor oracle ikkinchi va uchinchi (lekin
birinchi va to'rtinchi emas) funktsiyalariga kirish huquqini berish xavfsiz ekanligini ko'rsatdi. Buni
bizning sozlamalarimiz bilan taqqoslab bo'lmaydi: biz Feistel hisoblash paytida va barcha raundlarda
sodir bo'lgan oraliq natijalarni oqizamiz. Va nihoyat, biz mualliflarning [6] qog'ozini aytib o'tdik, bu
haqiqatan ham tasodifiy dumaloq funktsiyalardan foydalanilganda ommaviy oraliq natijalar bilan qanday
kurashish kerakligini ko'rsatdi. Biroq, biz ta'kidlaganimizdek, bu usul oldindan aytib bo'lmaydigan
holatlar bilan kurashish uchun etarli emas va hatto VRF holatlarida ham qo'llanilmaydi (chunki haqiqiy
tasodifiy funktsiyaning to'g'riligini isbotlab bo'lmaydi).
1.1 Natijalarimiz
Ushbu ishda biz Feistel tarmog'i haqida yangi tushunchani ishlab chiqamiz, bu bizga oraliq raund
qiymatlari raqibga oqib chiqishi mumkin bo'lgan vaziyatlarni tahlil qilish imkonini beradi, shuningdek,
davr qiymatlari soxta tasodifiy emas, shunchaki oldindan aytib bo'lmaydigan holatlarni ko'rib chiqishga
imkon beradi. Bizning modellashtirishimizda k-dumaloq Feistel tarmog'i f1 ...fk k a'zosiga qo'llaniladi
(asosan psevdor tasodifiy emas) C funktsiyalar oilasidan mustaqil ravishda tanlangan, natijada Feytel
o'zgarishi p.
Har safar tajovuzkor p (javob. p-1) ga oldinga (javob. orqaga) so‘rov yuborsa, u barcha oraliq qiymatlarni
o‘rganadi deb taxmin qilamiz (yuqorida aytib o‘tganimizdek, bu ilova tomonidan talab qilinadi yoki
oldindan aytib bo‘lmaydigan funksiyalar bilan sodir bo‘lishi mumkin).
Salbiy natija. Bizning birinchi natijamiz sifatida biz oddiy hujumni ko'rsatamiz, bu esa raqibga har
qanday p-1(y) qiymatini p ga yo'naltirilgan so'rovlarning k sonida ko'pi bilan eksponentsial tarzda
hisoblash imkonini beradi. Bunday inversiya hatto oldindan aytib bo'lmaydigan almashtirish uchun
ham (polinomiyali ko'p so'rovlar bilan) ehtimoldan yiroq bo'lishi kerakligi sababli, bu darhol biz ko'rib
chiqadigan har qanday ilovalar uchun xavfsizlikni kafolatlash uchun hech bo'lmaganda superlogarifmik
Feistel raundlari (xavfsizlik parametrida l) zarurligini anglatadi. Quyida tavsiflangan barcha ijobiy
natijalarimizning qat'iyligini ko'rsatishdan tashqari, bu natija nima uchun amaliy blok shifrlari oldingi
barcha "nazariy asoslar" tomonidan bashorat qilingan 3-6 raunddan sezilarli darajada ko'proq
foydalanishini qisman tushuntiradi.
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
539
Feistel tarmog'i. Haqiqatan ham, bunday shifrlarning barchasi evristik ravishda PRF bo'lmagan
yumaloq funktsiyalardan foydalanganligi sababli va biz shunchaki oldindan aytib bo'lmaydigan yumaloq
funksiyalar oraliq natijalarning ko'pini (yoki hatto hammasini) o'tkazib yuborishi mumkinligini ko'rsatdik,
agar biz ko'rsatayotgan oddiy hujum, agar oz miqdordagi doimiy turlar ishlatilsa, juda qo'llanilishi
mumkin edi!
Mos keladigan ijobiy natija. Ijobiy tomoni shundaki, biz Feistel tarmog'ining umumiy kombinatsiyalangan
xususiyatini ko'rsatamiz, bu Feistel konstruktsiyasida ishlatiladigan yumaloq funktsiyalar haqida deyarli
hech qanday taxmin qilmaydi (masalan, psevdor tasodifiylik) va uni yuqorida tavsiflangan turli xil
vaziyatlarda qo'llash imkonini beradi, bu erda oldingi usullar (shu jumladan [6]) muvaffaqiyatsizlikka
uchraydi. Aslini olganda, har qanday s ÿ k/2 uchun biz shuni ko'rsatamizki, agar tajovuzkor qurilishga s
sonida (oldinga yoki orqaga) sub-eksponensial so'rovlar qo'ysa va har doim barcha oraliq davr
qiymatlarini o'rgansa, s va k - s davrlari o'rtasida ahamiyatsiz bo'lmagan to'qnashuvga olib kelishi
mumkin bo'lsa, u holda tajovuzkor oddiy X (va ORvi) shartini ham topishi mumkin. olti) u qilgan
so'rovlarning dumaloq qiymatlari soni. Bu shuni anglatadiki, agar C funktsiyalar oilasi shunday bo'lsaki,
samarali tajovuzkor uchun bunday ahamiyatsiz bo'lmagan XOR shartini topish qiyin bo'lsa - va biz
bunday oilalarni 5-XORga chidamli deb ataymiz (4-bo'limga qarang), - tajovuzkor s va k-s raundlari
o'rtasida har qanday to'qnashuvga olib kelishi ehtimoldan yiroq emas (agarki s, va shuning uchun kxavfsizlik parametrlari superlogrimik bo'lsa). Va agar bunday to'qnashuvlar mumkin bo'lmasa, biz Feistel
tarmog'ining ilovalarimiz uchun xavfsizligi haqida to'g'ridan-to'g'ri bahslashish mumkinligini ko'rsatamiz.
Xususan, 5-XOR qarshiligini o'rnatish uchun hatto oldindan aytib bo'lmaydigan narsa ham etarli
bo'lganligi sababli, biz Feistel raundlarining super-logarifmik soni zarur va hosil qilish uchun etarli degan
xulosaga keldik.
- har qanday oldindan aytib bo'lmaydigan funksiyadan (kuchli) oldindan aytib bo'lmaydigan almashtirish (UP).
(UF).
- har qanday PRF dan kuchli PRP, hatto barcha davr qiymatlari ommaga e'lon qilingan taqdirda ham
xavfsiz bo'lib qoladi. – har
qanday VUFdan kuchli VUP. – har qanday
VRF dan kuchli VRP.
Bu natijalar “LR-turi” natijalaridan keskin farq qiladi, bunda turlarning doimiy soni etarli bo'ladi, lekin ayni
paytda yuqorida aytib o'tilgan (a) yoki (b) taxminlarni qoniqtirmaydigan Feistel tarmoqlaridan foydalanish
bo'yicha birinchi nazariy asosni beradi. Blok shifrlari uchun bizning asosimiz amaliy konstruktsiyalarda
evristik ravishda ishlatiladigan turlar soniga ko'proq mos keladi.
Domenni kengaytirishga ta'siri. Feistel tarmog'i kiritish uzunligini ikki baravar oshirganligi sababli,
bizning natijalarimizni UF, VUF va VRF domenlarini kengaytirish masalasida ham ko'rish mumkin.
Amalda, domenni kengaytirish masalasi odatda to'qnashuvga chidamli xesh funksiyasi (CRHF)
tomonidan hal qilinadi: u asosiy n-bitli f ibtidoiy faqat bitta chaqiruvdan foydalanadi va o'sishi uchun
maxfiy kalitni talab qilmaydi. Biroq, CRHF ning mavjudligi nazariy jihatdan kuchli taxmin bo'lib, u faqat
UF, VRF yoki VUF mavjudligidan kelib chiqmaydi. Bu, ayniqsa, mavjud bo'lgan UFlar uchun to'g'ri keladi
Machine Translated by Google
540
Y. Dodis va P. Puniya
faqat bir tomonlama funktsiyalar mavjudligidan va shuning uchun hatto CRHF dan "qora
quti" ajratilishi mumkin [24]. Shunday qilib, yangi taxminlarni kiritmasdan domenni
kengaytirish masalasini ko'rib chiqish mantiqiy.
