暗号学において、Sボックス(置換ボックス)は、置換を実行する対称鍵アルゴリズムの基本コンポーネントです。ブロック暗号では、通常、鍵と暗号文の関係を隠蔽するために使用され、シャノンの混同特性を保証します。数学的には、Sボックスは非線形[1] ベクトルブール関数です。[2]
一般に、S-box はいくつかの入力ビットmを受け取り、それらをいくつかの出力ビットnに変換します。ここで、n は必ずしもmに等しいわけではありません。[3] m × n S-box は、それぞれnビットの2 mワードを持つルックアップテーブルとして実装できます。データ暗号化標準(DES)のように、通常は固定テーブルが使用されますが、一部の暗号ではテーブルがキーから動的に生成されます(例: BlowfishおよびTwofish暗号化アルゴリズム)。
例
固定テーブルの良い例としては、6 ビットの入力を 4 ビットの出力にマッピングする DES の S ボックス (S 5 ) があります。
6ビットの入力が与えられた場合、外側の2ビット(最初と最後のビット)を使用して行を選択し、内側の4ビットを使用して列を選択することで、4ビットの出力が求められます。たとえば、入力「0 1101 1 」には外側のビット「 01 」と内側のビット「1101」があり、対応する出力は「1001」になります。[4]
分析と特性
DES が 1977 年に初めて公開されたとき、差分暗号解読法(当時は公に知られていなかった) の技術を危険にさらさないように、S ボックスの設計基準は秘密にされていました。その結果、当時は優れた S ボックスを作るための研究はほとんど行われていませんでした。むしろ、DES の 8 つの S ボックスは、暗号にバックドア(設計者のみが知っている脆弱性) が仕掛けられているのではないかという懸念から、長年にわたり集中的に研究されていました。S ボックスは暗号の唯一の非線形部分であるため、そこを危険にさらすと暗号全体が危険にさらされることになります。[5]
Sボックスの設計基準は、差分暗号解読法が一般に再発見された後に最終的に公開され(Coppersmith 1994)、この特定の攻撃に対する耐性を高めるために慎重に調整されており、ブルートフォース攻撃と同等であることが示されました。BihamとShamirは、Sボックスに小さな変更を加えるだけでもDESが大幅に弱体化することを発見しました。[6]
出力ビットの任意の線形結合が入力ビットの曲線関数によって生成されるSボックスは、完全なSボックスと呼ばれます。[7]
Sボックスは、線形近似表(LAT)またはウォルシュ変換と差分分布表(DDT)または自己相関表とスペクトルの形で線形暗号解析と差分暗号解析を使用して解析できます。その強さは、非線形性(曲がっている、ほぼ曲がっている)と微分一様性(完全に非線形、ほぼ完全に非線形)によって要約できます。[8] [9] [10] [2]
参照
- 全単射、単射、全射
- ブール関数
- 何も隠していない番号
- 順列ボックス(P ボックス)
- 順列暗号
- ラインダールSボックス
- 換字暗号
参考文献
- ^ Daemen & Rijmen 2013、p. 22.
- ^ ab Carlet, Claude (2010), Hammer, Peter L.; Crama, Yves (eds.)、「暗号化のためのベクトルブール関数」、数学、コンピュータサイエンス、エンジニアリングにおけるブールモデルと方法、数学とその応用百科事典、ケンブリッジ:ケンブリッジ大学出版局、pp. 398–470、ISBN 978-0-521-84752-0、2021-04-30取得
- ^ Chandrasekaran, J.; et al. (2011). 「対称鍵暗号システムの S ボックス設計における非線形性を改善するためのカオスベースのアプローチ」。Meghanathan, N.; et al. (eds.)。ネットワークと通信の進歩: コンピュータサイエンスと情報技術に関する最初の国際会議、CCSIT 2011、インド、バンガロール、2011 年 1 月 2 ~ 4 日。議事録、パート 2。Springer。p . 516。ISBN 978-3-642-17877-1。
- ^ Buchmann, Johannes A. (2001). 「5. DES」.暗号入門(Corr. 2. 印刷版). ニューヨーク、NY [ua]: Springer. pp. 119–120. ISBN 978-0-387-95034-1。
- ^ Coppersmith, D. (1994 年 5 月). 「データ暗号化標準 (DES) と攻撃に対するその強度」. IBM Journal of Research and Development . 38 (3): 243–250. doi :10.1147/rd.383.0243. ISSN 0018-8646.
- ^ Gargiulo の「S-box の変更と DES のような暗号化システムにおけるその効果」Wayback Machineで 2012-05-20 にアーカイブされた p. 9。
- ^ RFC 4086. セクション 5.3「ミキシングのための S ボックスの使用」
- ^ Heys、Howard M.「線形および差分暗号解析に関するチュートリアル」(PDF)。
- ^ 「S-Boxes and Their Algebraic Representations — Sage 9.2 Reference Manual: Cryptography」. doc.sagemath.org . 2021-04-30閲覧。
- ^ Saarinen, Markku-Juhani O. (2012). 「すべての 4 × 4 ビット S ボックスの暗号解析」。Miri, Ali、Vaudenay, Serge (編)。暗号化の選択領域。コンピュータ サイエンスの講義ノート。第 7118 巻。ベルリン、ハイデルベルク: Springer。pp. 118–133。doi : 10.1007 /978-3-642-28496-0_7。ISBN 978-3-642-28496-0。
さらに読む
- Kaisa Nyberg (1991)。完全非線形 S ボックス。暗号学の進歩 - EUROCRYPT '91。ブライトン。pp. 378–386。doi : 10.1007 /3-540-46416-6_32。
- S. Mister およびC. Adams (1996)。実用的な S ボックス設計。暗号化の選択領域に関するワークショップ ( SAC '96) ワークショップ記録。クイーンズ大学。pp. 61–76。CiteSeerX 10.1.1.40.7715 。
- シュナイアー、ブルース(1996)。応用暗号学、第 2 版。ジョンワイリー アンド サンズ。pp. 296–298、349。ISBN 978-0-471-11709-4。
- チャック・イーストトム(2018)。「対称暗号プリミティブにおける非線形要素の設計のための一般化された方法論」。2018 IEEE 第 8 回年次コンピューティングおよび通信ワークショップおよびカンファレンス (CCWC)。pp. 444–449。doi : 10.1109 / CCWC.2018.8301643。ISBN 978-1-5386-4649-6. S2CID 3659645。
出典
- Daemen, Joan; Rijmen, Vincent (2013 年 3 月 9 日)。「Bricklayer Functions」。Rijndael の設計: AES - 高度暗号化標準(PDF)。Springer Science & Business Media。22~23 ページ。ISBN 978-3-662-04722-4. OCLC 1259405449.
外部リンク
- Sボックス設計に関する文献調査
- ジョン・サヴァードの「S-box 設計に関する疑問」
- 「ガウス分布に基づく置換ボックス設計」
