Постквантовый механизм инкапсуляции ключа на основе алгебраических решеток для сетевых протоколов установления защищенного соединения тема диссертации и автореферата по ВАК РФ 00.00.00, кандидат наук Зеленецкий Алексей Сергеевич
- Специальность ВАК РФ00.00.00
- Количество страниц 234
Оглавление диссертации кандидат наук Зеленецкий Алексей Сергеевич
Введение
Глава 1. Современные механизмы инкапсуляции ключа, предназначенные для использования в сетевых протоколах в условиях квантовой
угрозы
1.1. Современные сетевые протоколы установления защищенного соединения и используемые в них асимметричные криптографические примитивы
1.1.1. Информационная безопасность в компьютерных сетях
1.1.2. Современные сетевые протоколы установления защищенного соединения
1.1.3. Асимметричные криптографические примитивы в сетевых протоколах установления защищенного соединения
1.1.4. Особенности отечественных версий сетевых протоколов установления защищенного соединения
1.2. Квантовая угроза асимметричной криптографии
1.2.1. Криптографическая стойкость современных асимметричных криптосистем
1.2.2. Квантовая угроза
1.3. Квантовая криптография
1.4. Постквантовая криптография
1.4.1. Криптография на решетках
1.4.2. Криптография на кодах
1.4.3. Другие направления
1.5. Современные постквантовые механизмы инкапсуляции ключа
1.6. Постановка цели и задач
1.7. Выводы по первой главе
Глава 2. Разработка постквантового механизма инкапсуляции ключа на решетках, предназначенного для использования в сетевых протоколах установления защищенного соединения
2.1. Определение модели злоумышленника для постквантового механизма инкапсуляции ключа, используемого в сетевых протоколах установления защищенного соединения
2.1.1. Теоретико-игровая модель злоумышленника
2.1.2. Правила описания игр и алгоритмов
2.1.3. Модели злоумышленника для асимметричного шифрования и механизмов инкапсуляции ключа
2.1.4. Обоснование выбора модели злоумышленника для механизма инкапсуляции ключа, используемого в сетевых протоколах
2.2. Метод построения IND-CCA стойкого механизма инкапсуляции ключа
2.3. Определение метода построения IND-CPA стойкой системы асимметричного шифрования
2.3.1. Метод на основе задачи NTRU
2.3.2. Метод на основе задачи LWE
2.3.3. Метод на основе задачи LWR
2.3.4. Сравнительный анализ методов
2.3.5. Выбранный метод построения
2.4. Описание разработанной IND-CPA стойкой системы асимметричного шифрования
2.4.1. Используемые наименования и обозначения
2.4.2. Используемые симметричные примитивы
2.4.3. Алгоритм выработки открытой матрицы
2.4.4. Распределения секрета и шума
2.4.5. Функции сжатия и восстановления
2.4.6. Алгоритмы выработки ключей, зашифрования и расшифрования
2.4.7. Корректность расшифрования
2.5. Описание разработанного ШБ-ССА стойкого механизма инкапсуляции ключа
2.6. Обоснование выбора параметров
2.6.1. Выбор кольца Я
2.6.2. Выбор модуля q
2.6.3. Выбор распределений коэффициентов секретных векторов
2.7. Выводы по второй главе
Глава 3. Анализ криптографической стойкости разработанного механизма инкапсуляции ключа и определение его наборов параметров с учетом его использования в сетевых протоколах установления защищенного соединения
3.1. Анализ теоретико-сложностной стойкости в идеализированной модели
3.1.1. Причины использования идеализированных моделей при анализе теоретико-сложностной стойкости
3.1.2. Модель случайного оракула
3.1.3. Модель квантового случайного оракула
3.2. Атаки, эксплуатирующие ошибки при декапсуляции, и их влияние на теоретико-сложностную стойкость разработанного механизма
инкапсуляции ключа
3.2.1. Атаки, эксплуатирующие ошибки при декапсуляции
3.2.2. Консервативная оценка влияния атак, эксплуатирующих ошибки при декапсуляции, на теоретико-сложностную стойкость МИК
3.2.3. Современная оценка влияния атак, эксплуатирующих ошибки при декапсуляции, на теоретико-сложностную стой-костьМИК
3.2.4. Предлагаемый способ оценки влияния атак, эксплуатирующих ошибки при декапсуляции, на теоретико-сложностную стойкость МИК
3.3. Анализ теоретико-сложностной стойкости разработанного механизма инкапсуляции ключа
3.3.1. IND-CPA стойкость системы асимметричного шифрования Zemlyanika.PKE
3.3.2. IND-CCA стойкость МИК Zemlyanika.KEM в модели случайного оракула
3.3.3. IND-CCA стойкость МИК Zemlyanika.KEM в модели квантового случайного оракула
3.3.4. Интерпретация полученных результатов
3.4. Определение наборов параметров для МИК с учетом его использования в сетевых протоколах установления защищенного соединения127
3.4.1. Используемые PRF, XOF и криптографические хэш-функции
3.4.2. Предлагаемые наборы параметров
3.4.3. Показатель рассеивания для предлагаемых наборов параметров
3.5. Сложность известных атак на разработанный МИК для предложенных наборов параметров
3.5.1. Сложность известных алгоритмов решения задачи M-LWE
для выбранных наборов параметров
3.5.2. Сложность известных атак, эксплуатирующих ошибки при декапсуляции
3.6. Выводы по третьей главе
Глава 4. Программная реализация разработанного механизма инкапсуляции ключа и его интеграция в протоколы установления защищенного соединения
4.1. Общие сведения о программной реализации
4.2. Работа с многочленами и векторами из многочленов
