サイモンの1ラウンド | |
| 一般的な | |
|---|---|
| デザイナー | レイ・ボーリュー、ダグラス・ショーズ、ジェイソン・スミス、ステファン・トリートマン・クラーク、ブライアン・ウィークス、ルイス・ウィンガーズNSA |
| 初版 | 2013年[1] |
| 関連 | スペック |
| 暗号の詳細 | |
| キーサイズ | 64、72、96、128、144、192、または256ビット |
| ブロックサイズ | 32、48、64、96、または128ビット |
| 構造 | バランス型Feistel ネットワーク |
| ラウンド | 32、36、42、44、52、54、68、69、または 72 (ブロックとキーのサイズによって異なります) |
| スピード | Intel Xeon 5640 (Simon128/128) で7.5 cpb ( SSEなしで 21.6) |
| 最高の公開暗号解読 | |
| 差分暗号解読法は、 2 125.6個のデータ、2 40.6バイトのメモリ、2 125.7の時間計算量で、成功率0.632でSimon128/128の46ラウンドを解読できる。 [2] [3] [4] | |
Simonは、2013年6月に国家安全保障局(NSA)によって公開された軽量ブロック暗号のファミリーです。 [5] [1] Simonはハードウェア実装でのパフォーマンスに最適化されており、姉妹アルゴリズムであるSpeckはソフトウェア実装に最適化されています。[6] [7]
NSAは2011年にサイモン暗号とスペック暗号の開発に着手した。NSAは、米国連邦政府の一部機関が、許容できるレベルのセキュリティを維持しながら、さまざまなIoTデバイスで適切に動作する暗号を必要とするだろうと予想した。[8]
暗号の説明
Simonブロック暗号はnビットワードのバランス型Feistel暗号であるため、ブロック長は2 nです。鍵長はnの2、3、または4倍で、値がmです。したがって、Simon暗号の実装はSimon2 n / nmと表記されます。たとえば、Simon64/128は 、128ビットの鍵を使用する64ビットの平文ブロック(n = 32)で動作する暗号を指します。 [1]暗号のブロックコンポーネントはSimon実装間で統一されていますが、鍵生成ロジックは2、3、または4つの鍵の実装に依存します。
Simonは、ブロックサイズ、キーサイズ、ラウンド数の以下の組み合わせをサポートしています。[1]
主要スケジュールの説明
左循環シフトをビット単位で表記してみましょう。
キースケジュールは数学的に次のように記述されます。
キースケジュール構造はバランスが取れている場合とそうでない場合がある。 のキーワードカウントはキー拡張の構造を決定するために使用され、合計ビット幅は となる 。 キーワード拡張は右シフト、XOR、定数シーケンスで構成される。ビットはラウンドごとに1回、キーワードの最下位ビットに対して演算を行う。[7]
定数シーケンスの説明
定数シーケンスは 、線形フィードバック シフト レジスタ ( LFSR ) によって作成されます。ビット定数の論理シーケンスは、キーの値とブロック サイズによって設定されます。LFSR は 5 ビット フィールドによって作成されます。定数ビットは、最下位ビットでラウンドごとに 1 回キー ブロックに作用し、キーに依存しないエントロピーをキー スケジュールに追加します。LFSR は シーケンスごとにロジックが異なりますが、暗号化の初期条件は同じです。復号化の LFSR の初期条件はラウンドによって異なります。
暗号解読
設計者らは、Simon は「軽量」暗号ではあるが、標準的な選択平文 (CPA)攻撃および選択暗号文 (CCA)攻撃に対して、各ブロックおよびキー サイズで可能な限り完全なセキュリティを持つように設計されていると主張している。関連キー攻撃に対する耐性も目標として挙げられているが、このモデルの攻撃は一般的な使用例には関係がないため、それほど重要ではない。[9] : 2 既知キー識別攻撃モデル に対する攻撃に耐性を持たせるための努力はなされておらず、設計者らはハッシュ関数として使用するために Simon を評価していない。[10]
2018年現在、フルラウンドのSimonのいかなる亜種に対する成功した攻撃も知られていない。SimonとSpeckへの関心により、約70の暗号解読論文が発表されている。[9] : 10 反復暗号 ではよくあることであるが、ラウンド数を短縮した亜種は攻撃に成功している。標準的な攻撃モデル(未知の鍵を使用したCPA/CCA)におけるSimonに対する最も優れた公開された攻撃は差分解読攻撃である。これはほとんどの亜種の約70~75%のラウンドを通過できるが、これらの最も優れた攻撃はブルートフォース攻撃よりもわずかに速いだけである。[11] [12] [13] [9] : 12 設計チームによると、Simonの設計中に、差分攻撃が制限的な攻撃、つまり最も多くのラウンドを通過するタイプの攻撃であることがわかったため、約30%のAES-128 と同様のセキュリティマージンを残すようにラウンド数を設定した。 [9] : 12–13
