
At CRYPTO 2012,Zhandry developed generic semi-constant oracle technique and proved security of an identity-based encryption scheme,GPV-IBE,and full domain hash(FDH)signature scheme in the quantum random oracle model(QROM).However,the reduction provided by Zhandry incurred a quadratic reduction loss.This study provides a much tighter proof,with linear reduction loss,for the FDH,probabilistic FDH(PFDH),and GPV-IBE in the QROM.The proof is based on the measure-and-reprogram technique developed by Don et al.A security proof is also given for the deterministic hash-and-sign in the QROM,assuming the underlying PSF is non-invertible.This result can be applied to the deterministic version of FALCON and its variants.
Physically unclonable function (PUF) can be applied as a lightweight way to improve the security of Internet of Thing (IoT) devices. In the existing PUF studies, reconfigurable Pico-PUF (RPPUF) is an effective solution with good uniqueness and reliability. However, it still has a limited key space and requires extra hardware resources to generate more challenge-response pairs (CRPs). Therefore, this paper improves the RPPUF and proposes a lightweight XOR-based Pico-PUF, namely XORPPUF. By replacing each NOT gate in the configurable logic with an XOR gate, the key space is effectively expanded while preserving the PUF performance. We have implemented and verified the proposed XORPPUF on Xilinx Spartan-6 XC6SLX25 microboards. The experimental results show that XORPPUF achieves 40.06% uniqueness and 99.49% temperature reliability. Compared with the RPPUF, our work improves temperature reliability by 0.26%, expands key space by 2 n , and reduces hardware resources overhead by 11.3% when generating a 128-bit PUF response. In addition, the prediction rate of our XORPPUF against Decision Tree (DT) and Random Forest (RF)-based modeling attacks is 34.17% and 39.40% lower than RPPUF, respectively. This means XORPPUF performs better resistant than RPPUF in Machine Learning (ML) attack. Thus, it is more suitable for securing the IoT devices with limited resources.
This paper considers the construction of resilient Boolean functions on an odd number of variables with strictly almost optimal (SAO) nonlinearity. Through introducing the fragmentary Walsh transform, a construction technique called "High-Meets-Low" is proposed. The detailed design procedures of a 39-variable 3-resilient Boolean function with SAO nonlinearity 2(38) - 2(19) + 2(16) + 2(14) are given. It is shown that the nonlinearity of an n-variable t-resilient Boolean function can reach 2(n-1)-2((n-1)/2)+5.2((n-11)/2) or 2(n-1)-2((n-1)/2)+2((n-7)/2), which are the largest known values for the corresponding n and t values. Finally, by constructing a 29-variable balanced Boolean function with SAO nonlinearity 2(28)-2(14)+2(10) + 2(9), we show an alternative method to realize the High-Meets-Low construction technique.
本文是首篇对开源密码软件供应链安全问题进行调研、分析和总结的综述文章.首先,通过梳理和分析关于开源软件供应链、加密算法等相关领域文献,探讨了开源软件供应链与开源密码软件供应链的差异,明确了开源密码软件供应链的研究范围;其次,以密码软件供应链典型安全事件作为切入点,构建了开源密码软件供应链风险模型;再次,针对梳理出来的各类安全风险,横向参考了实体供应链风险管理成熟案例以及开源密码软件的风险应对措施,总结了开源密码软件供应链的安全风险防控手段.最后,指出了开源密码软件供应链领域所面临的挑战和机遇,并指出了未来的研究方向.
针对侧信道攻击,研究者们通常采用隐藏技术和掩码技术来进行防护,本文提出了 一类基于不可区分混淆的新型侧信道防护方案,通过对一种用于仿射行列式程序的不可区分混淆方案进行改进,将不可区分混淆与侧信道防护结合在一起,并将其应用于区块链分层确定性钱包BIP-0032的嵌入式设备场景中,对该协议中用到的SHA-2哈希算法进行了抗侧信道攻击的不可区分混淆.通过对应用场景的测试和采集的功耗曲线进行 Welch's t-test,验证了该方案的高效性和安全性.已有的不可区分混淆虽然在理论上存在,但运行代价过高,无法实际应用于真实场景中.本文有效地将不可区分混淆应用在现实的侧信道防护中,在保证安全性的同时还兼顾了效率.相对于传统的侧信道防护方法,减少了随机数的使用且有着良好的效率和可维护性,给目前的侧信道防护研究提供了一种新的思路.
