อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี
สำรวจทิศทางการวิจัยที่กำลังดำเนินอยู่ เช่น SQISign, FESTA และรูปแบบต่าง ๆ ที่ยังคงใช้งานได้แม้ SIKE จะถูกทำลายแล้ว
อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
ภาพรวมหลัง SIKE
การทำลาย SIKE โดย Castryck-Decru ในเดือนกรกฎาคม 2022 เปลี่ยนแปลงแวดวงไอโซจีนีไปอย่างมาก ก่อนการโจมตีครั้งนั้น การเข้ารหัสที่อาศัยไอโซจีนีเป็นทิศทางหลังควอนตัมที่มีอนาคต ด้วยขนาดกุญแจที่เล็ก ความพยายามกำหนดมาตรฐานที่กำลังดำเนินอยู่ และชุมชนที่กำลังขยายตัว หลังจาก SIKE ล่มสลาย แวดวงนี้จำเป็นต้องกลับมาตรวจสอบรากฐานของตนเองอีกครั้ง คำถามสำคัญคือ ส่วนใดของการเข้ารหัสที่อาศัยไอโซจีนียังคงมีความยากอยู่หลังจากมีเทคนิคไอโซจีนีของ Richelot แบบใหม่ คำตอบในขณะนี้คือ ความยากที่อาศัยวงแหวนเอนโดมอร์ฟิซึม (ใช้ใน SQISign) และการกระทำของกรุปคลาสที่สลับที่ได้ (CSIDH) ยังคงไม่ถูกทำลาย ส่วนที่ถูกทำลายคือการรั่วไหลของจุดทอร์ชันเสริมเฉพาะของ SIDH ไม่ใช่ไอโซจีนีโดยทั่วไป
SQISign: ลายเซ็นที่อาศัยไอโซจีนี
SQISign (ลายเซ็นควอเทอร์เนียนและไอโซจีนีแบบสั้น โดย De Feo และคณะ, 2020) เป็นโครงร่างลายเซ็นหลังควอนตัมที่กะทัดรัดที่สุดเท่าที่รู้จัก กุญแจสาธารณะมีขนาด 64 ไบต์ (ค่าคงรูป j ของเส้นโค้งซูเปอร์ซิงกูลาร์) ลายเซ็นมีขนาด 177 ไบต์ที่ระดับ 1 เมื่อเปรียบเทียบกัน ML-DSA (Dilithium) มีกุญแจสาธารณะขนาด 1312 ไบต์และลายเซ็นขนาด 2420 ไบต์ที่ระดับ 2 ความปลอดภัยของ SQISign อาศัยความสอดคล้องของ Deuring: ปัญหาการคำนวณไอโซจีนีที่มีดีกรีกำหนดระหว่างเส้นโค้งซูเปอร์ซิงกูลาร์สองเส้นที่กำหนดให้ เทียบเท่ากับการหาอุดมคติในพีชคณิตควอเทอร์เนียนของวงแหวนเอนโดมอร์ฟิซึม SQISign ใช้โครงร่างการพิสูจน์ตัวตนแบบ Fiat-Shamir บนปัญหายากนี้ โดยสร้างลายเซ็นเป็นการแทนค่าแบบบีบอัดของไอโซจีนีตอบกลับ
ประสิทธิภาพและความท้าทายของ SQISign
ความกะทัดรัดของ SQISign แลกมาด้วยต้นทุนด้านประสิทธิภาพที่สูงมาก การลงลายเซ็นต้องคำนวณไอโซจีนีที่มีดีกรีสูง (ประมาณ p^{1/4}) โดยใช้การแปลงจากอุดมคติเป็นไอโซจีนีในพีชคณิตควอเทอร์เนียน ซึ่งเป็นการคำนวณที่ใช้ทรัพยากรมากและใช้เวลาประมาณ 60–600 วินาทีบน CPU ของคอมพิวเตอร์ตั้งโต๊ะ ขึ้นอยู่กับชุดพารามิเตอร์ การตรวจสอบทำได้เร็วกว่า (ประมาณ 200 มิลลิวินาที) แต่ยังช้ากว่าการตรวจสอบ ML-DSA มาก (ระดับไมโครวินาที) SQISign 