4.2.1. Представление многочленов и векторов многочленов
4.2.2. Кодирование и декодирование многочленов
4.2.3. Алгоритмы сложения и вычитания многочленов
4.2.4. Алгоритм умножения многочленов
4.3. Эксплуатационные характеристики программной реализации МИК
4.3.1. Время работы алгоритмов выработки ключей, инкапсуляции и декапсуляции
4.3.2. Сравнение разработанной программной реализации МИК с эталонными реализациями Kyber и Saber по эксплуатационным характеристикам
4.4. Интеграция в сетевые протоколы установления защищенного соединения TLS 1.3и1КЕу2
4.4.1. Интеграция в TLS
4.4.2. Интеграция в IKEv2
4.5. Выводы по четвертой главе
Заключение
167
Список литературы ............................... 16В
Приложение
Рекомендованный список диссертаций по специальности «Другие cпециальности», 00.00.00 шифр ВАК
Синтез постквантовой схемы инкапсуляции сеансового ключа2025 год, кандидат наук Лелюк Евгений Андреевич
Построение многосторонних мультилинейных алгоритмов в условиях различных моделей безопасности2010 год, кандидат физико-математических наук Косолапов, Дмитрий Олегович
Разработка аналитических методов исследования математических моделей активной безопасности в распределенных вычислительных системах2001 год, кандидат физико-математических наук Бондарь, Виктория Витальевна
Модели и алгоритмы повышения криптостойкости и производительности защищенного канала связи в телекоммуникационных сетях TCP/IP2018 год, кандидат наук Метлинов, Александр Дмитриевич
Методы повышения безопасности комбинированных схем аутентификации2019 год, кандидат наук Комарова Антонина Владиславовна
Введение диссертации (часть автореферата) на тему «Постквантовый механизм инкапсуляции ключа на основе алгебраических решеток для сетевых протоколов установления защищенного соединения»
Введение
Актуальность темы исследования. В настоящее время сетевые протоколы установления защищенного соединения широко используются для защиты информации в компьютерных сетях. К таким сетевым протоколам относятся протоколы TLS, SSH, и многие другие. Неотъемлемой частью всех сетевых протоколов
установления защищенного соединения являются протоколы выработки общего секретного ключа, в качестве которых сегодня используются различные варианты протокола Диффи-Хеллмана. Криптографическая стойкость таких протоколов основывается на вычислительной сложности решения задачи дискретного логарифмирования в некоторой конечной абелевой группе. Эта задача может быть эффективно решена с помощью квантового алгоритма Шора, что делает все варианты протокола Диффи-Хеллмана уязвимыми к атакам с применением квантового компьютера. Несмотря на то, что на сегодняшний день все еще не существует достаточно мощного квантового компьютера, способного взламывать эти протоколы на практике, его появление в течение ближайших десятилетий очень вероятно. Таким образом, разработка протокола выработки общего секретного ключа, обеспечивающего стойкость к атакам с применением квантового компьютера, является актуальной задачей.
Постквантовая криптография представляет собой область криптографии, посвященную разработке и анализу криптосистем, стойких к атакам с применением как классических, так и квантовых компьютеров. Важным преимуществом постквантовой криптографии является ее совместимость с действующей информационной инфраструктурой, в частности, с современными сетевыми протоколами. Востребованность постквантовой криптографии подтверждается активной работой по стандартизации постквантовых криптосистем в ведущих странах мира, включая Российскую Федерацию, Китай и США. Исследованиями в области постквантовой криптографии занимаются такие отечественные и зарубежные ученые,
как Бернштейн Д., Бос Й., Высоцкая В. В., Гребнев С. В., Д'Анверси Ж.-П., Дю-кас Л., Киршанова Е. А., Ключарев П. Г., Кудинов М. А., Ланге Т., Любашевский В., Малыгина Е. С., Миччанчо Д., Набоков Д. А., Пейкерт К., Регев О., Турчен-ко О. Ю., Хевельманнс К., Хуслинг А., Чижов И. В. и др. Особое место в постквантовой криптографии занимают механизмы инкапсуляции ключа (МИК), представляющие собой протоколы передачи секретного ключа по открытому каналу. МИК относятся к протоколам выработки общего секретного ключа и, таким образом, выступают альтернативой протоколу Диффи-Хеллмана. На сегодняшний день предложено множество постквантовых МИК, отличающихся размерами ключей и шифртекстов, производительностью и криптографической стойкостью. Несмотря на существующее многообразие постквантовых МИК, все они характеризуются большими размерами ключей и шифртекстов и/или низкой производительностью. Таким образом, при их интеграции в сетевые протоколы могут наблюдаться сетевые задержки, дополнительная нагрузка на маршрутизаторы и т.д. Еще одной проблемой постквантовой криптографии является низкая степень изученности некоторых предлагаемых ею методов построения криптосистем. Часть из предложенных постквантовых криптосистем (например, Rainbow, SIKE и SIDH) были успешно взломаны на классических компьютерах. Кроме того, российское законодательство требует использовать отечественные криптографические стандарты при защите ряда информационных систем. В этих условиях актуальной становится задача разработки отечественного постквантового МИК.