PRF uchun bu savol n-bitli PRFni qo'llashdan oldin xabarni n bitga xeshlash uchun
(deyarli) universal xesh funksiyalaridan (CRHF o'rniga) foydalanish orqali osonlikcha hal
qilinadi. Biroq, bu usul UF, VUF va VRF uchun muvaffaqiyatsiz bo'ladi: oldindan aytib
bo'lmaydigan holatda, chunki chiqish xesh kaliti haqidagi ma'lumotni ochib beradi va
VRF uchun, chunki xesh kalitini ko'rsatmasdan, to'g'riligini isbotlashni qanday taqdim
etish noaniq. Yana bir urinish (raqamli imzolar uchun ishlaydi) CRHF oÿrniga maqsadli
toÿqnashuvga chidamli xesh-funksiyalardan [21] foydalanishdir, lekin bunday funksiyalar
har bir yangi kiritish uchun yangidan tanlanishi kerak, bu UF, VUF va VRFlarning noyob
isbotlanishini buzadi. (Qo'shimcha ravishda, xesh kaliti ham autentifikatsiya qilinishi
kerak, bu esa o'tkazish qobiliyatini yanada pasaytiradi.) Agar asosiy n-bitli ibtidoiy f
qisqarayotgan bo'lsa (masalan, n - a bitgacha), kaskad (yoki Merkle-Damgÿard)
konstruktsiyasining ba'zi bir variantidan foydalanish mumkin. Darhaqiqat, bu MAClar
uchun [1,16] tomonidan rasmiy ravishda tahlil qilingan. Biroq, bu usulning narxi har bir
kirish bitiga f ning bir bahosidir. Xususan, agar f ning chiqishi ham n ga teng bo'lsa, bu
tabiiydir, agar blokli shifr orqali berilgan UF ning domenini kengaytirmoqchi bo'lsa, bu
usul qo'llanilmaydi yoki juda samarasizdir.1
Bundan farqli o'laroq, bizning usulimiz f ning k = ÿ(log l) baholaridan foydalanib, 2n
dan 2n gacha bo'lgan UF/VUF/VRF ni yaratadi, garchi maxfiy kalitni bir xil miqdorga
oshirish narxida. Bu An va Bellare [1] tomonidan ochiq qoldirilgan savolga javob beradi
(u faqat uchta raund etarli emasligini ko'rsatdi): Feistel Network, agar u super-logarifmik
turlar sonidan foydalansa, MAC uchun yaxshi domen kengaytiruvchisidir!
Bundan tashqari, chiqish uzunligini minimallashtirishni xohlaydigan UF (va VUF)
kontekstida biz chiqish uzunligini 2n dan n gacha osongina qisqartirish mumkinligini
ko'ramiz. Bu oddiygina k-round Feistel tarmog'ining chiqishining "chap yarmini" tashlab
yuborish orqali amalga oshiriladi! Ushbu optimallashtirishning asosi shuni ta'kidlash
kerakki, bu holda tajovuzkor faqat Feistel konstruktsiyasiga so'rovlarni yuboradi.
Bunday hujumchilar uchun biz asosiy kombinator lemmamizni quyidagicha
kengaytirishimiz mumkin. Har qanday s ÿ k uchun, agar 5-XOR ga chidamli oila davra
funksiyalarini amalga oshirish uchun ishlatilsa va tajovuzkor so‘rovlar soni bo‘yicha
eksponensialdan kamroq bo‘lsa, tajovuzkor s va k davrlari o‘rtasida har qanday
to‘qnashuvlarni keltirib chiqarish uchun juda kam imkoniyatga ega bo‘ladi (orqa
so‘rovlarga ruxsat berilganda bizda mavjud bo‘lgan k - s dan farqli o‘laroq). Bundan kelib
chiqadiki, k = ÿ(log l) Feistel davrlari n dan n bitgacha bo'lgan UF (yoki VUF) ni 2n dan
n bitgacha bittaga aylantirish uchun etarli. Bundan tashqari, UF holatlarida biz k dumaloq
kalitlarni olish uchun (ehtimol evristik) psevdortasodifiy generatordan foydalanishni
kutamiz (xuddi blokli shifrlarda bo'lgani kabi), ya'ni yagona samarali xarajat asosiy
UFning k hisobi hisoblanadi. Domen ikki baravar ko'paytirilgandan so'ng, kalit yoki
chiqish uzunligini oshirmasdan uni yanada oshirish uchun kaskad usullaridan [1,16] foydalanish mu
1
Printsipial jihatdan bunday uzunlikni saqlaydigan f bit bilan “kesilishi” mumkin, ammo bu aniq
xavfsizlik nuqtai nazaridan a-da eksponensial omilni yo'qotadi. Shunday qilib, kirish uzunligini ikki
barobarga oshirish uchun f ni kamida ÿ(n/log l) marta baholash kerak bo'ladi.
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
541
Boshqa ilovalar. To'liq versiyada [7] biz natijalarimizning bir nechta ilovalarini tasvirlaymiz.
Joy cheklanganligi sababli biz bu erda faqat bir juftlikni tasvirlaymiz.
Oddiy, ammo illyustrativ dastur sifatida biz VRPlar darhol interaktiv bo'lmagan,
sozlashsiz, mukammal majburiy majburiyatlar sxemalarini berishini payqadik. Yuboruvchi
VRP p uchun tasodifiy kalit juftligini (SK,PK) tanlaydi. m ga (VRP domenida) topshirish
uchun jo'natuvchi PK va c = pSK(m) qiymatini qabul qiluvchiga yuboradi. m ni ochish uchun
jo'natuvchi m va c = pSK(m) ekanligini tasdiqlovchi hujjatni yuboradi, uni qabul qiluvchi PK
ochiq kaliti yordamida tekshirishi mumkin. Ushbu qurilishning yashirin xususiyati VRP
xavfsizligi uchun ahamiyatsiz. Bog'lanishga kelsak, p ning PK ning raqib tanlovi uchun ham
almashtirish ekanligidan kelib chiqadi. Ko'rib turganimizdek, oddiy VRF yordamida to'g'ridanto'g'ri bog'lanishga qanday erishish mumkinligi aniq emas. Biroq, VRF va VRP o'rtasidagi
(arzimas) ekvivalentligimiz hisobga olinsa, VRFlar o'rnatmasdan ham interaktiv bo'lmagan,
mukammal majburiy majburiyat sxemalarini yaratish uchun etarli ekanligini tushunamiz.
Shu bilan bir qatorda, bitta b bitiga ulanish uchun Goldreich-Levin biti [10] bilan
kengaytirilgan VUP lardan foydalanish mumkin. Bu erda jo'natuvchi tasodifiy r va x ni
tanlaydi va PK, r, pSK(x) va (x · r) ÿ b ni yuboradi, bu erda x · r ichki mahsulot modulini
bildiradi 2. VUP va VUF o'rtasidagi ekvivalentligimizdan foydalanib, VUFlar ham yetarli
ekanligini ko'ramiz.
Biz shuni ta'kidlaymizki, bunday majburiyatlar sxemalarining eng yaxshi umumiy
konstruktsiyalari ilgari bir tomonlama almashtirishlarga (hardkor bit yordamida) asoslangan
edi [4], chunki Naorning bir tomonlama funktsiyalardan qurilishi [19] interaktiv yoki
o'rnatilmagan. Bir tomonlama almashtirishlar taxmini VUF yoki VRF bilan mos kelmaganligi
sababli, bizning yangi qurilishimiz oldingi ish bilan nazarda tutilmaydi.
Micali va Rivest [18] interaktiv bo'lmagan lotereyani o'tkazishning quyidagi oqlangan
usulini taklif qilishdi (mikroto'lovlarda asosiy dastur bilan). Savdogar VRF f uchun ochiq
kalit PKni nashr etadi, foydalanuvchi x chiptasini tanlaydi va f(x) haqidagi ba'zi predikatlar
to'g'ri bo'lsa (masalan, f(x) ba'zi bir chegara t dan kichik bo'lsa) g'alaba qozonadi. f
foydalanuvchi uchun tasodifiy ko'rinadiganligi sababli, foydalanuvchi qaysi x tanlaganidan
qat'i nazar, o'z koeffitsientini sezilarli darajada kamaytira olmaydi. Xuddi shunday, savdogar
ochiq kalit PK tomonidan f ga sodiq bo'lganligi sababli, ular f(x) qiymati haqida yolg'on
gapira olmaydi. Biroq, bu holatda ham, savdogarni "muvozanatsiz" nashr etishdan hech narsa to'xtata
VRF (f(x) tasodifiy x uchun ham "tasodifiydan uzoq" bo'lishi uchun ma'lum f ni tanlashni
anglatadi). Ekstremal holatda f(x) = c doimiy funksiyasi, bu yerda predikat bajarilmasligi
uchun c tanlangan. Savdogar majburiyatdan keyin f qiymatini o'zgartira olmasligini
ta'minlash uchun bizga "muvozanat" kerak, balki foydalanuvchi tasodifiy x ni tanlaganida,
savdogar qaysi fni tanlaganidan qat'i nazar, g'alaba qozonish uchun adolatli imkoniyatga
ega bo'lishini ta'minlash uchun kerak. VRPs bu muammoni mukammal hal qiladi.
Bundan tashqari, VRP qo'shimcha afzalliklarga ega bo'lib, unda mumkin bo'lgan g'oliblar
sonini aniq bilish mumkin: u berilgan predikatni qondiradigan qatorlar soniga to'liq teng.
Shunday qilib, har doim ma'lum miqdordagi sovg'alarni ajratish mumkin va hech qachon
kichik ehtimol bilan sovrinlardan ko'ra ko'proq g'oliblar bo'ladi deb tashvishlanmang.
Biz [7] da tasvirlangan ba'zi boshqa ilovalarni qisqacha eslatib o'tamiz. Masalan, blokli
shifrlarning ba'zi ilovalari uchun UP-lar zaifroq "qaytarilish" xavfsizlik xususiyatlari haqida
bahslashish uchun etarli, bu blokli shifrda PRP taxmini bo'lsa yaxshi bo'ladi.