2.0 (2023) ปรับปรุงประสิทธิภาพได้ 100 เท่าด้วยการปรับปรุงอัลกอริทึม ทำให้เวลาการลงลายเซ็นลดลงเหลือ 1–10 วินาที SQISign HD (ดีกรีสูง) และรูปแบบอื่น ๆ ยังคงปรับปรุงประสิทธิภาพอย่างต่อเนื่อง การใช้งานเป้าหมายคือกรณีที่แบนด์วิดท์มีข้อจำกัดอย่างมาก เช่น ใบรับรองสำหรับอินเทอร์เน็ตของสรรพสิ่ง ข้อมูลบล็อกเชน และการสื่อสารอวกาศ โดยให้ความเร็วการคำนวณเป็นเรื่องรอง
FESTA: KEM หลัง SIDH
FESTA (การเข้ารหัสที่รวดเร็วจากการโจมตีทอร์ชันซูเปอร์ซิงกูลาร์, 2023) เป็น KEM ที่ออกแบบมาโดยเฉพาะเพื่อหลีกเลี่ยงการรั่วไหลของจุดทอร์ชันแบบ SIDH แนวคิดสำคัญในการออกแบบคือ แทนที่จะเผยแพร่ phi_A(P_B) และ phi_A(Q_B) เช่นเดียวกับ SIDH, FESTA ใช้โครงสร้างไอโซจีนีที่แตกต่างออกไป โดยกุญแจสาธารณะของผู้เข้ารหัสมีเพียงเส้นโค้งภาพเท่านั้น (ไม่มีภาพของจุดทอร์ชัน) FESTA ใช้ไอโซจีนี 2^n ในรูปแบบที่ปรับเปลี่ยน เพื่อให้ถอดรหัสได้โดยไม่ต้องมีภาพของฐานทอร์ชันจากคู่สื่อสาร การวิเคราะห์เบื้องต้นชี้ว่า FESTA ต้านทานการโจมตีของ Castryck-Decru ได้ เนื่องจากโครงสร้างข้อมูลเสริมแตกต่างกัน อย่างไรก็ตาม FESTA ยังต้องผ่านการตรวจสอบเชิงวิเคราะห์รหัสเพิ่มเติม แวดวงไอโซจีนีระมัดระวังมากขึ้นหลังจาก SIKE ถูกทำลายอย่างไม่คาดคิด
SCALLOP: เส้นโค้งซูเปอร์ซิงกูลาร์แบบมีการกำหนดทิศทาง
SCALLOP (การกระทำแบบสลับที่ได้ที่ขยายขนาดได้ด้วยจำนวนเฉพาะขนาดใหญ่ที่มีการกำหนดทิศทาง, 2023) แก้ไขจุดอ่อนด้านความปลอดภัยเชิงควอนตัมของ CSIDH จำนวนเฉพาะขนาดเล็กของ CSIDH ที่มีขนาด 512 บิตให้ความปลอดภัยเชิงควอนตัมเพียงประมาณ 65 บิต (จากอัลกอริทึมกึ่งเอ็กซ์โพเนนเชียลของ Kuperberg) SCALLOP ใช้โครงสร้างพีชคณิตที่แตกต่างออกไป ได้แก่ เส้นโค้งที่มีการคูณเชิงซ้อนโดยอันดับกำลังสองจินตภาพขนาดใหญ่ โดยกรุปคลาสได้รับการออกแบบมาโดยเฉพาะเพื่อต้านทานการโจมตีเชิงควอนตัมแบบ Kuperberg SCALLOP ทำให้ได้กรุปคลาสเชิงประสิทธิผลที่ใหญ่ขึ้น ด้วยพารามิเตอร์ที่ให้ความปลอดภัยเชิงควอนตัมระดับ 128 บิตโดยใช้ขนาดพารามิเตอร์เล็กกว่า CSIDH-5000 ข้อแลกเปลี่ยนคือ การตั้งค่าพีชคณิตของ SCALLOP ซับซ้อนกว่าและผ่านการวิเคราะห์โดยอิสระน้อยกว่า CSIDH
โครงร่างแบบผสม: การผสานไอโซจีนีกับแลตทิซ