Simonは、 ChaCha20などのより保守的な暗号と比較して、セキュリティマージンが小さすぎる、つまり最良の攻撃と完全な暗号との間のラウンド数が少なすぎると批判されてきた。[14]セキュリティマージンが小さい暗号は、将来の暗号解読 の進歩によって破られる可能性が高くなります。Simonの設計チームは、特に軽量デバイスでは、不必要に大きなセキュリティマージンには現実的なコストがかかること、設計段階での暗号解読によりラウンド数を適切に設定できたこと、そしてAESのセキュリティマージンをターゲットにしたことを反論している。[9] : 17
Simon は鍵スケジュールにラウンドカウンタを組み込んでいる。設計者らは、これはスライド攻撃や回転暗号解読攻撃を阻止するために組み込んだと述べている。[9] : 16 それでも、回転 XOR 暗号解読は、Speck のような関連暗号の短縮ラウンドバージョンに対する識別子を 見つけるために使用されている。 [15]著者らは識別子に基づく標準的な鍵回復攻撃については説明していないが、特定の弱い鍵クラスに対する既知鍵識別攻撃モデルにおける Simon32 と Simon48 の最良の識別子は、最良の差分識別子よりもわずかに多くのラウンドを通過できる。著者の 1 人は、自分の研究はリソースに制約があり、より多くのラウンドの回転 XOR 識別子はおそらく可能であると述べている。設計者らはまた、Simon は既知鍵識別攻撃 (暗号の機密性を直接侵害しない) に抵抗するようには設計されていないと述べている。[10] : 8
設計者らは、NSAの暗号解読でアルゴリズムに弱点はないこと、またセキュリティは鍵の長さに見合っていることがわかったと述べている。 [8] : 2 設計チームによると、暗号解読には松井のアルゴリズムやSAT/SMTソルバーなどの標準的な手法を使用した線形および差分暗号解読が含まれていたが、使用された手法の完全なリストは示されていない。[9] : 10 サイモンの設計者は、NSAによる暗号解読の詳細を提供しなかったとして批判されている。[16]
NSAはSimon128/256とSpeck128/256を米国国家安全保障システムで使用することを承認しているが、制約のないアプリケーションではAES-256が依然として推奨されている。[17]
標準化の取り組みと論争
SimonとSpeckを標準化する最初の試みは、そのプロセスで要求された国際標準化機構の過半数の賛成を得ることができず、暗号は採用されなかった。[18] [16]ドイツ、日本、イスラエルを含む数か国からのISOの専門家代表は、NSAが暗号の悪用可能な弱点を知りながら標準化を推進しているという懸念を理由に、SimonとSpeckの暗号を標準化するNSAの取り組みに反対した。その立場は、暗号の弱点の部分的な証拠、新しい暗号の標準化の明確な必要性の欠如、およびNSAが以前にバックドアのあるDual_EC_DRBG暗号化アルゴリズムの作成と推進に関与していたことに基づいていた。[19] [20]
NSA は懸念に応えて、世界を代表する暗号学者による 70 以上のセキュリティ分析論文が、アルゴリズムが安全であるという NSA の結論を裏付けていると述べ、NSA は、自分たちや他の誰かが Simon や Speck を悪用できるような暗号解読技術は認識していないと断言しました。
暗号を標準化する最初の試みが失敗した後、ISO は他のワーキング グループで Simon と Speck を標準化しました。2018 年 10 月現在、Simon 暗号と Speck 暗号は、RFID エア インターフェース標準の一部として ISO によって標準化されており、国際標準 ISO/29167-21 (Simon 用) および国際標準 ISO/29167-22 (Speck 用) として、商業団体で使用できます。
参照
参考文献
- ^ abcd 軽量ブロック暗号の Simon および Speck ファミリー(PDF) 。ePrint。2016年 6 月 16 日閲覧。
- ^ 「縮小ラウンドSimonの差分および線形暗号解析」。2014年4月16日閲覧。
- ^ アベド、ファルザネ;リスト、エイク。幸運、ステファン;ウェンゼル、ヤコブ(2014年3月27日)。丸め換算されたサイモンとスペックの差分暗号解析(PDF)。FSE 2014 の会議スライド。バウハウス大学ワイマール校。
- ^ Alkhzaimi, Hoda; Lauridsen, Martin (2013 年 8 月 28 日)、SIMON ブロック暗号ファミリーの暗号解析(PDF)、国際暗号研究協会 (IACR) – Cryptology ePrint Archive 経由