Среди различных постквантовых криптосистем особое внимание заслуживают те из них, чья криптографическая стойкость обеспечивается вычислительной сложностью задач из теории алгебраических решеток. Такие криптосистемы называются криптосистемами на решетках. На сегодняшний день они демонстрируют наилучший баланс между производительностью и длинами ключей и шифр-текстов. Более того, их криптографическая стойкость обеспечивается вычислительной сложностью хорошо изученных задач. Подтверждением перечисленных достоинств служит тот факт, что среди постквантовых криптосистем, стандар-
тизированных в США, только одна криптосистема не относится к криптографии на решетках. Таким образом, разработка механизма инкапсуляции ключа на решетках для сетевых протоколов установления защищенного соединения является актуальной задачей на стыке криптографии и теории сетевых протоколов.
Цели и задачи диссертационной работы. Целью данной диссертации является обеспечение стойкости протоколов выработки общего секретного ключа, используемых в составе сетевых протоколов, к атакам с применением квантового компьютера. Для достижения поставленной цели в диссертационной работе должны быть решены следующие задачи:
1. Определить модель злоумышленника для МИК при условии его использования в сетевых протоколах.
2. На основе выбранной модели злоумышленника определить метод построения постквантового МИК на решетках.
3. Разработать постквантовый МИК на основе выбранного метода.
4. Провести оценку теоретико-сложностной стойкости разработанного МИК.
5. Составить наборы параметров для разработанного МИК, провести оценку соответствующей им практической стойкости МИК.
6. Программно реализовать разработанный МИК и сравнить его с известными аналогами по эксплуатационным характеристикам.
7. Исследовать возможность интеграции разработанного МИК в современные сетевые протоколы установления защищенного соединения.
Научная новизна.
1. Разработан новый постквантовый МИК на основе задачи M-LWE, предназначенный для использования в сетевых протоколах установления защищенного соединения.
2. Предложен способ оценки влияния атак, эксплуатирующих ошибки при де-капсуляции, на теоретико-сложностную стойкость МИК на основе задачи M-LWE.
3. Предложен способ оценки вычислительной сложности атак, эксплуатирую-
щих ошибки при декапсуляции, на МИК на основе задачи M-LWE.
4. Впервые получена формула, определяющая точное значение показателя рассеивания для систем асимметричного шифрования на основе задачи M-LWE. Теоретическая значимость. Разработан новый постквантовый МИК на основе задачи M-LWE и обоснована его криптографическая стойкость. Кроме того, предложена новая оценка влияния атак, эксплуатирующих ошибки при декап-суляции, на теоретико-сложностную стойкость МИК на основе задачи M-LWE. Также в работе впервые получена формула, определяющая точное значение показателя рассеивания для систем шифрования на основе задачи M-LWE. Данные результаты могут быть использованы при анализе криптографической стойкости постквантовых МИК на основе задачи M-LWE.
Практическая значимость. В диссертационной работе продемонстрировано, что реализация разработанного МИК на языке C превосходит аналогичные реализации распространенных МИК Kyber и Saber по ряду эксплуатационных характеристик. Кроме того, установлено, что разработанный МИК может быть интегрирован в протоколы TLS 1.3 и IKEv2 без изменения структур сообщений и расширений, определенных их спецификациями. Также разработано оригинальное ПО, позволяющее оценить вычислительную сложность атак, эксплуатирующих ошибки при декапсуляции, на МИК на основе задачи M-LWE.
Методы исследования. Использовались методы теории алгебраических решеток, криптографии, криптографического анализа, теории алгоритмов, теории колец, теории групп и теории вероятностей. Для разработки программного обеспечивания использовались языки программирования C и Python. На защиту выносится:
1. Новый постквантовый МИК на основе задачи M-LWE, в котором впервые использованы модуль q, равный степени двойки, и явное оповещение об ошибке при декапсуляции.
2. Результаты анализа криптографической стойкости разработанного МИК.
3. Способ оценки влияния ошибок при декапсуляции на теоретико-сложност-
ную стойкость МИК на основе задачи M-LWE.
4. Формула, определяющая точное значение показателя рассеивания для систем асимметричного шифрования на основе задачи M-LWE.
5. Способ оценки вычислительной сложности атак, эксплуатирующих ошибки при декапсуляции, на МИК на основе задачи M-LWE.
6. Результаты вычислительных экспериментов, подтверждающих преимущество разработанного МИК над механизмами инкапсуляции ключа Kyber и Saber по ряду характеристик.