เมื่อพิจารณาความกะทัดรัดอันเป็นเอกลักษณ์ของโครงร่างที่อาศัยไอโซจีนี (ลายเซ็นของ SQISign ขนาด 177 ไบต์ และกุญแจของ CSIDH ขนาด 64 ไบต์) รวมถึงสมมติฐานความยากที่แตกต่างจากโครงร่างแบบแลตทิซ การสร้างแบบผสมจึงนำองค์ประกอบของไอโซจีนีและแลตทิซมารวมกันเพื่อการป้องกันหลายชั้น KEM แบบผสมจะห่อหุ้มกุญแจด้วย ML-KEM-512 AND ด้วย CSIDH-512 แล้วแฮชความลับทั้งสองเข้าด้วยกัน กุญแจที่ได้จากการรวมกันต้องอาศัยการทำลายทั้ง ML-KEM (ความยากของ LWE) และ CSIDH (การกระทำของกรุปคลาส) พร้อมกัน หากอย่างใดอย่างหนึ่งยังไม่ถูกทำลาย โครงร่างแบบผสมก็ยังคงปลอดภัย แนวทางความคล่องตัวทางการเข้ารหัสนี้ได้รับการรับรองโดย NIST และ NSA สำหรับองค์กรที่ต้องการความมั่นใจเพิ่มเติมนอกเหนือจากการพึ่งพาพื้นฐานหลังควอนตัมเพียงชนิดเดียว โดยเฉพาะในกรณีที่กรอบเวลาการมาถึงของคอมพิวเตอร์ควอนตัมยังไม่แน่นอน
ไอโซจีนีในบทพิสูจน์แบบศูนย์ความรู้
บทพิสูจน์แบบศูนย์ความรู้ที่อาศัยไอโซจีนีเป็นทิศทางการวิจัยที่กำลังเกิดขึ้น ปัญหาเส้นทางไอโซจีนี (จงหา phi: E -> E' เมื่อกำหนดเส้นโค้งทั้งสองให้) สามารถใช้เป็นปัญหายากสำหรับโครงร่างพิสูจน์ความรู้ได้ โพรโทคอลซิกมาสำหรับ "ฉันรู้ไอโซจีนีจาก E ไปยัง E'" ช่วยให้ยืนยันตัวตนได้โดยไม่เปิดเผยไอโซจีนี Vero (2022) แสดงระบบบทพิสูจน์แบบศูนย์ความรู้ที่อาศัยไอโซจีนีซึ่งใช้งานได้จริง บทพิสูจน์แบบศูนย์ความรู้เหล่านี้มีความกะทัดรัดโดยธรรมชาติ (ข้อความอ้างสิทธิ์มีเพียงค่าคงรูป j สองค่า) แต่ในปัจจุบันยังช้าเกินไปสำหรับการนำไปใช้งานจริง เมื่อการคำนวณไอโซจีนีพัฒนาขึ้น บทพิสูจน์แบบศูนย์ความรู้ที่อาศัยไอโซจีนีอาจเป็นทางเลือกแทนบทพิสูจน์ที่อาศัยแลตทิซหรือแฮช ในกรณีที่ให้ความสำคัญกับความหลากหลายของสมมติฐาน
ไอโซจีนีกับเส้นโค้งวงรีในโลกจริง
เทคนิคไอโซจีนีไม่ได้เกี่ยวข้องเฉพาะกับการเข้ารหัสหลังควอนตัมเท่านั้น แต่ยังมีการประยุกต์ใช้ในการเข้ารหัสเส้นโค้งวงรีแบบคลาสสิกด้วย อัลกอริทึม Schoof-Elkies-Atkin (SEA) สำหรับนับจุดบนเส้นโค้งวงรีใช้ไอโซจีนีเพื่อคำนวณร่องรอยของ Frobenius ทำให้สร้างพารามิเตอร์เส้นโค้งวงรีที่ปลอดภัยได้อย่างมีประสิทธิภาพ ไอโซจีนียังปรากฏในการปรับปรุงวิธีโรของ Pollard สำหรับการคำนวณ ECDLP วิธี CM (การคูณเชิงซ้อน) สำหรับสร้างเส้นโค้งที่มีลำดับตามกำหนดใช้พหุนามคลาส ซึ่งโดยพื้นฐานแล้วเป็นวัตถุไอโซจีนี เครื่องมือวิเคราะห์รหัสที่อาศัยไอโซจีนี (สำหรับค้นหาเส้นทางไอโซจีนีที่มีดีกรีเรียบ) ใช้ประเมินพารามิเตอร์เส้นโค้งวงรีที่เสนอ เพื่อค้นหาช่องลับที่ซ่อนอยู่ ซึ่งเกี่ยวข้องโดยตรงกับข้อกังวลเกี่ยวกับ Dual EC DRBG