Machine Translated by Google
542
Y. Dodis va P. Puniya
noto'g'ri chiqadi. VRPlar yoki ba'zan hatto VUP'lar oddiy VRFlar etarli bo'lmagan bir nechta ilovalarda
foydali bo'lishi mumkin. Masalan, Goldvasser va Ostrovskiy [11] tomonidan nol-interaktiv dalillarni
yaratishda zarur bo'lgan "invariant imzolar" ni amalga oshirish. Bundan tashqari, VRPlar PRPlarning
ba'zi ilovalariga tekshirish imkoniyatini qo'shish uchun foydali bo'lishi mumkin (bu erda yana PRFlar etarli
emas). Masalan, tekshirilishi mumkin bo'lgan CBC shifrlash yoki dekodlashni yaratish yoki "to'g'ri" lekin
samarali tarzda, ba'zi tekshiriladigan ulkan (psevdo) tasodifiy ob'ektlarni [9], masalan, tasodifiy doimiy
daraja kengaytirgichlarini namuna olish. Va nihoyat, bizning VRF-lardan VRP-larni qurishimiz yarim
ishonchli uchinchi tomon yordamida Ideal Cipher Modelini "dalil-o'tkazish mumkin" amalga oshirishga olib
kelishi mumkin. Batafsil ma'lumot uchun [7] ga murojaat qilamiz va bizning konstruksiyalarimiz va
texnikamizning ko'proq ilovalari topiladi deb umid qilamiz.
2 Ta'riflar va dastlabki ma'lumotlar
l xavfsizlik parametrini belgilaylik. Biz l ning ahamiyatsiz funksiyasini belgilash uchun negl(l) dan
foydalanamiz. Fibonachchi (k) k- Fibonachchi raqamini bildiradi va shuning uchun Fibonachchi (k)
= O(1,618k).
Endi biz ushbu maqolada foydalanadigan turli xil primitivlarning norasmiy ta'riflarini beramiz. Rasmiy
ta'riflar uchun to'liq versiyaga qarang [7]. Biz psevdor tasodifiy funktsiyalar (PRF) tushunchasini
aniqlashdan boshlaymiz. Biz natijalarimizni isbotlash uchun qulay bo'lgan PRFlarning biroz nostandart
ta'rifidan foydalanamiz. Biroq, bu ta'rif odatiy ta'rifga teng.
Yangi PRF hujum o'yinida tajovuzkor Af uch bosqichda ishlaydi: (1) Tajriba bosqichida PRF
oilasidan namuna olingan PRFni so'rashga ruxsat beriladi. (2) Qidiruv bosqichida u so'rovsiz PRF
so'rovini yuboradi va javoban da'vogar PRF chiqishini yoki teng ehtimollik bilan tasodifiy chiqishni
yuboradi. (3) Tahlil bosqichida tajovuzkor yana PRF ga Oracle ruxsatini oladi, lekin uni chaqiruv
so'rovida so'ray olmaydi. Hujum oxirida Af , chaqiruv javobi tasodifiy yoki psevdorandom ekanligini
taxmin qilishi kerak.
Hujumchi Af to'g'ri taxmin qilsa, g'alaba qozonadi. PRF tushunchasiga o'xshab, biz (kuchli) psevdor
tasodifiy almashtirish (PRP) tushunchasini belgilashimiz mumkin. Bu erda tajovuzkor ham oldinga,
ham teskari PRPga Oracle kirish huquqiga ega, ammo hujum o'yini PRF uchun o'xshash.
PRFlarga qaraganda biroz zaifroq tushuncha - bu oldindan aytib bo'lmaydigan funktsiyalar (UFs).
Kutilmagan funksiyalar xalq orasida (deterministik) xabar autentifikatsiya kodlari (MAC) sifatida ham
tanilgan. Bunday holda, UF tajovuzkoriga UF oilasidan oldindan aytib bo'lmaydigan funksiyani
so'rashga ruxsat beriladi va u o'zaro ta'sir oxirida so'rovsiz kirishda UF chiqishini taxmin qilishi kerak.
UF raqibining afzalligi shundaki, u to'g'ri bashorat qilishning maksimal ehtimoli.
Shunga o'xshab, biz oldindan aytib bo'lmaydigan per-mutatsiyalar (UP) tushunchasini ham
aniqlashimiz mumkin, bunda tajovuzkor ham to'g'ridan-to'g'ri, ham teskari almashtirishga kirish
huquqiga ega va so'rovsiz kirish/chiqish juftligini bashorat qilishi kerak.
Yuqoridagi primitivlarning har birining tekshirilishi mumkin bo'lgan analoglarini aniqlashimiz mumkin. Shunday
qilib, biz tekshirilishi mumkin bo'lgan tasodifiy funktsiyalarni, tekshirilishi mumkin bo'lgan tasodifiy almashtirishlarni olamiz
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
543
oldindan aytib bo'lmaydigan funktsiyalar va tekshirilishi mumkin bo'lgan oldindan aytib bo'lmaydigan
almashtirishlar. Har bir holatda, primitiv umumiy/maxfiy kalit juftligini oladi va uchta algoritmdan iborat
(Gen, Prove, Verify). Gen algoritmi umumiy/maxfiy kalit juftligini chiqaradi. Prove algoritmi shaxsiy kalit
egasiga funksiya/oÿzgartirish chiqishini hisoblash hamda toÿgÿriligini isbotlash imkonini beradi. Nihoyat,
Verify algoritmi ochiq kalitni biladigan har bir kishi tegishli isbotni kuzatish orqali kirish/chiqish juftligining
to'g'riligini tekshirish imkonini beradi.
Ushbu primitivlarning har biri ikkita xususiyatni qanoatlantiradi: (1) To'g'rilik, ya'ni bittasi to'g'ri kirish/
chiqish juftligini tekshirishi mumkin va (2) To'g'rilik, ya'ni bitta kirish uchun, hatto qarama-qarshi tanlangan
ochiq kalit uchun ham ikkita alohida chiqishni isbotlab bo'lmaydi. Bundan tashqari, bu ibtidoiylar tegishli
tasdiqlanmaydigan ibtidoiyning psevdoran-domness/bashoratsizlik ta'rifining tabiiy analoglarini qondiradi
(tajovuzkor, shuningdek, sinovdan tashqari barcha qiymatlar uchun dalillarni oladi bundan mustasno).
f : {0, 1}n ÿ {0, 1}n dan foydalangan holda Feystel transformatsiyasi ÿf (x) = xR xL ÿ f(xR) sifatida aniqlangan def
2n
bitdagi ÿf o'rnini almashtirishdir . xL va xR belgilari 2n bitli x satrning chap va o'ng yarmini bildiradi. Biz ko'pincha
Feistel transformatsiyasining k takrorlangan qo'llanilishiga asoslangan konstruktsiyani k dumaloq LR konstruktsiyasi
deb ataymiz va uni ÿf1...fk (yoki f1 ...fk kontekstdan aniq bo'lganda ÿk) bilan belgilaymiz, bu erda f1 ... fk yumaloq
funktsiyalardan foydalaniladi. Agar ÿk ga kirish x = R0||R1 bo'lsa, R0, R1 ÿ {0, 1}n uchun , k dumaloq LR konstruktsiyasi
ÿk ko'proq k n-bit qiymatlarni hosil qiladi R2 ...Rk+1 (dumaloq funktsiyaning har bir qo'llanilishidan keyin bitta, ya'ni
Ri = fiÿ1(Riÿ1) ÿ Riÿ2 i = 2 ...(k + 1) uchun). LR konstruktsiyasining dumaloq qiymatlari sifatida R0,
R1 ...Rk, Rk+1 n-bit qiymatlariga murojaat qilamiz .
3 O(log l)-Round Feistelning ishonchsizligi
Bu erda biz Feistel raundlarining logarifmik sonigacha bo'lgan natijalarimiz uchun etarli emasligini
ko'rsatamiz. Bizning dalilimizni aniq qilish uchun biz ko'p sonli to'g'ridan-to'g'ri so'rovlar qilish va kuzatish
orqali y ÿ {0, 1}2n har qanday almashtirish chiqishiga mos keladigan kirishni topa oladigan oddiy raqibni
ko'rsatamiz.
oraliq tur qiymatlari.
Teorema 1. k = O(log l) dumaloq funksiyalaridan foydalanadigan k dumaloq Feistel konstruktsiyasi
uchun rk ga Oracle kirish huquqini oladigan Ap ehtimolli polinomli vaqt raqibi mavjud (shu bilan birga rk
ning oraliq davr qiymatlariga ham kirish huquqiga ega ). Dushman Ap O(Fibonachchi(k)) = poly(l)
soÿrovlarini ÿk ga yoÿnaltiradi va yuqori ehtimollik bilan bu soÿrovni amalga oshirmasdan y chiqishiga
mos keladigan kiritishni topadi.
Isbot: Dushman Ap y ni almashtirish chiqishini tanlashdan boshlaydi, u ÿk ni invertatsiya qilishga harakat
qiladi . Aniqlik uchun biz y = 02n deb faraz qilamiz (boshqa hamma narsa xuddi shunday ishlaydi). Biz
tajovuzkor Au asoslangan rekursiv pastki dasturni tasvirlab beramiz. ÿk ning yumaloq funksiyalari f1 ...fk
deb ayting. Biz ta'riflaydigan rekursiv funksiya E(j, Y ), bu erda j - Feistel konstruktsiyasidagi turlar soni
va Y - 2n bit qiymati va E(j, Y ) ning vazifasi kirishni topishdir.
Machine Translated by Google
544
Y. Dodis va P. Puniya
shunday qilib, j-chi va (j + 1) -tur qiymatlari mos ravishda YL va YR (Y ning chap va o'ng yarmi) bo'ladi.