Достоверность результатов работы подтверждается корректным применением математического аппарата, совокупностью доказанных теорем, а также результатами проведенных вычислительных экспериментов.
Соответствие паспортам специальностей. Все результаты, полученные в диссертационной работе, соответствуют пунктам 2, 5 и 8 паспорта научной специальности 2.3.2, а также пункту 5 паспорта научной специальности 2.3.6. Соответствие пункту 2 паспорта специальности 2.3.2 объясняется проведенным анализом стойкости разработанного постквантового МИК к атакам с применением квантового компьютера. Соответствие пункту 5 паспорта специальности 2.3.2 подтверждается тем фактом, что разработанный МИК является криптографическим механизмом защиты информации, относящимся к алгоритмам организации специальной обработки данных. Соответствие пункту 8 паспорта специальности 2.3.2 подтверждается тем фактом, что разработанный МИК является сетевым протоколом. Соответствие пункту 5 паспорта научной специальности 2.3.6 объясняется тем, что разработанный постквантовый МИК относится к средствам противодействия угрозам нарушения информационной безопасности в открытых компьютерных сетях, включая Интернет.
Апробация результатов. Результаты диссертации докладывались на Десятой, Одиннадцатой, Двенадцатой и Тринадцатой международной научно-технической конференции «Безопасные информационные технологии» (Москва, 2023 и 2024); на Двадцать третьей международной конференции «Сибирская научная
школа-семинар „Компьютерная безопасность и криптография"» (Бийск, 2024); Двадцать восьмой научно-практической конференции «РусКрипто'2025» (Москва, 2025). Результаты диссертации обсуждались в рамках совещаний Рабочей группы «Постквантовые криптографические механизмы» Технического комитета по стандартизации «Криптографическая защита информации» (ТК 26), а также на научных семинарах в МГТУ им. Н. Э. Баумана и НИЯУ МИФИ.
Научные публикации и поддержка. По теме диссертации автором опубликовано 10 научных работ. Из них в изданиях, индексируемых международной системой научного цитирования Scopus, опубликованы 3 научные статьи, в изданиях из перечня ВАК РФ — 2 научные статьи, в сборниках трудов научных конференций — 5 научных публикаций. Работа выполнялась при поддержке гранта в составе стратегического проекта «DeepAnalytics» в рамках государственной программы «Приоритет 2030».
Личный вклад автора. Все представленные в диссертации научные результаты получены лично автором. А именно, новый постквантовый МИК на основе задачи M-LWE, способ оценки влияния атак, эксплуатирующих ошибки при де-капсуляции, на теоретико-сложностную стойкость МИК на основе задачи M-LWE, способ оценки вычислительной сложности атак, эксплуатирующих ошибки при де-капсуляции, на МИК на основе задачи M-LWE и формула, определяющая точное значение показателя рассеивания для систем асимметричного шифрования на основе задачи M-LWE. На заимствованный материал даны ссылки.
Внедрение результатов работы. Результаты настоящей диссертационной работы были внедрены в научно-производственную деятельность ООО «КуАпп». Теоретические результаты диссертации использованы в учебном процессе МГТУ им. Н.Э. Баумана.
Структура и объем диссертации. Диссертация состоит из введения, четырех глав, заключения, списка литературы и четырех приложений. Полный объем диссертации составляет 234 страницы, включая 28 рисунков и 9 таблиц. Список литературы содержит 157 наименований.
Глава 1. Современные механизмы инкапсуляции ключа, предназначенные для использования в сетевых протоколах в условиях квантовой угрозы
В настоящей главе рассматриваются темы, напрямую связанные с направлением диссертационного исследования. Первый раздел посвящен основным сетевым протоколам установления защищенного соединения, а также асимметричным криптографическим примитивам, применяемым в этих протоколах. Во втором разделе приведен краткий обзор квантовой угрозы — угрозы асимметричным криптосистемам, исходящей от квантовых компьютеров. Третий и четвертый разделы посвящены квантовой и постквантовой криптографии, соответственно. В рамках обеих этих областей современной криптографии ведется разработка и исследование криптосистем, устойчивых к атакам с применением квантового компьютера. В пятом разделе рассматриваются постквантовые механизмы инкапсуляции ключа. В частности, приводится формальное определение данного криптографического примитива, обсуждаются вопросы интеграции таких механизмов в сетевые протоколы, а также проводится сравнительный анализ современных решений в этой области. Шестой раздел посвящен постановке цели и задач диссертационной работы.
1.1. Современные сетевые протоколы установления защищенного соединения и используемые в них асимметричные криптографические примитивы
1.1.1. Информационная безопасность в компьютерных сетях
Передача данных в компьютерных сетях неизбежно сопряжена с угрозами информационной безопасности. Согласно классическим книгам [1—3], информационная безопасность традиционно направлена на обеспечение трех ключевых свойств информации: конфиденциальности, целостности и доступности. Нару-
шение любого из этих свойств считается нарушением информационной безопасности. Далее приведены краткие определения каждого из свойств. Конфиденциальность гарантирует защиту от несанкционированного доступа к информации. Целостность гарантирует, что информация не была изменена или подменена в ходе передачи или хранения. Доступность гарантирует, что субъект, имеющий права доступа к информации, может реализовать их беспрепятственно.