แนวโน้มการกำหนดมาตรฐาน
ณ ปี 2024 ยังไม่มีโครงร่างที่อาศัยไอโซจีนีใดได้รับการกำหนดมาตรฐานโดย NIST หรือหน่วยงานหลักอื่น ๆ กระบวนการ PQC ของ NIST ได้กำหนดมาตรฐาน ML-KEM, ML-DSA, SLH-DSA และ FN-DSA ซึ่งทั้งหมดอาศัยแลตทิซหรือแฮช NIST กำลังดำเนินการประเมินลายเซ็น PQC รอบที่สอง โดย SQISign ได้ยื่นข้อเสนอแล้วแต่เผชิญข้อกังวลด้านประสิทธิภาพ ชุมชนไอโซจีนีกำลังพัฒนา SQISign 3.0 ที่มีความพร้อมมากขึ้น โดยตั้งเป้าให้เวลาลงลายเซ็นใช้งานได้จริงและต่ำกว่าหนึ่งวินาที ISO และ ETSI ยังไม่ได้กำหนดมาตรฐานโครงร่างที่อาศัยไอโซจีนีใด ๆ เส้นทางการกำหนดมาตรฐานในระยะใกล้ที่มีความเป็นไปได้มากที่สุดคือ SQISign สำหรับการใช้งานเฉพาะทางที่ต้องการขนาดลายเซ็นต่ำที่สุด โดยอาจอยู่ในรูปมาตรฐานเพื่อข้อมูลแทนที่จะเป็นกลไกพื้นฐานที่บังคับใช้ การนำไปใช้งานอย่างแพร่หลายจำเป็นต้องปรับปรุงประสิทธิภาพอีกหลายลำดับขนาด
แนวหน้าการวิจัยด้านไอโซจีนี
ทิศทางการวิจัยที่กำลังดำเนินอยู่ในการเข้ารหัสที่อาศัยไอโซจีนี ณ ปี 2024 ได้แก่: (1) รูปแบบต่าง ๆ ของ SQISign (SQISign 2.0, HD, Fast SQISign) ที่ปรับปรุงประสิทธิภาพการลงลายเซ็นให้เข้าใกล้การทำงานภายในเวลาไม่ถึงหนึ่งวินาที (2) การวิเคราะห์ความปลอดภัยเชิงควอนตัมของ CSIDH และรูปแบบต่าง ๆ โดยปรับค่าประเมินการโจมตีของ Kuperberg ให้แม่นยำขึ้นและสำรวจโครงสร้างพีชคณิตที่ต้านทานการโจมตีดังกล่าว (3) สมมติฐานความยากรูปแบบใหม่ ได้แก่ การคำนวณในวงแหวนเอนโดมอร์ฟิซึมของเส้นโค้งซูเปอร์ซิงกูลาร์ และปัญหาโมดูลเหนือวงแหวนกำลังสองจินตภาพ (4) ฟังก์ชันสุ่มเทียมแบบไม่เปิดเผยข้อมูลที่อาศัยไอโซจีนีและการประยุกต์ใช้กับโพรโทคอลที่รักษาความเป็นส่วนตัว (5) การใช้งานฮาร์ดแวร์สำหรับการคำนวณไอโซจีนี โดยใช้ประโยชน์จากการประมวลผลแบบขนานของ FPGA สำหรับการกระทำของกรุปคลาสของ CSIDH (6) การผสานการกระทำของกรุปที่อาศัยไอโซจีนีเข้ากับกรอบงานการเข้ารหัสที่อาศัยการกระทำของกรุปแบบทั่วไป เพื่อสร้างการเข้ารหัสเชิงฟังก์ชันและโครงร่างแบบอาศัยแอตทริบิวต์รูปแบบใหม่
เหตุใดจึงควรศึกษาอิโซเจนีแม้มี SIKE