– E(1, Y): Tasodifiy R ni tanlang
0
ÿ {0, 1}n. Oldinga so'rovni R YL qiling Endi 1 va 20 tur
qiymatlari
r1 ga , bu yerda 2- tur qiymati R kiritish uchun R ÿ YR YL YL va 2.
2 ÿR 0
YR.
– E(j, Y) , j > 1 : Quyidagi amallarni bajaring, • R0 R1 ÿ {0, 1}2n tasodifiy so‘rovni
bajaring va j- raunddagi 2n bit qiymatini Rj Rj+1 deb ayting . Keyin, fj (Rj )=(Rjÿ1 ÿ Rj+1). • E(j ÿ 2,(fjÿ1(Rjÿ1) ÿ YL) Rjÿ1) ni
ishga tushiring va (j ÿ 1) -raunddagi 2n bit qiymati Rjÿ1 YL. Demak, fj (YL) = Rjÿ1 ÿ Rj+1. • E((j ÿ 1),(fj(YL)
ÿ YR) YL) ni ishga tushiring va j-chi va (j + 1)-chi davra qiymatlari mos ravishda YL va YR .
Raqib Ap asosan E(k, 02n) algoritmini boshqaradi . Endi biz raqib Ap 02n chiqishiga mos keladigan
kirishni so'ramasligiga ishonch hosil qilishimiz kerak . Ammo rekursiv algoritmda qilingan barcha
so'rovlar asosan tasodifiy tanlanganligi sababli, biz bilamizki, bu sodir bo'lish ehtimoli 22n . Demak, Ap
ning muvaffaqiyatli bo'lish ehtimoli kamida 1 - ga teng
q
q
22n .
Yuqoridagi tajovuzkor stsenariyda ishlayotganini ta'kidlaymiz, u faqat Feistel konstruktsiyasi ÿk uchun
oldingi so'rovlarni amalga oshirishi mumkin. Agar u teskari so'rovlarni ham qila oladigan bo'lsa,
O(Fibonachchi(k/2)) so'rovlarida muvaffaqiyat qozonadigan shunga o'xshash hujumchini loyihalash
mumkin. Agar turlar soni k = O (log l) bo'lsa, u holda bu tajovuzkorlardan biriga kerak bo'lgan so'rovlar
soni l xavfsizlik parametrida polinom hisoblanadi.
To'rttadan uchtasida bunday hujumchidan qanday foydalanish mumkinligini ko'rish oson
stsenariylar, agar biz ushbu holatlarning har biri uchun Feistel konstruktsiyasidan foydalansak.
- Umumiy davr qiymatlari bilan PRP qurilishi: Ta'rifga ko'ra, PRP uchun biz konstruktsiyani so'ramasdan
turib, natijani invertatsiya qila olmaslik kerak.
– VRF (VUF) yordamida VRP (VUP) qurilishi: VRP (VUP) uchun dalillarni taqdim etish uchun VRP
(VUP) konstruktsiyasi barcha oraliq VRF (VUF) kirish/chiqishlarini va tegishli dalillarni ochib
berishi kerak.
Birinchi qarashda, biz har bir raundda oldindan aytib bo'lmaydigan funktsiyalarga ega Feistel
konstruktsiyasini oldindan aytib bo'lmaydigan almashtirishni (UP) qurish uchun ishlatganimizda, UP
raqibi yuqoridagi hujumchidan foydalana olmaydi, chunki u barcha oraliq davr qiymatlariga kirish
huquqiga ega emas. Biroq, biz shuni ko'rsatamizki, agar ba'zi patologik (lekin xavfsiz) oldindan aytib
bo'lmaydigan funktsiyalar yumaloq funktsiyalar sifatida ishlatilsa, u holda UP raqibi Feistel
konstruktsiyasining natijasini kuzatish orqali barcha dumaloq qiymatlarni chiqarishi mumkin!
Har qanday k ÿ xavfsiz oldindan
n
ÿ(log l)
(xususan, agar k = O(log l) bo'lsa), k Lemma 1 mavjud.
aytib bo'lmaydigan f1 ...fk funktsiyalari uchun, shunday qilib k-davra Feistel konstruktsiyasi rf1...fk har
qanday kirishda so'rash orqali, tajovuzkor har doim barcha oraliq davr qiymatlarini samarali o'rganishi
mumkin (hatto oraliq qiymatlarga kirish imkoni bo'lmasa ham).
Machine Translated by Google
545
Feistel tarmoqlari ommaviy va ilovalar
Isbot: {gi : {0, 1}n ÿ {0, 1}n/k}iÿ{1...k} k xavfsiz, oldindan aytib bo‘lmaydigan funksiyalar
bo‘lsin. i ÿ {1, k} uchun fi : {0, 1}n ÿ {0, 1}n funksiyalarini fi(x)=0(iÿ2)·(n/k) xiÿ1 gi(x) 0(kÿi)·(n/
k) deb belgilaymiz, bunda xiÿ1 (i ÿ 1) bitni bildiradi (n/kiritish). Agar mos keladigan gi
funksiyasi xavfsiz UF bo'lsa, fi funktsiyalarining har biri xavfsiz oldindan aytib bo'lmaydigan
funksiyadir .
So'rovni ko'rib chiqaylik (R0 R1) ÿ {0, 1}2n Feistel konstruktsiyasi rf1...fk . Endi biz R0 va
R1 ikkalasini ham har biri uzunlikdagi (n/k) k blokdan tashkil topgan deb hisoblaymiz , ularni
1.
R0 = R1 0 bilan belgilaymiz ... Rk Bu konstruksiyaning
chiqishini 0 va R1 = R1 1 ... Rk
hisoblashda hosil qilingan dumaloq qiymatlarni (R0, R1)...(Rk, Rk+1) deb belgilaymiz, bunda
Rk Rk+1 bu konstruksiyaning chiqishidir.
Agar Feistel konstruktsiyasidagi k aylanmalar soni juft bo'lsa, unda konstruktsiyaning chiqishi
quyidagicha ekanligini ta'kidlaymiz: Rk
= (g1(R1) ÿ R1 ÿ R1 1)
0
Rk+1 = (g1(R1) ÿ R1 ÿ R1
0 1)
... (gkÿ1(Rkÿ1) ÿ Rkÿ1 ) Rk
0
0 ... (gk(Rk)
ÿ Rk 1 )
Agar k aylanmalar soni toq bo'lsa, u holda Feystel konstruktsiyasining chiqishi Rk =
(g1(R1) ÿ R1 ÿ R1 1) 0... (gkÿ1(Rkÿ1) ÿ Rkÿ1 ) Rk Rk+1 = (g1(R1)
ÿ
1
R1 ÿ R1 ) ( ÿ R1 ) k ...
0
1
0
Endi Feistel konstruktsiyasi chiqishining o'ng yarmini kuzatish orqali har bir yumaloq funktsiyani (va
shuning uchun oraliq davr qiymatlarini) topish oson.
Shunday qilib, agar Feistel konstruktsiyasida (UF yordamida) oldindan aytib bo'lmaydigan
almashtirishlarni qurish uchun foydalaniladigan turlar soni k = O (log l) bo'lsa, natijada hosil
bo'lgan konstruktsiya xavfsiz emasligini ko'ramiz (chunki barcha oraliq davra qiymatlari
ko'rinib turishi mumkin va biz 1 teoremani qo'llashimiz mumkin). Agar biz ushbu MAC
konstruktsiyasining chiqish uzunligini chiqishning chap yarmini kesish orqali qisqartirishga
harakat qilsak ham, MAC chiqishini kuzatish orqali barcha oraliq davra qiymatlarini olish
mumkin bo'ladi. Aslida, hatto k = ÿ(log l) (lekin n/ÿ(log l) dan kam) davrlarda ham barcha
oraliq davr qiymatlarini olish mumkin bo'lishi mumkin va shuning uchun yangi isbotlash
texnikasi kerak bo'ladi.
4 Feistel konstruktsiyasining kombinatsion mulki
Ushbu bo'limda biz f1 ...fk ixtiyoriy dumaloq funktsiyalardan foydalanadigan k dumaloq LRkonstruktsiyasi haqida umumiy kombinator lemmani isbotlaymiz . Ushbu lemma Feistel
konstruktsiyasidan foydalangan holda har bir natijamizni olishda hal qiluvchi ahamiyatga ega
ekanligini keyingi bo'limda ko'rib chiqamiz.
Har biri 2n bitli satr bo'lgan ÿk konstruktsiyasiga qilingan q oldinga/teskari almashtirish
so'rovlarining ixtiyoriy tartiblangan ketma-ketligini ko'rib chiqaylik . So‘rovni Ri (k + 2) i bilan
bitli dumaloq qiymatlar sifatida belgilang, bu erda Ri Ri th bog‘langan n-0, Ri 1 ...Ri k, Ri k+1,
1 (javob. Ri) .
Ri k+1) agar bu oldinga (javob. teskari) so'rov bo'lsa, kirish.
0
k
Biz aytamizki, so'rovlarning bunday ketma-ketligi , agar s- tur qiymati ikki xil almashtirish
so'rovlari uchun to'qnashsa, s- raund qiymatlari to'qnashuvini keltirib chiqaradi.
Machine Translated by Google
546
Y. Dodis va P. Puniya
bu so'rovlar ketma-ketligi. Ya'ni, bizda o'sha Ri bor
Ri
Ri = Rj
Rj 1.
