ペアリング暗号
概要
ペアリング暗号 (pairing-based cryptography) は双線形写像 (bilinear map) の構造を持った暗号アルゴリズム。楕円曲線暗号ではある同一の群
- 双線形性: 全ての
に対して が成り立つ。 - 非退化:
である。
実用目的では
Table of Contents
Weil ペアリングの性質
ペアリングは楕円曲線や超楕円曲線上の 2 点をある有限体の元に変換する操作。2 つの係数
- 双線形 (bilinear)
-
つまり であり、また より となる。 - 同一性 (identify)
-
双線形性と合わせると より、 の交代性 (alternating) を持つ。 - 非退化 (non-degenerate)
- 任意の
に対して であれば である。
BLS 署名
BLS 署名 [2] は Weil ペアリングを使用した電子署名スキーム。元々の論文が「手書きで写せる大きさの電子署名」と述べているように署名サイズの小ささを特徴に持っており、セキュリティの強度は 160 ビットの署名サイズで RSA 1024 ビット、DSA/ECDSA 320 ビットに相当する。
鍵生成: まず秘密鍵
をランダムに選択し、公開鍵を とする。 署名: 平文
に対する署名 を計算する。ここで、楕円曲線の素数位数を となるように構成すれば署名 は 160 ビット程度の大きさとなる。 検証: 平文
、署名 、公開鍵 を使用して以下が成り立てば署名は有効である。
検証時の署名
ブラインド署名
マルチ署名
署名集約
三者間鍵共有
Diffie-Hellman 鍵共有をペアリングに応用したもので、1 ラウンドの通信で 3 者の間で共通の値を生成することができる。
- A はランダムに
を選択し B と C に対して を送信する。同様に B は を、C は を送信する。 - A, B, C は自分が持つ乱数と受信したデータを元にそれぞれ
, , を計算することで共通の値 を求めることができる。
超特異楕円曲線とディストーション写像
ID ベース鍵共有
ペアリングを使ってそれぞれの主体に関連づけ公開されている ID 情報を公開鍵として鍵共有や公開鍵暗号を行うことができる。これは RSA や楕円曲線のような既存のスキームが鍵を生成した後に公開するのとは対照的に、公開情報から鍵を生成するという特徴を持っている。ID ベース鍵共有/公開鍵暗号には鍵生成局 (PKG; private key generator) と呼ばれる中央機構の存在を想定している。
ペアリング計算が可能な有限体上の楕円曲線
- 鍵生成
- ハッシュ関数
を用いて自分の ID を楕円曲線上にマッピングした値 を公開鍵とする。鍵生成局は公開鍵にマスター鍵 を乗算した秘密鍵 を安全な方法でその ID 所有者に渡す。 - 鍵共有
- 鍵生成局より発行された秘密鍵を持つ A と B が共通の鍵を共有する方法について考える。A は B の ID から
を算出し自分の秘密鍵を使って を計算する。同様に B は A の ID から を計算して を計算する。ここで であることから両者は同一の値を共有している。
ハッシュ値が衝突したとき、つまり
ID ベース鍵共有の例としては、自社のデバイス間でのみ安全な通信を行いたい場合などが考えられる。例えばドローンのメーカーが飛行中のドローンの制御を乗っ取られないようにしたいと考えている。この場合、メーカーが鍵生成局となってドローン本体とその無線コントローラに ID ベース鍵のスキームを導入する。ドローンにコントローラの ID を設定することで "自社製" かつ "意図した" コントローラー以外とは通信できないようにすることができる (ただし PKI を使っても同様なスキームは構築できるだろう)。
ID ベース暗号
ID ベース鍵共有と同じ鍵生成スキームを使用して暗号化を行うことができる。鍵生成局は楕円曲線上のランダムな点
- 暗号化
- B から A に平文
を暗号化して送信する。B はランダムに を選択し以下を暗号文とする。 - 復号化
-
を受け取った A は秘密鍵 と を使って以下の手順で平文 を復元する。
他に Boneh and Franklin [1] による ID ベース暗号のスキームがある。
鍵生成局
上記の ID ベース鍵共有/暗号には中央的な鍵生成局が全ての主体の秘密鍵を知り得るという問題がある。これは鍵生成局をそれぞれが結託していない
もし ID に対応する主体が決まっているのであれば、全ての主体に秘密鍵を配布し終えた後にマスター鍵を廃棄するといった方法をとることができる。
参考文献
- Dan Boneh, Matthew K. Franklin. Identity-Based Encryption from the Weil Pairing. Advances in Cryptology - Proceedings of CRYPTO 2001 (2001)
- Dan Boneh, Ben Lynn, Hovav Shacham. Short signatures from Weil pairing. Journal of Cryptology 17 (2004) (日本語訳)
- Lecture Notes on Control Systems
- John Bethencourt (2015) . ntro to Bilinear Maps
- Guide to Pairing-Based Cryptography (Chapman & Hall/CRC Cryptography and Network Security Series)