| 一般的な | |
|---|---|
| デザイナー | 東芝 |
| 初版 | 2000 |
| 関連 | ヒエロクリプト-3 |
| 認証 | 暗号技術専門家(候補者) |
| 暗号の詳細 | |
| キーサイズ | 128ビット |
| ブロックサイズ | 64ビット |
| 構造 | ネストされたSPN |
| ラウンド | 6.5 |
| 最高の公開暗号解読 | |
| 3.5ラウンドに対する総合攻撃[ 1 ] | |
| 一般的な | |
|---|---|
| デザイナー | 東芝 |
| 初版 | 2000 |
| 関連 | ヒエロクリプト-L1 |
| 認証 | 暗号技術専門家(候補者) |
| 暗号の詳細 | |
| キーサイズ | 128、192、または256ビット |
| ブロックサイズ | 128ビット |
| 構造 | ネストされたSPN |
| ラウンド | 6.5、7.5、または8.5 |
| 最高の公開暗号解読 | |
| 4ラウンドに対する中間攻撃[ 2 ] | |
暗号学において、Hierocrypt-L1とHierocrypt-3は、 2000年に東芝が作成した ブロック暗号である。これらはNESSIEプロジェクトに提出されたが、選ばれなかった。[ 3 ]両アルゴリズムは、2003年にCRYPTRECによって日本政府での使用が推奨された暗号技術の中に含まれていたが、2013年のCRYPTRECの改訂により、両方とも「候補」に降格された。
Hierocrypt暗号は非常に似通っており、主な違いはブロックサイズです。Hierocrypt-L1は64ビット、Hierocrypt-3は128ビットです。Hierocrypt-L1の鍵サイズは128ビットですが、Hierocrypt-3は128、192、または256ビットの鍵を使用できます。暗号化ラウンド数も異なり、Hierocrypt-L1は6.5ラウンド、Hierocrypt-3は鍵サイズに応じて6.5、7.5、または8.5ラウンドを使用します。
Hierocrypt 暗号は、ネストされた置換-順列ネットワーク(SPN) 構造を使用します。各ラウンドは、 XS ボックスと呼ばれる変換の並列適用とそれに続く線形拡散操作で構成されます。最後のハーフラウンドでは、拡散が単純な 後処理ホワイトニングに置き換えられます。2 つのアルゴリズムで共有される XS ボックスは、サブキーXOR、S ボックスルックアップ、線形拡散、別のサブキー XOR、および別の S ボックスルックアップで構成される SPN です。拡散操作では 2 つのMDS 行列を使用し、8×8 ビットの S ボックスが 1 つあります。キー スケジュールでは、いくつかの小さな整数の平方根のバイナリ展開を「何も隠していない数」のソースとして使用します。
完全な暗号の解析結果は公表されていないが、Hierocryptの鍵スケジュールにいくつかの脆弱性が発見されており、マスターキーと一部のサブキーの間に線形関係が存在する。また、ラウンド数を削減したHierocryptの変種に対しても、積分暗号解読法の適用に一定の成果が上がっており、各暗号の3.5ラウンドについては、総当たり探索よりも高速な攻撃方法が見つかっている。