В дополнение к этим трем основным свойствам, в ряде источников [1; 2] выделяются еще два: аутентичность и неотказуемость (невозможность отказа). Эти свойства можно рассматривать, как уточняющие аспекты целостности [3], хотя их выделение в отдельные категории является распространенной и обоснованной практикой, в первую очередь нацеленной на удобство и простоту восприятия. Аутентичность информации гарантирует ее подлинность, а процедура проверки подлинности называется аутентификацией. Под невозможностью отказа или неотказуемостью понимают свойство информации, гарантирующее невозможность субъекта отказаться от совершенных над информацией действий. Таким образом, расширенная модель информационной безопасности включает пять взаимосвязанных свойств, обеспечение которых позволяет достичь надежной защиты данных.
На практике существует множество сценариев нарушения этих свойств. Например:
• При передаче персональных, платежных или иных ценных данных в незашифрованном виде злоумышленник может их перехватить, что приводит к нарушению конфиденциальности.
• Даже при использовании шифрования возможна подмена сообщений. Например, злоумышленник может повторно отправлять ранее перехваченные сообщения клиента серверу. Это нарушает сразу целостность и аутентичность информации.
• Клиент банковского приложения не может использовать средства со своих банковских счетов из-за DDoS-атаки на сервера банка. Это является клас-
сическим примером нарушения доступности.
• Нечестный пользователь отказывается от совершенного онлайн-платежа под предлогом того, что транзакция произошла по ошибке или без его ведома. Это является примером нарушения неотказуемости.
С целью обеспечения защиты от подобных угроз разработан широкий спектр решений, работающих на разных уровнях сетевой модели TCP/IP. Так, существует множество специальных сетевых протоколов, обеспечивающих различные свойства информационной безопасности. Многие современные сетевые протоколы безопасности достигают поставленных целей за счет применения криптографических механизмов защиты информации. Согласно определению из классической книги [4], такие сетевые протоколы называются криптографическими протоколами.
К криптографическим протоколам относятся, например, протоколы обеспечения аутентификации, среди которых такие известные протоколы, как Kerberos [5] и DNSSEC [6]. В настоящей работе особый интерес представляют криптографические протоколы установления защищенного соединения между двумя узлами сети. Согласно определению из книги [1], защищенное соединение — это соединение, реализующее следующие функции:
1. Согласование параметров защиты;
2. Аутентификацию одного или обоих узлов;
3. Обеспечение конфиденциальности передаваемой информации;
4. Обеспечение целостности передаваемой информации.
Именно такие соединения являются основой для безопасного взаимодействия в современных сетях и лежат в фокусе данной работы. Далее будут рассмотрены основные современные сетевые протоколы установления защищенного соединения.
1.1.2. Современные сетевые протоколы установления защищенного соединения
Установление защищенного соединения в компьютерных сетях возможно за счет применения сетевых протоколов, функционирующих на разных уровнях сетевой модели TCP/IP. Так, данные, передающиеся на канальном уровне, могут быть не защищены, а данные, которыми обмениваются между собой приложения на прикладном уровне, защищены. Далее перечислены наиболее распространенные современные сетевые протоколы установления защищенного соединения, классифицированные по уровням сетевой модели TCP/IP.
Канальный уровень. Основные протоколы установления защищенного соединения на канальном уровне:
• MACsec — протокол, определенный в стандарте IEEE 802.1AE [7], и предназначенный для обеспечения конфиденциальности и целостности полезной нагрузки Ethernet-кадров, а также аутентификации участников.
• WPA2 / WPA3 — протоколы защиты в беспроводных сетях стандарта IEEE 802.11, включающих в себя распространенные Wi-Fi сети. Данные протоколы выстраивают защищенное соединение между парой беспроводных узлов. Наиболее распространенным является протокол WPA2, определенный в стандарте IEEE 802.11i [8]. Протокол WPA3 [9] является более современным, обладает рядом преимуществ над WPA2 и постепенно приходит ему на замену.
Важно отметить, что протоколы канального уровня обеспечивают защиту только внутри одного сегмента сети, например — в пределах одного коммутатора или точки доступа. Тем не менее, они играют важную роль при предотвращении атак внутри локальной сети.
Сетевой уровень. На сетевом уровне наиболее распространенным инструментом установления защищенного соединения является набор протоколов IPsec (Internet Protocol Security), описанный в RFC 4301 [10]. IPsec работает на сете-
вом уровне. Он может использоваться либо в транспортном режиме для защиты полезной нагрузки IP-пакета, либо в режиме туннелирования для защиты всего IP-пакета, включая его заголовок. IPsec в режиме туннелирования широко используется в частных виртуальных сетях (Virtual Private Network, VPN). Одним из ключевых протоколов IPsec является IKE (Internet Key Exchange), позволяющий провести аутентификацию и сформировать общий криптографический ключ. В настоящее время применяется версия IKEv2, стандартизованная в RFC 7296 [11].
