Cryptology Academy · Lektion

Skalare Multiplikation und ECDLP

Verstehen Sie die wiederholte Punktaddition und warum ihre Umkehrung schwierig ist.

Lektion 2 von 413 Schritte

Skalare Multiplikation und ECDLP ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Willkommen

Die Skalarmultiplikation ist die zentrale EC-Operation: Berechnen Sie k×P, indem Sie das Gruppengesetz wiederholt anwenden. Das ECDLP — die Bestimmung von k aus k×P — ist das schwierige Problem, das die gesamte Kryptografie mit elliptischen Kurven absichert.

Definition der Skalarmultiplikation

k×P = P + P + ... + P (k-mal). Für k=4: 4P = P+P = 2P; 2P+2P = 4P. Für k=2^256 ist eine direkte Iteration nicht praktikabel. Wir benötigen einen effizienten Algorithmus.

Double-and-Add-Algorithmus

Analog zur Square-and-Multiply-Methode: Für jedes Bit von k, vom MSB zum LSB: R = 2R (Verdopplung) wenn das Bit 1 ist: R = R + P (Addition) O(log k) Gruppenoperationen ≈ O(256) für P-256.

Beispiel: 13×P

13 = 1101 im Binärsystem Start: R = P 1: R = 2P+P = 3P (für Bit 1) 0: R = 6P 1: R = 12P+P = 13P ✓ 4 Verdopplungen + 2 Additionen für k=13.

Das diskrete Logarithmusproblem auf elliptischen Kurven (ECDLP)

Gegeben seien die Punkte G und Q = k×G auf einer Kurve; bestimmen Sie k. Vorwärts: einfach (O(log k) Operationen) Rückwärts: Für kryptografische Kurven ist kein polynomialer Algorithmus bekannt Bester generischer Algorithmus: Pollard's rho in O(√n) ≈ 2^128 für P-256.

Warum ECDLP schwieriger als DLP ist

Klassisches DLP (g^k mod p): Indexkalkül-Algorithmen arbeiten in subexponentieller Zeit. ECDLP: Für generische elliptische Kurven ist kein Äquivalent zum Indexkalkül bekannt. Gleiche Schlüssellänge = deutlich schwierigeres Problem.

Pohlig-Hellman-Angriff

Wenn die Gruppenordnung kleine Primfaktoren besitzt, kann das ECDLP in jeder Untergruppe effizient gelöst werden. Gegenmaßnahmen: Verwenden Sie Kurven mit primen oder nahezu primen Gruppenordnungen; vermeiden Sie Kurven mit kleinen Untergruppen.

MOV-Angriff

Der MOV-Angriff bildet das ECDLP mithilfe der Weil-Paarung auf das DLP in einem endlichen Körper ab. Er funktioniert nur für supersinguläre Kurven (Einbettungsgrad k=1,2). Alle NIST-Kurven sind gegen MOV resistent.

Skaralarmultiplikation mit konstanter Laufzeit

Naives Double-and-Add verrät k über die Laufzeit (bedingter Additionsschritt). Verwenden Sie die Montgomery-Leiter oder Comb-Algorithmen, die unabhängig von den Schlüsselbits dieselben Operationen ausführen. Dies ist für sichere Implementierungen unverzichtbar.

ECDLP-Sicherheitsstufen

P-192: 96-Bit-Sicherheit (von NIST veraltet) P-224: 112-Bit-Sicherheit P-256: 128-Bit-Sicherheit (aktueller Standard) P-384: 192-Bit-Sicherheit P-521: 260-Bit-Sicherheit Curve25519: 128-Bit-Sicherheit

Von ECDLP zur ECDH-Sicherheit

Die Sicherheit von ECDH lässt sich auf das ECDLP zurückführen: Wenn Sie das ECDLP lösen können (also a aus A=a×G bestimmen), können Sie das gemeinsame Geheimnis berechnen. Die Annahme der rechnerischen Diffie-Hellman-Sicherheit (CDH) geht davon aus, dass dies schwierig ist.

Schnelltest

Welche Zeitkomplexität besitzt der beste generische Algorithmus (Pollard's rho) für das ECDLP bei einer Gruppenordnung n?

Zusammenfassung

Skalarmultiplikation und ECDLP sind nun verstanden. Als Nächstes vergleichen wir Standardkurven: P-256, Curve25519 und secp256k1.
Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Skalare Multiplikation und ECDLP“ kostenlos?

Ja — der vollständige Text von „Skalare Multiplikation und ECDLP“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Skalare Multiplikation und ECDLP“?

Verstehen Sie die wiederholte Punktaddition und warum ihre Umkehrung schwierig ist. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Skalare Multiplikation und ECDLP“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Gruppengesetz elliptischer Kurven
  2. Skalare Multiplikation und ECDLP
  3. Standardkurven: P-256, Curve25519, secp256k1
  4. ECC vs. RSA: Kompromisse bei Sicherheit und Leistung
← Zurück zu Cryptology Academy