RSA是最为经典的公钥密码体制之一,在实际使用中,RSA系统有明文被截获的可能.针对部分RSA明文信息泄露的情况,Coppersmith算法被广泛应用于RSA分析中,其主要思想是利用LLL算法求解一个单变元模方程,如果成功求解方程,那么全部明文将会被恢复.本文主要从三个方面对基于小根问题的单变元Coppersmith算法进行了改进.首先根据Nguyen等人的工作,我们可以获得随机格的LLL约减基首向量模长的较为精确的估计.本文利用上述估计获得了一个平均意义上的可能成功求解方程所需的较低维数,并以此维数为起点,逐次增加e维进行约化,直至成功求解方程.其次,考虑到Coppersmith格严格意义上不是随机格,如果将Nguyen等人工作直接应用到Coppersmith格上,结果可能会有误差.因此,本文通过引入概率统计的方法获得了 LLL算法在Coppersmith格上约化效果的新估计,优化了起始维数.最后,本文采取了利用已知的未知明文比特位数对原来的未知量进行变量代换的技巧,降低了算法的求解复杂度.实验表明,本文提出的I-Coppersmith算法能较大幅度地提高小根问题的求解效率,算法的运行时间减少约50%.
安全强度是对密码方案安全性的量化指标,代表了攻破某密码方案所需的计算开销.公钥密码方案的安全强度与构建该方案所依赖的困难问题和具体的参数有关.随着后量子密码学的发展,原先单一的安全强度评估标准产生了变化和扩充.因此,系统性总结数论体系下的经典公钥密码和抗量子攻击的后量子公钥密码的安全强度具有重要意义.本文首先介绍了经典公钥密码和后量子公钥密码的安全强度定义.然后给出了一些经典公钥密码方案的安全强度和后量子公钥密码方案的安全强度级别.接着从常见密码方案的现实应用出发,介绍若干在商用安全服务中使用的公钥密码方案及其安全强度分析.最后,给出本文的总结,并根据目前公钥密码安全性研究和应用的不足,对未来的研究和应用提出了展望.
在传统可搜索加密中,数据存储通常会面临可能存在的恶意篡改,就需要添加额外的计算步骤来实现对返回结果的完整性验证,以确保所获得的数据是精准的.为了降低这方面的开销,研究者引入了区块链可搜索加密,通过区块链的共识、不可篡改等特性来解决传统可搜索加密所面临的难题.然而,现有的区块链可搜索加密方案主要面向单用户搜索场景进行设计,使其实际应用受到了极大的限制.接着,现有的区块链可搜索加密方案主要关注标签的安全性,而对搜索陷门的安全性关注较少,使得其面临被伪造的风险.为了应对这些需求,本文提出了一个支持多用户场景的区块链可搜索加密新方案,利用同态异或加密函数实现了多用户的权限控制管理,从而完成对多用户场景的支持,使其更加面向实际应用.通过引入对搜索陷门签名的方法,保障了搜索陷门的不可伪造性,提高了方案的整体安全性.此外,通过在智能合约上添加搜索结果存储列表的方式,来提升二次搜索的效率,改进方案的执行效率.评估分析表明,所提方案比同类型方案在搜索匹配方面执行效率更高.
联邦学习作为一种新兴的分布式机器学习技术,允许用户通过服务器协同训练全局模型,而无需共享其原始数据集.然而服务器可以对用户上传的模型参数进行分析,推断用户隐私.此外,服务器还可能伪造聚合结果,诱导用户发布敏感信息.因此用户需要对参数进行保护,同时对聚合结果进行正确性验证.本文设计了一种可验证的联邦学习方案.首先,基于公开可验证秘密共享设计了双掩码安全聚合协议,在保护用户模型参数的同时还能支持用户的动态退出和共享验证功能,确保服务器解密的正确性.其次,基于同态签名构建验证公钥更短的聚合结果验证方案,使用户可以验证服务器聚合结果的正确性.实验结果表明,同现有方案相比,方案验证聚合结果时的计算开销和通信开销同时处于较低水平.安全性分析证明了方案在隐私保护方面能够有效防止恶意攻击和数据泄露,保障了联邦学习训练的安全性.
云存储具有支持远程分布式实时访问、管理成本低和存储资源可动态扩展等优点,可以为用户提供高效便捷的存储、计算和共享服务.由于云存储密文的静态性特征,一旦密钥泄露将会导致整个数据泄露,所以密钥泄露成为影响数据安全性的重要因素.可更新加密是解决密钥泄露问题的有效方法之一,客户只需要提供更新令牌给云服务提供商,它就能将旧密钥下的密文更新得到新密钥下的密文.但现有可更新加密算法多关注对称密码环境下的数据机密性问题,不仅没有考虑非对称场景,而且无法提供数据完整性保护.当数据外包给不完全可信的云服务提供商(例如云邮箱)时,为实现完整性和认证性,本文提出了可更新签密的概念,搭建了安全模型,并基于BLS短签名和ElGamal加密构造出一个双用户模型下的密文独立的可更新签密算法.该算法既能实现数据的机密性和完整性,又能支持密文和密钥的更新,从而能抵抗密钥泄露攻击.最后,基于计算Diffie-Hellman问题困难假设和判定Diffie-Hellman问题困难假设,证明了该算法具有良好的密文不可区分性、更新不可链接性以及数据完整性.