Транспортный уровень. На транспортном уровне основным протоколом установления защищенного соединения является протокол TLS (Transport Layer Security). Данный протокол произошел от протокола SSL (Secure Sockets Layer), устаревшего сегодня, но все равно достойного упоминания. Важно отметить, что протокол TLS зачастую относят к прикладному уровню, поскольку он работает поверх транспортного протокола TCP. С другой стороны, протокол TLS всегда используется одним из протоколов прикладного уровня, использующим TCP в качестве транспорта. По этим причинам Э. Таненбаум в своей книге [1] отмечает, что TLS/SSL работает между транспортным и прикладным уровнями. Наиболее современная версия протокола TLS — это TLS 1.3, определенная в RFC 8446 [12]. На сегодняшний день, TLS — основной сетевой протокол установления защищенного соединения между сетевыми приложениями прикладного уровня в сети Интернет. В связи с этим TLS поддерживает аутентификацию сервера с помощью инфраструктуры цифровых сертификатов. Данный подход очень удобен и эффективен при наличии огромного количества веб-серверов в сети Интернет.
Прикладной уровень. На прикладном уровне защита соединений реализуется средствами протоколов, непосредственно используемых конечными приложениями. В большинстве случаев такие протоколы обеспечивают защиту соединения за счет протоколов более низкого уровня, однако часть из них также включает собственные механизмы защиты, включая аутентификацию, шифрование и контроль целостности данных. Одним из наиболее известных и широко используемых протоколов прикладного уровня является HTTPS (HyperText Transfer
Protocol Secure) [13]. Он представляет собой защищенную версию протокола HTTP и работает поверх TLS. HTTPS обеспечивает конфиденциальность и целостность передачи данных между веб-клиентом (например, браузером) и веб-сервером, а также проверку подлинности последнего с помощью цифровых сертификатов. Другим важным протоколом прикладного уровня, обеспечивающим защищенное соединение, является SSH (Secure Shell) [14]. Изначально SSH был разработан для защищенного удаленного доступа к командной строке Unix-подобных операционных систем. SSH не использует TLS и самостоятельно устанавливает защищенное соединение. Сегодня на базе SSH работают и другие распространенные протоколы прикладного уровня, которые используют SSH для обеспечения безопасной передачи данных. Например, протоколы защищенной передачи данных SCP (Secure Copy Protocol) и SFTP (SSH File Transfer Protocol).
Рассмотренные сетевые протоколы установления защищенного соединения играют ключевую роль в обеспечении безопасности передачи данных в современных компьютерных сетях. Они позволяют защищать информацию на разных уровнях сетевой модели TCP/IP, обеспечивая конфиденциальность, целостность и аутентичность передаваемой информации. На сегодняшний день без применения рассмотренных протоколов невозможно построение надежной и устойчивой сетевой инфраструктуры.
1.1.3. Асимметричные криптографические примитивы в сетевых протоколах установления защищенного соединения
Асимметричные криптографические примитивы используются во всех современных сетевых протоколах установления защищенного соединения. Вне зависимости от протокола, асимметричные примитивы могут выполнять в нем следующие функции:
1. Аутентификация без использования общего секретного ключа. Зачастую необходима в начале сетевого взаимодействия для предотвращения неко-
торых атак. Например, такая аутентификация происходит, когда браузер проверяет цифровой сертификат посещаемого веб-сервера.
2. Формирование общего секретного ключа с использованием открытого (незащищенного) канала. Такая процедура также происходит в начале взаимодействия. В дальнейшем общий секретный ключ используется сторонами для шифрования трафика, а также для аутентификации и обеспечения целостности передаваемой информации.
Аутентификация без использования общего секретного ключа реализуется с помощью схемы цифровой подписи. Схема цифровой подписи является одним из наиболее распространенных примитивов асимметричной криптографии. Секретный ключ используется подписывающей стороной для формирования подписи, а открытый ключ может быть использован любым пользователем для верификации этой подписи. Современными схемами цифровой подписи являются такие схемы, как DSA, RSA, ECDSA, EDDSA, наиболее актуальные версии которых описаны в стандарте FIPS 186-5 [15], а также отечественный стандарт цифровой подписи ГОСТ 34.10-2018 [16].
Формирование общего секретного ключа происходит с помощью протокола Диффи-Хеллмана [17] или его аналога на эллиптических кривых [18; 19]. Отечественная версия протокола Диффи-Хеллмана на эллиптических кривых, также известная как VKO, описана в ГОСТ Р 50.1.113-2016 [20].
Асимметричная криптография используется в различных сетевых протоколах установления защищенного соединения, включая TLS, SSH, IPsec, и WPA3. В протоколе TLS асимметричная криптография применяются для аутентификации сервера с использованием цифровых сертификатов, а также для формирования общего ключа при помощи различных вариантов протокола Диффи-Хеллмана. В SSH ключевой обмен традиционно осуществляется также с использованием разных вариантов протокола Диффи-Хеллмана, при этом для аутентификации могут использоваться как пароли, так и цифровые подписи, основанные на RSA, ECDSA или EDDSA. Протокол IKE, являющийся частью IPsec, также формирует общий
ключ с помощью одного из вариантов протокола Диффи-Хеллмана, а для первичной аутентификации может использовать как цифровые сертификаты, так и цифровые подписи. В стандарте WPA3 применяется протокол Dragonfly, использующий модифицированный обмен ключами по протоколу Диффи-Хеллмана. Таким образом, независимо от конкретного протокола, асимметричные примитивы используются для первичной аутентификации и формирования общего ключа.