0
1
s
= Rj
s
i,j ÿ {1 ...q} uchun va
0
Biz mohiyatan shuni ko'rsatamizki, agar q so'rovlarning bunday ketma-ketligi rth hosil qilsa
har qanday r ÿ {s...(k ÿ s)} (bu yerda s ÿ (k/2)) uchun dumaloq qiymat to‘qnashuvi, keyin quyidagilardan biri
quyidagilarga ega bo'lishi kerak:
1. q so‘rovlar soni s da ko‘rsatkichli.
2. Ushbu so'rovlar ketma-ketligi uchun kamida bitta yangi tur funktsiyasini baholash mavjud
bo'lib, hosil qilingan yangi davr qiymati quyidagi shaklda ko'rsatilishi mumkin.
Oldindan mavjud bo'lgan 5 tagacha bo'lgan davr qiymatining bitma-bit XOR.
Yuqoridagi ikkinchi shartga 5-XOR sharti deb murojaat qilamiz. ni belgilaymiz
so'rovlar ularning bajarilish tartibida, ya'ni i so'rovi i + 1 uchun so'rovdan oldin amalga oshiriladi
i = 1 ...q ÿ 1. “Yangi davr funksiyasini baholash” deganda, biz turni nazarda tutamiz.
funktsiya kirish (ya'ni, mos keladigan davr qiymati) bo'yicha baholanadi
th
oldingi so'rovda qo'llanilmagan. Agar i
so'rov oldinga (teskari)
so'rov va dumaloq funktsiyani baholash fj (Ri
j
) yangisi, keyin yangisi
natijasida hosil qilingan dumaloq qiymat Ri hisoblanadi
(javob. Ri jÿ1). 5-XOR holati
j+1
mohiyatan kamida bitta bunday yangi davra funktsiyasi baholash uchun, deb ta'kidlaydi
yaratilgan yangi davr qiymati 5 gacha bo'lgan bitma-bit XOR sifatida ifodalanishi mumkin
ilgari mavjud bo'lgan davra qiymatlari. Bu erda ilgari mavjud bo'lgan davra qiymatlari kiradi
oldingi so'rovlardagi dumaloq qiymatlar va xuddi shu so'rovdagi davra qiymatlari
ilgari yaratilgan (bu oldinga/teskari so'rov bo'ladimi-yo'qligiga qarab). Bizning
kombinatoryal natija quyidagi asosiy lemmada rasmiylashtiriladi (bu erda, kelajak uchun
qulaylik, biz Ri ni belgilaymiz
tomonidan R[i,j]).
j
Lemma 2. F1 ...fk qo'zg'almas va ixtiyoriy dumaloq funksiyalardan foydalanadigan ak dumaloq
LR konstruktsiyasi bo'lsin . Har qanday s ÿ va har qandayk2 tartiblangan
ketma-ketlik uchun
,
s
q = o(1.3803 2 ) toÿgÿridan-toÿgÿri/teskari soÿrovlar, bogÿlangan davra qiymatlari R[i, 0],...,
R[i,k + 1] i = 1 ...q uchun, agar bu ketma-ketlik uchun 5-XOR sharti bajarilmasa.
so'rovlar soni bo'lsa , bu so'rovlar uchun barcha uchun r- tur qiymatlari to'qnashuvi yo'q
r ÿ {s...(k ÿ s)}.
E'tibor bering, lemma2 oddiygina LR qurilishining tarkibiy xususiyatini bildiradi
Bu qurilishda ishlatiladigan yumaloq funktsiyalardan qat'i nazar.The proofof
Bu lemma juda texnik va biz makon cheklovlari tufayli bu erda o'tkazib yuboramiz (qarang [7]).
Keyinchalik, biz kombinatoryal lemmaning yanada cheklangan versiyasini bildiramiz, qachon
Dushman faqat Feistel konstruktsiyasiga so'rovlarni yuboradi. Bu lemma
(uning dalilini [7] da topish mumkin) biz domenga harakat qilganimizda foydali bo'ladi
keyingi bo'limda MAC kengaytmasi. Buning isboti intuitsiyasini beramiz
lemma, bu Lemma 2 ning isbotiga juda o'xshaydi (biroz soddaroq).
Lemma 3. ÿk qo'zg'almas va ixtiyoriy ishlatadigan k dumaloq LR konstruktsiyasi bo'lsin.
dumaloq funktsiyalar f1 ...fk. Har qanday dumaloq son s va har qanday tartiblangan ketma-ketlik uchun
s
q = o(1.3803 2 ) soÿrovlarni yoÿnaltirish, ular bilan bogÿlangan davra qiymatlari R[i, 0],...,R[i,k+
1] uchun i = 1 ...q, agar 5-XOR sharti ushbu ketma-ketlikda bajarilmasa.
oldinga so'rovlar keyin bu so'rovlar uchun rth round qiymati to'qnashuvi yo'q , uchun
hammasi r ÿ s.
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
547
Isbot sezgisi: 5-XOR sharti bajarilmasa, ikkita so'rovning r -tur qiymatlari to'qnashadigan
q so'rovlar ketma-ketligini ko'rib chiqing . Umumiylikni yo'qotmasdan, r- raund qiymatlari
to'qnashuvida ishtirok etuvchi so'rovlardan biri oxirgisi (ya'ni q- so'rovi) ekanligini taxmin
qilishimiz mumkin . Shunday qilib, R[i,j] dumaloq qiymati uchun (i < i) yoki (i = i) ÿ (j < j)
bilan barcha davra qiymatlari R[i , j ] R[i,j] dan oldin hosil qilingan.
,
Biz eng kichik so'rov sonini p(i,j) bilan belgilaymiz, shunday qilib R[p(i,j), j] = R[i,j].
Bizning asosiy argumentimiz to'rt bosqichdan iborat bo'lib, ularning barchasi 5-XOR
sharti bajarilmasligiga tayanadi. Biz shuni ko'rsatishdan boshlaymizki, agar R[q,r] dumaloq
qiymati oldingi so'rovda r- tur qiymati bilan to'qnashsa, u holda barcha davr qiymatlari R[q,
1] ...R[q,(r - 1)] oldingi so'rovlarda ham mos keladigan tur qiymatlari bilan to'qnashadi.
Ya'ni,
(p(q,r) < q) ÿ (p(q, 1) < q) ÿ ... ÿ (p(q,(r ÿ 1)),(r ÿ 1))
Buni ko'rish uchun R[q,(r - 1)] dumaloq qiymatini ko'rib chiqing. Biz bilamizki (frÿ1(R[q,(r 1)]) = R[q,(r - 2)] ÿ R[q,r]). Endi R[q,(r ÿ 2)] va R[q,r] aylana qiymatlari ham R[q,(r ÿ 1)] dan
oldin hosil qilinganligi sababli (birinchi so‘rov to‘g‘ridan-to‘g‘ri so‘rov bo‘lgani uchun va
ikkinchisi p(q,r) < q bo‘lganligi sababli), p(q,(r ÿ 1)) < q bo‘lishi kerak, chunki aks holda OR
X sharti bajariladi.
Endi biz xuddi shu argumentni R[q,(r - 2)] dumaloq qiymatlarga R[q, 1] ga qadar qo‘llash
orqali kerakli natijani olishimiz mumkin. Bundan tashqari, biz ushbu p(q, 1)... p(q,r)
so'rovlari faqat ma'lum cheklangan tartiblarda amalga oshirilishi mumkinligini ko'rsatishimiz
mumkin. Xususan, biz shunday aj ÿ {1 ...r} mavjudligini ko'rsatamiz
p(q, 1) >...> p(q,j) <...< p(q,r)
Buni ko'rish uchun p(q,(i - 1)), p(q,i) va p(q,(i + 1)) so'rovlariga mos keladigan R[q,(iÿ1)],
R[q,i] va R[q,(i + 1)] ketma-ket uchta tur qiymatlarini ko'rib chiqing.
Biz fi(R[p(q,i), i]) = R[p(q,(i ÿ 1)),(i ÿ 1)] ÿ R[p(q,(i + 1)),(i + 1)] ekanligini bilamiz.
Agar p(q,(i ÿ 1)) < p(q,i) va p(q,(i + 1)) < p(q,i) bo‘lsa, bu 5-XOR shartini bildiradi. Bunday
so'rov uchligiga ega bo'lmagan yagona buyurtmalar yuqorida ko'rsatilganlardir.
Endi shunday xulosa qilishimiz mumkinki, bu ikki qat’iy kamayib boruvchi/o‘suvchi
so‘rovlar ketma-ketligidan kamida bittasi, ya’ni p(q, 1) >...> p(q,j) yoki p(q,j) <...< p(q,r)
kamida (r/2) so‘rovlardan iborat. Umumiylikni yo'qotmasdan, chunki so'rovlarning uzunroq
ketma-ketligi p(q, 1) >...> p(q,j). ÿ {1 ...(jÿ2)} uchun p(q,) har qanday so‘rovni ko‘rib
chiqamiz va har bir davra qiymatlari R[p(q,), 1] ...R[p(q,),(ÿ1)] oldingi so‘rovda mos
keladigan tur qiymatiga to‘g‘ri kelishini ko‘rsatamiz. Ushbu argumentning birinchi bosqichi,
ya'ni R[p(q,),( ÿ 1)] ning oldingi so'rovda mos keladigan dumaloq qiymati bilan to'qnashuvini
ko'rsatish, bu qismdagi qiyin qadam bo'lib, undan keyin argument birinchi bosqichga
o'xshaydi. Shunday qilib, biz buni ko'rsatamiz
(p(p(q,), 1) < p(q,)) ÿ ... ÿ (p(p(q,),( ÿ 1)) < p(q,))
2
Bundan tashqari, so'rovlar ketma-ketligi hech qanday takroriy so'rovlardan iborat emas deb taxmin
qilamiz.