近年来,混合整数线性规划(mixed integer linear programming,MILP)被广泛应用于密码分析中.MILP方法中的一个关键数学问题是,对于一个给定点集S⊆{0,1}n,寻找不等式个数尽可能少的线性整系数不等式组,使得其在{0,1}n上的解集恰好是S,称该问题为S的线性整系数不等式完全刻画(full linear integer inequality characterization,FLIIC)问题.本文针对 FLIIC 问题改进了 Coggia 和Boura在会议FSE 2020上提出的球方法.对于半径为2的球的一个子集,给出了一个充要条件,其可以用来判定该子集是否可以只用一个整系数线性不等式完全刻画.该充要条件完全涵盖了 Coggia和Boura的球方法中半径为1和2以及合并3个半径为1的球的情况.此外,进一步将球的半径从2扩展到了 3,该方法可以对较大规模的S盒进行快速求解,例如对AES中使用的S盒,获得了含有2740个不等式的完全刻画.
部署于云平台的医疗诊断服务不仅推进了医疗资源的整合,还提高了病情诊断的精准性和高效性,但是该场景用户失去了对个人信息的掌控,对高度敏感的病理数据来说安全与隐私保护是实现基于云平台决断的前提.云端医疗数据的隐私保护可以通过差分隐私、安全多方计算和同态加密等密码学技术实现,避免泄露用户医疗大数据中的隐私信息.差分隐私中引入随机噪声会降低计算精度,安全多方计算技术面临昂贵的通信成本,同态加密需要花费较大的时间加密深度学习模型.本文基于内积加密技术提出一种实现双向隐私保护的医疗诊断云服务方案,不仅保护用户医疗大数据中的个人隐私,而且帮助模型开发方避免云端部署造成的模型信息泄漏风险,甚至能降低隐私保护技术对医疗诊断效率和准确率造成的影响.为了保障用户个人隐私,方案中用户上传密文形态的个人医疗数据到云端服务器,云服务器通过密文数据预测疾病的结果.该方案的疾病诊断服务由云服务器提供并维护,而疾病诊断服务的实现依赖于模型开发方部署到云端的模型.模型开发方使用自行的深度学习算法训练明文形式的数据集,并获得预训练模型,使之可以处理密文形式的数据.实验分析表明,所述模型能完成CRC-VAL-HE-7K数据集上的结直肠癌诊断,与传统云端EfficientNet相比,本文方案仅损失少量的性能和响应效率.
天地一体化网络具有通信模式复杂和动态性、开放性、资源受限等特点,本文针对现有认证与密钥协商协议需要多因子参与认证、计算与通信开销大等问题,分析天地一体化网络安全需求与性能需求,提出一种面向天地一体化网络的认证与密钥协商协议.为适应天地一体化网络的多层级架构,协议采用树状结构,共包括相邻节点认证与密钥协商和跨节点认证与密钥协商两个阶段.在相邻节点认证与密钥协商过程中完成各节点的组网认证,形成认证表格,为后续通信提供认证数据;采用透明传输的思想,基于切比雪夫混沌映射技术实现跨节点认证与密钥协商,保证会话密钥协商的安全性.针对节点高度动态变化的特点,设计认证预测机制,预测节点的运动轨迹,提前完成节点认证数据的迁移,实现不同通信模式无缝切换,提高通信效率.安全性分析和性能分析表明,与同类型的协议相比,本文协议在安全性上具有明显优势,并且降低了通信与计算开销,满足天地一体化网络的轻量级需求.
侧信道攻击是一种从大量的泄漏数据中挖掘秘密信息的攻击方法.例如典型的相关性能量分析(CPA),在一次完整的攻击过程中,往往对几十、几百万的功耗曲线进行分析,而且其分析过程也需要对密钥进行穷举,这导致了大量的重复性攻击试验.因此计算时间成为影响侧信道攻击效率的重要瓶颈之一.本文提出了一种基于并行计算加速侧信道攻击的方法.该方法提出首先对功耗曲线做快速转置预处理操作,再利用并行计算加速攻击效率,预处理后的曲线能够更好地适用于并行计算平台,从而大幅度提升计算速度.实验表明,同等条件下,该方法能够高效地攻击更大范围的密钥空间,这极大提高了侧信道攻击的适用性.另外,考虑到现实攻击者需要大量重复性攻击试验,此方法通过数据预处理避免了重复访存所带来的时间成本,因此随着密钥空间的扩大,该方法节省的时间成本更加可观.
