暗号学において、FEAL(Fast Data Encipherment Algorithm)は、データ暗号化標準(DES)の代替として提案されたブロック暗号であり、ソフトウェア上でより高速に動作するように設計されています。Feistelアルゴリズムは、 NTTの清水明弘氏と宮口正治氏によって1987年に初めて発表されました。この暗号は様々な暗号解読手法に対して脆弱であり、差分暗号解読や線形暗号解読の発見のきっかけとなりました。
FEALにはいくつかの異なる改訂版が存在するが、いずれもフェイステル暗号であり、同じ基本的なラウンド関数を使用し、64ビットのブロック上で動作する。初期の設計の1つは現在FEAL-4と呼ばれており、4つのラウンドと64ビットの鍵を備えている。
FEAL-4には当初から問題が見つかっていた。バート・デン・ボーアは、この暗号が初めて発表された会議で行われた未発表のセッションで、その脆弱性について報告した。後の論文(デン・ボーア、1988年)では、100 ~ 10000個の選択平文を必要とする攻撃について述べられており、ショーン・マーフィー(1990年)は、わずか20個の選択平文で済む改良版を発見した。マーフィーとデン・ボーアの手法には、差分暗号解読で使用される要素と類似した要素が含まれている。
設計者たちはラウンド数を倍増させることで対抗し、FEAL-8(清水・宮口、1988)を開発した。しかし、8ラウンドでも不十分であることが判明し、 1989年のSecuricom会議で、Eli BihamとAdi Shamirは(宮口、1989)で言及されている暗号に対する差分攻撃について説明した。その後、GilbertとChassé(1990)は、10000組の選択平文を必要とする差分暗号解読に似た統計的攻撃を発表した。
これに対し、設計者たちは可変ラウンド暗号FEAL-N(宮口、1990)を導入した。ここで「N」はユーザーが選択し、より大きな128ビット鍵を持つFEAL-NXも導入された。ビハムとシャミアの差分暗号解読(1991)は、N ≤ 31の場合、FEAL-NとFEAL-NXの両方が総当たり探索よりも速く解読できることを示した。線形暗号解読の前身となる後の攻撃では、既知平文の仮定の下でバージョンを解読することができ、最初は(タルディ=コルフディルとギルバート、1991)、次に(松井と山岸、1992)が、5つの既知平文でFEAL-4を、100でFEAL-6を、2 15でFEAL-8を解読した。
1994年、太田と青木はFEAL-8に対する線形暗号解読攻撃を発表したが、これは2 12個の既知の平文を必要とした。[ 1 ]