Machine Translated by Google
548
Y. Dodis va P. Puniya
Keyinchalik, p(p(q,), 1)... p(p(q,),( ÿ 1)) so‘rovlari faqat qat’iy kamayish tartibida sodir
bo‘lishini ko‘rsatamiz. Bundan tashqari, biz ushbu so'rovlarning birinchi (-2) qat'iy
ravishda p (q, ( + 1)) va p (q,) so'rovlari o'rtasida qilinganligini ko'rsatamiz. Ya'ni, biz
buni ko'rsatamiz
p(q,( + 1)) < p(p(q,),( ÿ 2)) <...< p(p(q,), 1) < p(q,)
E'tibor bering, bu argumentning juda muhim bosqichidir, chunki biz p(p(q,), 1)... p(p(q,),
( - 2)) so'rovlarining har biri p(q, 1)... p(q,j) so'rovlaridan farqli ekanligini ko'rsatdik
(chunki ular ketma-ket ketma-ketlikda sodir bo'ladi). Bundan tashqari, biz bu
so'rovlarning qat'iy kamayish tartibida ekanligini isbotlay olamiz (p(q, 1)... p(q,r)
so'rovlaridan farqli o'laroq).
Yuqoridagi texnikani yana so'rovlarning qat'iy pasayuvchi ketma-ketligiga qo'llash
mumkinligini payqadik, p(p(q,), 1)... p(p(q,),( - 2)). Shu tarzda, biz ushbu argumentni
rekursiv ravishda davom ettirishimiz va mavjudligini isbotlagan so'rovlar sonini
hisoblash uchun takrorlanish tenglamasini olishimiz mumkin (yuqoridagi usuldan
foydalangan holda ularning barchasi boshqacha bo'lishi mumkin):
iÿ2
Q( ÿ 2)
q ÿ Q(r/2), bu yerda Q(i) = i +
=2
Ushbu takrorlanishni yechsak, biz q = ÿ (1,3803r/2) ni olamiz.
Ilovalarimizda biz LR konstruktsiyasidan 5-XOR shartiga qarshilik ko'rsatadigan
yumaloq funksiyalar bilan foydalanishdan manfaatdor bo'lamiz, bunda har qanday
moslashuvchi raqib barcha oraliq davra qiymatlariga kirish imkoniga ega bo'lgan holda
konstruktsiyaga polinom sonli so'rovlarni amalga oshiradi. Buni yumaloq funksiyalar
mustaqil ravishda kelib chiqadigan funksiyalar oilalarining xossasi sifatida belgilaymiz.
Demak, keling, funksiyalar oilasini tavsiflashdan boshlaylik. C funktsiyalar oilasi bu
to'plamda aniqlangan taqsimot bilan birga funktsiyalar to'plamidir. Bunday oila uchun
f ÿ C funksiyani C tomonidan belgilangan taqsimotga muvofiq tanlashni bildiradi. Agar
ushbu turkumdan mustaqil tanlab olingan funksiyalardan foydalangan holda LR
konstruktsiyasi har qanday adaptiv raqib tomonidan ko‘p nomli so‘rovda 5-XOR
shartiga qarshilik ko‘rsatsa, funksiyalar oilasi 5-XORga chidamli funksiyalar oilasi deb ataladi.
Ta'rif 1 (5-XORga chidamli funksiyalar oilasi). n bitdagi uzunlikni saqlaydigan
funksiyalardan tashkil topgan C(k,n) funksiyalar turkumi 5-XOR ga chidamli funksiyalar
oilasi bo‘lib, agar har qanday raqib A uchun,
Pr
5-XOR holati
(A ÿÿ ÿf1...fk ) da saqlanadi
f1 ...fk ÿÿ C(k,n) ÿ
xor
= negl(l)
Bu erda raqib A ning xor ustunligi A ning ishlash vaqtiga va l xavfsizlik parametriga
bog'liq. A ning ishlash vaqti, kirish uzunligi n va Feytel davrlarining soni k l ning barcha
polinom funksiyalaridir.
Machine Translated by Google
549
Feistel tarmoqlari ommaviy va ilovalar
Lemma 2 ni LR konstruktsiyasiga mustaqil ravishda yumaloq funktsiyalardan foydalangan holda qo'llash orqali
5-XORga chidamli funksiyalar oilasidan namuna olsak, biz quyidagilarni olishimiz mumkin
natija.
Xulosa 1. ÿk dumaloq funktsiyalardan foydalanadigan k-dumaloq LR konstruktsiyasi bo'lsin
n bitdagi funktsiyalardan iborat bo'lgan 5-XORga chidamli funktsiyalar oilasidan mustaqil ravishda
namuna olinadi. Oraliq davr qiymatlariga rioya qilgan holda, kr ga o'zgartirish so'rovlarini
moslashtirgan har qanday raqib A uchun u shunday qiladi:
- agar A ikkala oldinga/teskari so'rovlarni qilsa, u holda har qanday dumaloq son uchun s ÿ
(k/2) bilan s = ÿ(log l),
Pr
A ÿ ÿk vaqtida ÿ rth raund qiymatining to'qnashuvi
bir necha r ÿ {s...(k ÿ s)} uchun
ÿ
xor
– agar A faqat oldinga yo‘naltirilgan so‘rovlarni qilsa, u holda har qanday dumaloq son uchun s = ÿ(log l),
Pr
A ÿ ÿk vaqtida ÿ rth raund qiymatining to'qnashuvi
bir necha r ÿ {s...k} uchun
ÿ
xor
Bu erda chegara O(tA +xor
(qAk)5) vaqtida ishlaydigan XOR raqibni topishning maksimal afzalligini bildiradi ,
bu erda tA - ish vaqti.
raqib A va qA u tomonidan qilingan so'rovlar sonini bildiradi. Shuningdek, tA, qA va
kirish uzunligi n hammasi l da polinomdir.
Bu natija osongina isbotlanadi, chunki 5-XORni topuvchi raqib oddiygina ishlaydi
to'qnashuvni aniqlovchi raqib va 5-XORni qo'pol kuch bilan qidirishni amalga oshiradi.
u dumaloq qiymat to'qnashuvi topsa sharti. Lemma 2 dan, bunday 5-XOR
shart mavjudligi kafolatlanadi. Darhaqiqat, biz har birida ushbu natijadan foydalanamiz
Biz keyingi bo'limda taqdim etadigan natijalar, chunki bu funktsiyalarning har biri
oilalar 5-XORga chidamli bo'lib chiqadi (bu natijaning isboti ham bo'lishi mumkin
[7] da topilgan; Bu erda biz faqat natijani aytamiz, garchi qisqacha vaziyatni chizamiz
3-teoremaning isboti ichidagi UF).
Teorema 2. Primitivlarning har biri uchun: (1) oldindan aytib bo'lmaydigan funktsiyalar, (2) psevdotasodifiy funktsiyalar, (2) tekshirilishi mumkin bo'lgan oldindan aytib bo'lmaydigan funktsiyalar va
(4) tekshiriladigan tasodifiy funktsiyalar; ning mustaqil tasodifiy tanlamasini beradigan funktsiyalar oilasi
tegishli ibtidoiy 5-XORga chidamli funksiyalar oilasidir.
5 ta'siri
Feistel konstruktsiyasining barcha kriptografik ilovalari yaqin vaqtgacha mavjud edi
dumaloq funktsiyalarning barchasi yoki ba'zilari raqibga ko'rinmasligiga tayangan.
Oldingi bo'limda biz Feistel konstruktsiyasining kombinatsiyaviy xususiyatini isbotladik, bu erda
ichki dumaloq funktsiya qiymatlari raqibga ko'rinadi.
Endi biz ushbu xususiyatni turli stsenariylarga qanday qo'llash mumkinligini tasvirlaymiz
oldingidan ko'ra yangi yoki takomillashtirilgan kriptografik konstruktsiyalarni olish.
Ushbu yangi texnika yordamida biz quyidagi konstruktsiyalarni olamiz: (1) oldindan aytib
bo'lmaydigan funktsiyalardan oldindan aytib bo'lmaydigan almashtirishlarni xavfsiz qurish, (2) ko'proq
Machine Translated by Google
550
Y. Dodis va P. Puniya
psevdorasodifiy funktsiyalardan psevdor tasodifiy almashishlarning moslashuvchan qurilishi, (3)
tekshirilishi mumkin bo'lgan oldindan aytib bo'lmaydigan funktsiyalardan tekshirilishi mumkin bo'lgan
oldindan aytib bo'lmaydigan almashtirishlarni qurish va (4) tekshirilishi mumkin bo'lgan tasodifiy
funktsiyalardan tekshiriladigan tasodifiy almashtirishlarni qurish.
