Loading article…
ブロック暗号のガロア/カウンターモードの変形として、ソフィー・ジェルマン・カウンターモード(SGCM)と呼ばれる新しいモードが提案されている。バイナリ体GF(2 128 )の代わりに、GF( p )のモジュラー演算を使用する。ここでpは安全な素数2 128 + 12451で、対応するソフィー・ジェルマン素数は p − 1/2 = 2 127 + 6225。 [1] SGCMは論文で説明されている特定の「弱い鍵」攻撃を防ぎますが、SGCMに対してGCMに対して可能なのと同じ偽造確率を達成するメッセージを改変する他の方法があります。有効なnワードメッセージを改変することで、約 の確率でSGCM偽造を作成できます。ん/2 128。[2]つまり、その認証境界はガロア/カウンターモードのそれよりも優れていません。ハードウェアで実装されたSGCMは、GCMよりもゲート数が多くなります[説明が必要]。[引用が必要]ただし、その作成者は、SGCMのソフトウェア実装がほとんどのソフトウェアプラットフォームでGCMと同等またはそれ以上のパフォーマンスを発揮すると期待しています。[引用が必要]
参考文献
- ^ マルク=ユハニ・O・サーリネン (2011-06-16)。 「SGCM:ソフィー・ジェルマン・カウンターモード」。暗号学 ePrint アーカイブ。レポート 2011/326。
- ^ Scott Fluhrer (2011-07-18). 「Re: AES-GCM の弱点」 Crypto Forum Research Group メーリング リスト。