- ^ Schneier, Bruce (2013 年 7 月)。「SIMON と SPECK: NSA の新しい暗号化アルゴリズム」。Schneier on Security。2013年 7 月 17 日閲覧。
- ^ Claire Swedberg (2015 年 7 月 17 日)。「NSA が RFID 送信のセキュリティ保護に役立つブロック暗号を提供」。RFID Journal。2015年 7 月 17 日時点のオリジナルよりアーカイブ。
- ^ ab Brian Degnan および Gregory Durgin (2017 年 11 月 10 日)。「Simontool: Simon 暗号のシミュレーション サポート」。IEEE Journal of Radio Frequency Identification。1 (2): 195– 201。Bibcode : 2017IJRFI ...1..195D。doi : 10.1109 / JRFID.2017.2771216。S2CID 37476795 。
- ^ ab Beaulieu, Ray; Shors, Douglas; Smith, Jason; Treatman-Clark, Stefan; Weeks, Bryan; Winger, Louis. 「Simon and Speck: Block Ciphers for the Internet of Things」(PDF) 。 2017年11月23日閲覧。
- ^ abcdefg 「SimonとSpeckの設計と分析に関するメモ」(PDF) 2018年1月19日. 2018年6月13日閲覧。
- ^ ab Beaulieu, Ray; Shors, Douglas; Smith, Jason; Treatman-Clark, Stefan; Weeks, Bryan; Wingers, Louis (2013-06-19). 「軽量ブロック暗号の SIMON および SPECK ファミリー」。2016年 9 月 20 日閲覧。
- ^ abcdefghij Chen, Huaifeng; Wang, Xiaoyun (2018-01-19). 「動的キー推測技術によるラウンド削減SIMONに対する改良線形包攻撃」(PDF) 。 2018年6月13日閲覧。
- ^ ab Chu, Zhihui; Chen, Huaifeng; Xiaoyun, Wang; Dong, Xiaoyang; Li, Lu (2018-01-19). 「動的キー推測技術によるSIMON32およびSIMON48に対する改良型積分攻撃」.セキュリティおよび通信ネットワーク. 2018 :5160237:1–5160237:11. doi : 10.1155/2018/5160237 .
- ^ Lee, HoChang; Kim, Seojin; Kang, HyungChul; Hong, Deukjo; Sung, Jaechul; Hong, Seokhie (2018年2月). 「SATソルバーを使用したARXベース暗号の差分の近似確率の計算」.韓国情報セキュリティおよび暗号学研究所誌(韓国語). 28 (1): 15– 24. doi :10.13089/JKIISC.2018.28.1.15.
- ^ Bernstein, Daniel J. [@hashbreaker] (2016-04-12). 「NSAはSimon+Speckの70%が破られても問題ないと主張している」(ツイート) 。 2018年6月13日閲覧– Twitter経由。
- ^ Liu, Yunwen; De Witte, Glenn; Ranea, Adrián; Ashur, Tomer (2017). 「縮小ラウンド SPECK の回転 XOR 暗号解析」(PDF) 。2018 年 6 月 13 日閲覧。
- ^ ab Ashur、Tomer。「[PATCH v2 0/5] crypto: Speck サポート」。
- ^ 国家安全保障局 (2016-11-18)。「情報保証ニーズの進化をサポートするアルゴリズム」
- ^ スペックとサイモンが ISO 標準化から拒否された理由と洞察
- ^ 「米国の同盟国が不信感を抱き、諜報機関に暗号技術をめぐる戦いで撤退を強いる」ロイター2017年9月21日。
- ^ Ashur, Tomer; Luykx, Atul (2021-01-15). 「SimonおよびSpeckブロック暗号ファミリーのISO/IEC標準化の説明」。Avoine, Gildas; Hernandez-Castro, Julio (編)。ユビキタスコンピューティングシステムのセキュリティ。Springer。pp. 63– 78。doi : 10.1007 / 978-3-030-10591-4_4。ISBN 978-3-030-10590-7. S2CID 234119694。