Har bir holatda isbot uch qismdan iborat: (1) ko‘rib chiqilayotgan funksiyalar oilasi 5-XOR funksiyalar
oilasi ekanligini ko‘rsatadi (2-teoremaga qarang); (2) Tegishli almashtirish konstruktsiyasining "ilg'or"
raundlarda to'qnashuvlar bo'lishi ehtimoldan yiroq emasligini ko'rsatish uchun Corollary1 dan foydalanish;
va (3) bunday to'qnashuvlarning yo'qligi qurilishning xavfsiz ekanligini ko'rsatadi. Barcha dalillar [7] da
keltirilgan.
5.1 Kutilmagan almashtirishlar va yanada chidamli PRPlar
Kombinator natijamizning birinchi natijasi sifatida biz har bir raundda mustaqil PRF-larga ega ÿ(log(l))dumaloq LR konstruksiyasi PRP ning yanada barqaror konstruktsiyasini beradi, hatto oraliq davr
qiymatlari tajovuzkorga ko'rinadigan bo'lsa ham xavfsiz bo'lib qolishini ko'rishimiz mumkin. Biz ushbu
ilovaning batafsil maÿlumotlarini toÿliq versiyaga qoldiramiz [7].
Biz 3-bo'limda ko'rdikki, ak = n/ÿ(log l) dumaloq Feistel konstruktsiyasining oldindan aytib bo'lmaydigan
yumaloq funktsiyalari bilan chiqishini kuzatish barcha oraliq dumaloq qiymatlarni oqishi mumkin. Haqiqiy
UFlar uchun ham oraliq davr qiymatlari haqidagi ba'zi qisman ma'lumotlar chiqish orqali sizib chiqishi
mumkin. Yuqorida aytib o'tganimizdek, bunday holatda oldingi isbotlash usullaridan hech biri qo'llanilmaydi.
Biz bu yerda ancha kuchliroq natijani isbotlaymiz, agar Feistel konstruktsiyasida super-logarifmik sonli
aylanmalardan foydalansak, natijada paydo bo'lgan UP konstruktsiyasi, agar raqib almashtirish chiqishi
bilan birga barcha oraliq davr qiymatlarini olsa ham xavfsiz bo'lishini ko'rsatamiz.
Biz taklif qilayotgan UP konstruksiya RU,k mustaqil oldindan aytib bo‘lmaydigan f1 ...fk ÿ F
funksiyalaridan foydalangan holda Feistel konstruksiyasining k = ÿ(log l) davrlaridan iborat.
Quyidagi teorema asosan bu konstruktsiya xavfsiz UP konstruktsiyasi ekanligini bildiradi. Kosmik
cheklovlar tufayli biz ushbu teoremaning rasmiy isbotini qoldirdik (qarang [7]) va bu erda qisqacha dalil
intuitsiyasini keltiramiz.
Teorema 3. UP konstruktsiyasi UR,k ga qarshi oldindan aytib bo'lmaydigan o'yinda UP raqibi Ap (afzallik
p bilan ) hisobga olinsa (UF fam-ily F ning dumaloq funktsiyalaridan foydalangan holda), F ga qarshi UF
hujum o'yinida taqqoslanadigan ustunlikka ( p ga) ega bo'lgan UF raqibi Afni qurish mumkin. , bu yerda
f O(t + (qk)5) vaqtida ishlaydigan UF raqibining F dan namuna olingan UFga nisbatan maksimal
p
ustunligini bildiradi. Bu yerda t, q mos ravishda ishga tushirish vaqti va Au tomonidan qilingan
so‘rovlar soni .
Tasdiqlash sezgi: Har bir turda F oilasidan mustaqil tanlab olingan UFlar bilan k-davra LR konstruktsiyasiga
asoslangan UR,k konstruktsiyasiga nisbatan p ustunlikka ega bo'lgan UP raqibi Apni ko'rib chiqing. Biz
ikkita holatni ko'rib chiqishimiz mumkin.
1-holat: Au tomonidan qilingan so'rovlar ketma-ketligi 5-XOR shartini kamida p/2 ehtimol bilan qondiradi.
Biroq, bu bizning UF oilamiz 5-XOR emasligini anglatadi
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
551
chidamli, qarama-qarshi teorema 2. Aniq xavfsizlik chegarasini olish uchun (muqobil ravishda, UF
holatlari uchun 2-isbot teoremasining eskizini chizish uchun) biz UF uchun hujumchi Af ni quyidagicha
qurishimiz mumkin. Af f1 ...fk yumaloq funksiyalaridan biri sifatida tasodifiy UF chaqiruvini ulash orqali
davom etadi , deylik fi. Keyin u tasodifiy ravishda Ap tomonidan qilingan so'rovni so'rov sifatida tanlaydi,
unda u fi natijasini taxmin qilishga harakat qiladi . Bu so'rov uchun LR konstruktsiyasini fi dumaloq
funksiyasigacha halol hisoblab , Ri dumaloq qiymatini oladi . Ushbu nuqtada u allaqachon mavjud
bo'lgan barcha davra qiymatlaridan tasodifiy XOR ko'rinishini tanlaydi va buni fi(Ri) uchun bashorat
sifatida chiqaradi. UP hujumchisi Au 5-XOR shartini arzimagan ehtimol bilan majburlaganligi sababli, Af
ham arzimas ehtimollik bilan muvaffaqiyatga erishadi (aniq, Af ning afzalligi f ÿ (p/(qk)6)).
2-holat: muqobil ravishda, Ap UP hujum o'yinida 5-XOR shartini qondiradigan so'rovlarsiz kamida p/2
ustunlik bilan g'alaba qozonadi . Bu holda Af ni quyidagicha tuzamiz . U fk/2 o'rta tur funktsiyasi uchun
yangi UF qiymatini bashorat qilishga harakat qiladi (va qolgan funktsiyalarni o'zi tanlaydi). U fk/2 o'rta
qiymatlarini aniqlash uchun o'zining oracle-dan foydalanib, Ap ni aniq tarzda simulyatsiya qiladi . Raqib
Ap ba'zi yangi UP kirish/chiqish uchun bashoratni (X,Y ) chiqarsa, Af Rk/2 ni X dan olish uchun halollik
bilan LR konstruktsiyasini "oldinga" va Y dan Rk/2+1 olish uchun "orqaga" halollik bilan hisoblaydi .
Keyin fk/2(Rk/2) uchun bashorati sifatida Rk/2ÿ1 ÿ Rk/2+1 ni chiqaradi , agar Au yutgan bo'lsa va Rk/2
qiymati “yangi” bo'lsa, g'alaba qozonadi.
Shunday qilib, Af faqat Ap so'rovlaridan biriga javob berish uchun fk/2(Rk/2) so'rovini bajargan bo'lsa,
muvaffaqiyatsiz bo'lishi mumkin . Biroq, bu (k/2)-raund to'qnashuvini nazarda tutadi va biz 5-XOR sharti
to'g'ri bo'lishi kerakligini ko'rsatish uchun 2-kombinatoryal Lemma-dan foydalanishimiz mumkin, bu
bizning 5-XOR sharti noto'g'ri degan taxminimizga zid keladi.
MAC domenlarini kengaytirish. Yuqoridagi natijani n dan n gacha bo'lgan MAClardan foydalangan holda
2n dan 2n bitgacha bo'lgan MAC konstruktsiyasi sifatida ham ko'rish mumkin. Biz yuqoridagi
konstruksiyadagi chiqish uzunligini n ga qisqartirish mumkin, shunchaki chiqishning chap yarmini
tashlab yuborish mumkinligini kuzatamiz. Ushbu texnikadan foydalanib, biz 2n dan n bitgacha bo'lgan
MAC konstruktsiyasini olamiz. Buni qisqacha oqlash uchun, odatiy MAC hujum o'yinida tajovuzkor faqat
oldinga so'rovlar berishi mumkin. Xulosa 1dan shuni aniqlaymizki, har qanday s = ÿ(log l) uchun hech
qanday samarali tajovuzkor ar ÿ {s...k} arzimas ehtimollik bilan har qanday tur qiymatida to'qnashuvga
olib kela olmaydi. Shunday qilib, ushbu MAC uchun xavfsizlikning isboti Feistel konstruktsiyasining
so'nggi davrasida maqsadli n-dan n-bitli MAC-ga ulanadi va 2n-dan n-bitgacha tuzilgan MAC-ni bashorat
qilgan tajovuzkor ushbu oxirgi tur n-dan n-bitgacha bo'lgan MAC-ni ham soxtalashtirishi kerak. Bu 3teoremaga o'xshash isbotlash texnikasi yordamida amalga oshiriladi (garchi oxirgi turda hech qanday
to'qnashuv sodir bo'lmasligini isbotlash uchun 1-sonli xulosaning ikkinchi qismidan foydalangan holda).
Ko'proq chidamli PRPlar. Yuqoridagiga o'xshab, biz ko'rsatamizki, ÿ(log l) Feistel raundlari oraliq
turlarda ishlatiladigan PRF kirish/chiqish juftlari ko'rinadigan bo'lsa ham xavfsiz bo'lib qoladigan
PRFlardan PRP konstruktsiyasini beradi.
Machine Translated by Google
552
Y. Dodis va P. Puniya
hujumchi. Tegishli k dumaloq konstruksiyani R,k bilan belgilaymiz va ko rsatamiz
quyidagi miqdoriy natija [7].