การทำลาย SIKE อาจทำให้คิดว่าควรเลิกใช้วิทยาการเข้ารหัสด้วยอิโซเจนีทั้งหมด แต่ชุมชนวิทยาการเข้ารหัสลับกลับมองในทางตรงกันข้าม นั่นคือ การทำลายครั้งนี้มีคุณค่าอย่างยิ่ง เพราะช่วยระบุได้ว่าโครงสร้างใดไม่ปลอดภัย (การรั่วไหลของจุดทอร์ชันใน SIDH) และโครงสร้างใดยังคงเป็นปัญหาที่ยาก (วงแหวนเอนโดมอร์ฟิซึมและการกระทำของกรุปคลาส) การศึกษาอิโซเจนียังคงมีความสำคัญด้วยเหตุผลต่อไปนี้: (1) ความหลากหลายด้านการเข้ารหัสหลังยุคควอนตัม — การมีสมมติฐานด้านความปลอดภัยนอกเหนือจากโครงข่ายช่วยลดความเสี่ยงเชิงระบบ หาก LWE ถูกทำลาย (2) เอสคิวไอซิกน์ให้ลายเซ็นที่กะทัดรัดอย่างโดดเด่นและยังไม่มีคู่แข่งในปัจจุบัน (3) เทคนิคอิโซเจนีช่วยพัฒนาการวิเคราะห์การเข้ารหัสของเส้นโค้งวงรีและการตรวจสอบพารามิเตอร์ (4) คณิตศาสตร์แขนงนี้งดงามและก่อให้เกิดประโยชน์มากมาย — เครื่องมือที่พัฒนาขึ้นเพื่อทำลาย SIKE ช่วยเพิ่มความเข้าใจเกี่ยวกับวงแหวนเอนโดมอร์ฟิซึมของเส้นโค้งวงรีที่ใช้ในบริบทอื่นโดยตรง
แบบทดสอบความยากของเอสคิวไอซิกน์
สมมติฐานด้านความยากในการคำนวณใดเป็นพื้นฐานของลายเซ็นเอสคิวไอซิกน์
ทบทวนอนาคตของวิทยาการเข้ารหัสด้วยอิโซเจนี
หลังจากการทำลาย SIKE ในปี 2022 วิทยาการเข้ารหัสด้วยอิโซเจนียังคงพัฒนาต่อไปโดยใช้สมมติฐานด้านความยากในการคำนวณที่แตกต่างกัน เอสคิวไอซิกน์ให้ลายเซ็นหลังยุคควอนตัมขนาด 177 ไบต์ ซึ่งเป็นขนาดเล็กที่สุดเท่าที่ทราบ โดยอาศัยความยากของวงแหวนเอนโดมอร์ฟิซึม ประสิทธิภาพกำลังดีขึ้น โดยมีเป้าหมายให้ใช้เวลาต่ำกว่าหนึ่งวินาที FESTA ออกแบบกลไกห่อหุ้มกุญแจโดยคำนึงถึงการรั่วไหลของจุดทอร์ชันใน SIDH ส่วน SCALLOP มุ่งให้ความปลอดภัยระดับ 128 บิตต่อการโจมตีด้วยควอนตัม โครงสร้างแบบผสมอิโซเจนีและโครงข่ายช่วยเพิ่มความหลากหลายของสมมติฐาน ปัจจุบันยังไม่มีโครงสร้างอิโซเจนีใดได้รับการกำหนดเป็นมาตรฐาน การกำหนดมาตรฐานเอสคิวไอซิกน์เป็นแนวทางที่มีความเป็นไปได้มากที่สุดในระยะใกล้ การทำลาย SIKE ช่วยเพิ่มความเข้าใจว่าสิ่งใดต้องถูกปกปิดในโพรโทคอลอิโซเจนี และก่อให้เกิดเครื่องมือทางคณิตศาสตร์ใหม่ที่ถูกนำไปใช้ทั่วทั้งวิทยาการเข้ารหัสบนเส้นโค้งวงรี
คำถามที่พบบ่อย
บทเรียน “อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี”
สำรวจทิศทางการวิจัยที่กำลังดำเนินอยู่ เช่น SQISign, FESTA และรูปแบบต่าง ๆ ที่ยังคงใช้งานได้แม้ SIKE จะถูกทำลายแล้ว คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ไอโซจีนีของเส้นโค้งวงรี: พื้นฐานทางคณิตศาสตร์
- SIDH และ SIKE: การออกแบบและการวิเคราะห์การเข้ารหัส
- CSIDH: ไอโซจีนีซูเปอร์ซิงกูลาร์แบบสลับที่
- อนาคตของการเข้ารหัสที่อิงกับไอโซจีนี