1.1.4. Особенности отечественных версий сетевых протоколов установления защищенного соединения
В Российской Федерации разработаны и используются собственные криптографические стандарты. Ниже перечислены некоторые важные действующие отечественные криптографические стандарты:
Похожие диссертационные работы по специальности «Другие cпециальности», 00.00.00 шифр ВАК
Разработка и исследование симметричной криптографической системы передачи конфиденциальной и ключевой информации, обеспечивающей заданную криптографическую стойкость в долгосрочной перспективе2024 год, кандидат наук Тарасенко Сергей Сергеевич
Способы построения последовательных агрегированных электронных подписей с использованием многомерных квадратичных многочленов и алгебраических кодов2026 год, кандидат наук Макаров Артём Олегович
Аутентификация устройств самоорганизующихся сетей с делегированием вычислений в граничной архитектуре2023 год, кандидат наук Шкоркина Елена Николаевна
Методы и модель пороговой подписи на основе теории решеток2025 год, кандидат наук Кустов Елизар Филаретович
Исследование стойкости квантово-криптографических протоколов распространения ключей2007 год, кандидат физико-математических наук Тимофеев, Андрей Владимирович
Список литературы диссертационного исследования кандидат наук Зеленецкий Алексей Сергеевич, 2026 год
Список литературы
1. Таненбаум Э., Фимстер Н., Уэзеролл Д. Компьютерные сети. 6-е изд. Санкт-Петербург : Питер, 2023. 1146 с.
2. Stallings W., Brown L. Computer Security: Principles and Practice. 4th ed. New York : Pearson, 2017. 800 p.
3. Галатенко В. А. Информационная безопасность и защита информации: учебное пособие. 4-е изд. Москва : ИНТУИТ, Ай Пи Ар Медиа, 2024. 266 с.
4. Шнайер Б. Прикладная криптография: протоколы, алгоритмы и исходные тексты на языке Си. 2-е юбилейное издание. Москва : Диалектика, 2017. 1040 с.
5. RFC 4120. The Kerberos Network Authentication Service (V5) / C. Neuman [и др.]; IETF — Internet Engineering Task Force. 2005. URL: https://www.rfc-editor.org/info/rfc4120 (дата обр. 21.04.2025).
6. Hoffman P. E. RFC 9364. DNS Security Extensions (DNSSEC)/IETF—Internet Engineering Task Force. 2023. URL: https : //www . rfc-editor . org/rfc/ rfc9364.html (дата обр. 17.04.2025).
7. IEEE 802.1AE-2018. Media Access Control (MAC) Security. New York : IEEE Standard Association, 2018. 239 p.
8. IEEE 802.11i-2004. Wireless LAN Medium Access Control (MAC) and Physical Layer (PHY) Specifications. New York : IEEE Standard Association, 2004. 190 p.
9. IEEE 802.11-2020. Wireless LAN Medium Access Control (MAC) and Physical Layer (PHY) Specifications. New York : IEEE Standard Association, 2020. 4379 p.
10. Seo K., Kent S. RFC 4301. Security Architecture for the Internet Protocol / IETF — Internet Engineering Task Force. 2005. URL: https : / /www . rfc-editor.org/info/rfc4301 (дата обр. 19.04.2025).
11. RFC 7296. Internet Key Exchange Protocol Version 2 (IKEv2) / C. Kaufman [и др.] ; IETF — Internet Engineering Task Force. 2014. URL: https://www.rfc-editor.org/info/rfc7296 (дата обр. 17.04.2025).
12. Rescorla E. RFC 8446. The Transport Layer Security (TLS) Protocol Version 1.3 / IETF — Internet Engineering Task Force. 2018. URL: https://www.rfc-editor.org/info/rfc8446 (дата обр. 19.04.2025).
13. Rescorla E. RFC 2818. HTTP Over TLS / IETF — Internet Engineering Task Force. 2000. URL: https://www.rfc-editor.org/info/rfc2818 (дата обр. 20.04.2025).
14. Lonvick C. M., Ylonen T. RFC 4251. The Secure Shell (SSH) Protocol Architecture / IETF — Internet Engineering Task Force. 2006. URL: https : / /www . rfc-editor.org/info/rfc4241 (дата обр. 21.04.2025).
15. FIPS 186-5. Digital Signature Standard (DSS). Washington : U.S. Department of Commerce, 2023. 32 p.
16. ГОСТ Р 34.10-2018. Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной подписи. Москва : Стандартинформ, 2018. 21 с.
17. Diffie W., Hellman M. New Directions in Cryptography // IEEE Transactions on Information Theory. 1976. Vol. 22, no. 6. P. 644-654.