Teorema 4. Berilgan PRP raqibi Ap “ kengaytirilgan
PRP” hujum o‘yini PR,k ga qarshi (PRF oilasining F davra funksiyalaridan foydalangan holda), bitta
O'xshash afzalliklarga ega bo'lgan PRF raqibi Afni qurishi mumkin ( PRFda p ga
PRF oilasidan namuna olingan PRFga qarshi hujum o'yini F. Miqdoriy jihatdan, biz
shuni ko'rsating
p
= O qkf + F
(qk) 6
2n ,
Bu erda f maksimal afzalliklarni bildiradi
dan namuna olingan PRFga qarshi O(t + (qk)5) vaqtida ishlaydigan PRF raqibi.
Bu yerda t, q mos ravishda Au tomonidan bajariladigan so‘rovlar soni va bajarilish vaqti .
5.2 Tekshiriladigan oldindan aytib bo'lmaydigan/soxta tasodifiy almashtirishlar
Biz taklif qilayotgan VRP va VUP konstruksiyalari aslida bir xil, bundan tashqari biz VRF-larni
bir holatda yumaloq funktsiya sifatida, ikkinchisida VUF-dan foydalanamiz.
Bizning VRP (nasl. VUP) konstruksiyamiz PRV R,k (javob. RP. U,k) mustaqil VRF (nasl. VUF)
f1 ...fk ÿ F dumaloq kabi k-dumaloq Feis-tel konstruktsiyasidan foydalanadi.
funktsiyalari. ÿV R,k (javob. ÿV U,k) ning ochiq/maxfiy kalitlari oddiygina k VRF (javob. VUF)
ning ochiq/maxfiy kalitlarining birikmasidir. The Prove
ÿV R,k (javob. ÿV U,k) uchun funksionallik oddiygina almashtirish natijasini beradi va
sifatida VRF (resp. VUF) isbotlari bilan birga barcha oraliq davra qiymatlarini beradi
uning isboti. Verify funksiyasi barcha oraliq VRF (resp.
VUF) dalillar to'g'ri tekshiriladi.
Keyin biz VRP (resp. VUP) konstruktsiyasining uchta xususiyatini isbotlaymiz:
To'liqlik, asoslilik (yoki noyob dalillar) va psevdor tasodifiylik (nasl. Bashorat qilish mumkin
emas). Har bir holatda to'liqlik va mustahkamlik xususiyatlari a
mos keladigan VRF (resp. VUF) xususiyatlarining bevosita natijasi. Mana bu
Pseudorandomness (nasl. Unpredictability) xususiyati deyarli bir xilda isbotlangan
4-teorema kabi yo'l (javob. Teorema 3); Rasmiy dalillar uchun [7] ga qarang.
Teorema 5. VRP (resp. VUP) raqibi Ap bo‘yicha p ustunligi berilgan.
VRP ga qarshi psevdor tasodifiylik (nasl. oldindan aytib bo'lmaydiganlik) o'yini (mas. VUP)
konstruksiya ÿV R,k (resp. ÿV U,k) dan namuna olingan VRF (javob. VUF) yordamida
VRF (nasl. VUF) oilasi F dumaloq funktsiyalar sifatida VRF (resp. VUF) qurish mumkin.
VUF) psevdoran-domness (nasl. oldindan aytib bo'lmaydigan) o'yinida o'xshash ustunlikka ega
(p ga ) raqib Af .
F. Miqdoriy jihatdan, biz ko'rsatamizp= O qkf + f VRF
(qk) 6
2n
(resp. O(q6k7 · f )), bu yerda
(javob. VUF) raqib yugurishning maksimal ustunligini bildiradi.
vaqtida O(t + (qk)5) (javob. O(t + (qk)5)) namunasi olingan VRF (javob. VUF) ga nisbatan
dan F. Bu yerda t, q - ish vaqti va Au tomonidan qilingan so'rovlar soni,
mos ravishda.
Minnatdorchilik. Rafail Ostrovskiy va Shabsi Val-fishga bir nechta foydali suhbatlar uchun
minnatdorchilik bildiramiz.
Machine Translated by Google
Feistel tarmoqlari ommaviy va ilovalar
553
Ma'lumotnomalar
1. Jee Hea An va Mihir Bellare, FIL-MAC-lardan VIL-MAC-larni qurish: Zaiflashtirilgan taxminlar ostida xabar
autentifikatsiyasi, CRYPTO 1999: 252-269.
2. M. Bellare va P. Rogaway, Optimal asimmetrik shifrlash, Proceedings of Eurocrypt'94, LNCS jild. 950, Springer-Verlag, 1994, 92-111-betlar.
3. M. Bellare va P. Rogaway, Raqamli imzolarning aniq xavfsizligi - RSA va Rabin bilan qanday imzolanadi.
Eurocrypt'96 materiallari, LNCS jild. 1070, Springer-Verlag, 1996, 399-416-betlar.
4. Manuel Blum, Telefon orqali tanga varaqlash - Mumkin bo'lmagan muammolarni hal qilish protokoli,
COMPCON 1982: 133-137.
5. Y. Dodis, (taqsimlangan) tekshiriladigan tasodifiy funktsiyalarning samarali qurilishi, Ochiq kalit kriptografiyasida
nazariya va amaliyot bo'yicha 6-xalqaro seminar materiallarida, 1-17-betlar, 2003 yil.
6. Y. Dodis va P. Puniya, Ideal shifr va tasodifiy Oracle modellari o'rtasidagi munosabat haqida, Kriptografiya
nazariyasida konferentsiya 2006 yil.
7. Y. Dodis va P. Puniya, Feistel tarmoqlari ommaga ochiq va ilovalar, toÿliq
Versiya, IACR EPrint arxividan mavjud.
8. Y. Dodis va A. Yampolskiy, qisqa isbotlar va kalitlar bilan tekshiriladigan tasodifiy funktsiya, Ochiq kalit
kriptografiyasi (PKC) bo'yicha seminarda, 2005 yil yanvar.
9. Oded Goldreich, Shafi Goldvasser va Asaf Nussboim, amalga oshirish to'g'risida
Katta tasodifiy ob'ektlar, FOCS 2003: 68-79.
10. Oded Goldreich va Leonid A. Levin, Hard-Core Predikat barcha bir tomonlama
Funktsiyalar, STOC 1989: 25-32.
11. Shafi Goldwasser va Rafail Ostrovskiy, o'zgarmas imzolar va interaktiv bo'lmagan nol bilim isbotlari ekvivalentdir
(kengaytirilgan abstrakt), CRYPTO 1992: 228-245.
12. M. Lubi va C. Rakoff, Pseudo-tasodifiy funktsiyalardan psevdo-tasodifiy almashtirishlarni qanday qurish mumkin,
SIAM Journal on Computing, jild. 17, 2-son, 1988 yil aprel.
13. A. Lisyanskaya, DH-DDH farazidan olingan noyob imzolar va tekshiriladigan tasodifiy funktsiyalar,
Kriptografiyadagi yutuqlar bo'yicha 22-yillik xalqaro konferentsiya materiallarida (CRYPTO), 597-612-bet,
2002 yil.
14. Ueli M. Maurer, Yvonne Anne Osvald, Krzysztof Pietrzak va Yoxan Sj?din, Luby-Rackoff Ciphers from Weak
Round Functions?, EUROCRYPT 2006: 391-408.
15. Ueli M. Maurer va Krzysztof Pietrzak, Ko'p qirrali Luby-Rackoff xavfsizligi
Pseudo-tasodifiy almashtirishlar, EUROCRYPT 2003 da, 544-561.
16. Ueli M. Maurer va Yoxan Sj?din, Har qanday FIL-MAC dan yagona kalitli AIL-MAC, ICALP 2005: 472-484.
17. S. Micali, M. Rabin va S. Vadhan, Tekshiriladigan tasodifiy funktsiyalar, Informatika asoslari bo'yicha 40-chi IEEE
simpoziumi materiallarida, 120-130-betlar, 1999 yil.
18. Silvio Micali va Ronald L. Rivest, Micropayments Revisited, CT-RSA 2002,
149-163.
19. Moni Naor, Pseudo-tasodifiylikdan foydalangan holda bit majburiyatlari, CRYPTO 1989: 128-136.
20. Moni Naor va Omer Reingold, Pseudo-tasodifiy almashtirishlarning qurilishi bo'yicha: Luby-Rackoff qayta
ko'rib chiqilgan, Journal of Cryptology, jild 12, 1999, 29-66-betlar.
21. Moni Naor va Moti Yung, universal bir tomonlama xesh funksiyalari va ularning kriptografik ilovalar, STOC 1989: 33-43.
Machine Translated by Google
554
Y. Dodis va P. Puniya
22. Jak Patarin, 5 yoki undan ortiq tur bilan tasodifiy Feistel sxemalarining xavfsizligi,
CRYPTO 2004, 106-122.
23. Z. Ramzan va L. Reyzin, Simmetrik kalitli kriptografik ibtidoiylarning yumaloq xavfsizligi
to'g'risida, Kriptografiyadagi yutuqlarda - Crypto, LNCS vol. 1880,
Springer-Verlag, 2000 yil.
24. Daniel R. Simon, Bir tomonlama ko'chada to'qnashuvlarni topish: xavfsiz xash funktsiyalari
umumiy taxminlarga asoslanishi mumkinmi?, EUROCRYPT 1998: 334-345.
0
You can add this document to your study collection(s)
Sign in Available only to authorized usersYou can add this document to your saved list
Sign in Available only to authorized users(For complaints, use another form )