PICO算法是由Bansod等人在2016年提出的一种基于替换和排列的SPN网络的轻量级分组密码.目前针对PICO算法抵抗差分和线性分析的能力还有待进一步评估.本文基于MILP模型,首先利用不等式组对各组件的差分特征和线性掩码的传播规律进行了精细的刻画,其次针对密码算法的结构特点及S盒特性,对该模型进行了优化,缩小了搜索空间,并提出了针对PICO算法有效的两步搜索算法.最后利用该算法,搜索到了 3条新的概率为2-63的21轮差分区分器,并首次搜索到了 3条相关度为2-30的20轮线性区分器,为当前公开发表的最长线性区分器.
内积功能加密(IPFE)是一类重要的功能加密方案,其使用功能密钥对密文进行解密时可以恢复出明文消息的内积值,在生物特征认证、近邻搜索和统计分析等场景有很多应用.内积功能加密的常规安全性要求为选择明文/密文攻击下的不可区分性(IND-CPA/CCA).然而在实际应用中,内积功能加密还面临许多新的安全威胁,例如通过密钥泄漏攻击,敌手可以获得密钥的部分泄漏信息.在这样的场景中,我们亟需构造满足抗泄漏CPA/CCA安全性的内积功能加密方案.然而,目前已有的内积功能加密方案要么仅实现抗泄漏CPA安全性,要么仅实现半适应性的抗泄漏CCA安全性,其中"半适应性"指敌手必须在安全实验一开始就提交要挑战的实例.本文设计了第一个达到适应性抗泄漏CCA安全性的内积功能加密方案.方案所实现的抗泄漏CCA安全性是完全适应性的,允许敌手以任意的适应性的方式实施密钥泄漏攻击、CCA攻击和提交挑战实例.本文的内积功能加密方案在非对称配对群上构造,其抗泄漏CCA安全性基于标准的MDDH假设,包含了标准的DDH假设和k-Linear假设.从技术层面来说,方案构造受到了 Agrawal等人(Crypto 2016)提出的IND-CPA安全的内积功能加密方案以及Kiltz等人(Eurocrypt 2015)提出的非交互零知识证明系统的启发.为了实现适应性的抗泄漏CCA安全性,本文将他们的技术进行有机结合和改造以适用于密钥泄漏场景,并对本文方案中实例的维数进行精细调整,最终通过使用统计性的复杂性杠杆技术来得到适应性安全性.
线上拍卖业务应用日益广泛,其中不公开竞标者报价的密封式拍卖,在实际应用中有确保报价私密性、支持大规模竞拍用户、要求拍卖协议公开公平公正等安全需求.本文提出一种半可信模型可证明安全的比较协议,允许参与方在保护输入数据隐私的同时完成比较操作;采用GMW编译器得到恶意模型安全协议,使得整个比较计算过程公开可验证;结合区块链的可信存储、智能合约的公开执行特性,在恶意模型安全协议基础上设计基于区块链环境的密封式竞拍方案,实现竞标者报价机密性、确保竞拍过程的公开公平公正.计算、通信性能大幅优于其他方案;实际测试大规模竞拍用户数量下的系统可用性,在由 4个/8 个共识节点构成的区块链环境下,仅需 293 秒/311 秒便能完成 128 个用户参与的密封式竞拍.
AES 是目前国际上使用最广泛的分组密码,3D 是在 CANS 2008 上提出的三维 AES 型的分组密码,TANGRAM 是全国密码算法设计竞赛优胜分组密码算法.Yoyo tricks 是基于零差分性质分析分组密码的一种方法,其主要思想是基于原始明文对与其相关派生对在几轮加密后是否保持相同的零差分模式.本文利用yoyo tricks,通过限制密文对 6 轮AES进行了密钥恢复攻击,在yoyo tricks类型方法下将时间复杂度降低了 25.6.将 yoyo tricks 拓展到 n 元组(n≥3),建立起与相关差分的关联,即任何相关差分可以表示成 yoyo tricks 的形式,并使用 3 元 yoyo tricks 对 11 轮 3D 进行了密钥恢复攻击.利用交换攻击,借鉴早中止技术,用 2126 个选择明文对 25 轮 128 比特分组长度的 TANGRAM 进行了区分攻击,是该算法第一个 25 轮区分器.
得益于易并行、速度快、方案平均意义下的安全性可建立在最坏情况的底层困难问题上等特点,格密码被认为是最有希望成为后量子密码标准的方案.在基于多项式环上格困难问题构造的密码方案中,数论变换算法是加速多项式乘法、提升密码方案运行效率的关键技术手段之一.目前已有的方法只对形如 Zq[x]/(xn±1)的多项式环适用,且安全参数 n 被限制为 2 的方幂.本文给出新多项式环Zq[x]/(xn-xn/2+1)上的数论变换及其上元素相乘的公式,并借助蝶形算法给出了变换公式的计算复杂度.结合Karatsuba算法,扩展了n = c·2k 情形下数论变换的参数选取范围,并优化了计算复杂度.