18. Miller V. S. Use of Elliptic Curves in Cryptography // Proceeding of Advances in Cryptology — CRYPTO '85 Proceedings. Berlin : Springer, 1986. P. 417-426.
19. Koblitz N. Elliptic Curve Cryptosystems // Mathematics of Computation. 1987. Vol. 48, no. 177. P. 203-209.
20. ГОСТ Р 50.1.113-2016. Информационные технологии. Криптографическая защита информации. Алгоритм выработки общего ключа на основе асимметричного алгоритма. Москва : Стандартинформ, 2016. 24 с.
21. ГОСТ Р 34.11-2012. Информационная технология. Криптографическая защита информации. Функция хэширования. Москва: Стандартинформ, 2012. 25 с.
22. ГОСТ Р 34.12-2015. Информационная технология. Криптографическая защита информации. Блочные шифры. Москва : Стандартинформ, 2015. 21 с.
23. Р 1323565.1.020-2018. Информационная технология. Криптографическая защита информации. Использование российских криптографических алгоритмов в протоколе безопасности транспортного уровня (TLS 1.2). Москва : Стандартинформ, 2018. 66 с.
24. Р 1323565.1.030-2020. Информационная технология. Криптографическая защита информации. Использование криптографических алгоритмов в протоколе безопасности транспортного уровня (TLS 1.3). Москва : Стандарт-информ, 2020. 74 с.
25. Р 1323565.1.035-2021. Информационная технология. Криптографическая защита информации. Использование российских криптографических алгоритмов в протоколе защиты информации ESP. Москва : Стандартинформ, 2021. 36 с.
26. Словарь криптографических терминов / под ред. Б. А. Погорелов, В. Н. Сачков. Москва : МЦНМО, 2006. 94 с.
27. Buhler J. P., Lenstra H. W., Pomerance C. Factoring integers with the number field sieve // The development of the number field sieve / ed. by A. Lenstra, H. Lenstra. Berlin : Springer, 1993. P. 50-94.
28. Adleman L. M., Huang M.-D. A. Function Field Sieve Method for Discrete Logarithms over Finite Fields//Information and Computation. 1999. Vol. 151, no. 1. P. 5-16.
29. Pollard J. M. Monte Carlo Methods for Index Computation (mod p) // Mathematics of Computation. 1978. Vol. 32, no. 143. P. 918-924.
30. Shor P. W. Algorithms for quantum computation: discrete logarithms and factoring // Proceedings 35th Annual Symposium on Foundations of Computer Science (FOCS). Santa Fe : IEEE Computer Society, 1994. P. 124-134.
31. Нильсен М., Чанг А. Квантовые вычисления и квантовая информация. Москва : Мир, 2006. 824 с.
32. Gidney C., Ekera M. How to factor 2048-bit RSA integers in 8 hours using 20 million noisy qubits // Quantum. 2021. Vol. 5. P. 433.
33. Gidney C. How to factor 2048 bit RSA integers with less than a million noisy qubits. 2025. URL: https : / / arxiv . org / abs / 2505 . 15917 (дата обр. 14.06.2025).
34. Mosca M. Cybersecurity in an era with quantum computers: Will we be ready? // IEEE Security and Privacy. 2018. Vol. 16, no. 5. P. 38-41.
35. National Academies of Sciences, Engineering, and Medicine. Quantum Computing: Progress and Prospects. The National Academies Press, 2019. 272 p.
36. Bennett C. H., Brassard G. Quantum cryptography: Public key distribution and coin tossing // Theoretical Computer Science. 2014. Vol. 560. P. 7-11.
37. The security of practical quantum key distribution / V. Scarani [et al.] // Reviews of Modern Physics. 2009. Vol. 81, no. 3. P. 1301-1350.
38. Hacking commercial quantum cryptography systems by tailored bright illumination / L. Lydersen [et al.] // Nature Photonics. 2010. Vol. 4, no. 10. P. 686689.
39. Secure quantum key distribution over 421 km of optical fiber / A. Boaron [et al.] // Physical Review Letters. 2018. Vol. 121, no. 19. Article ID 190502.
40. Satellite-to-ground quantum key distribution / S.-K. Liao [et al.] // Nature. 2017. Vol. 549, no. 7670. P. 43-47.
41. Efficient Unconditionally Secure Signatures Using Universal Hashing / R. Amiri [et al.] // Proceeding of ACNS 2018. Cham : Springer, 2018. P. 143-162.
42. Kiktenko E. O., Zelenetsky A. S., Fedorov A. K. Practical quantum multiparty signatures using quantum-key-distribution networks // Physical Review A. 2022. Vol. 105, issue 1. Article ID 012408.
43. Robert J. McEliece. A Public-Key Cryptosystem Based on Algebraic Coding Theory : Techical Report. Pasadena, 1978. 3 p.
44. Merkle R. C. A digital signature based on a conventional encryption function // CRYPTO. 1987. Vol. 87. P. 369-378.
45. Ajtai M. The shortest vector problem in L2 is NP-hard for randomized reductions (extended abstract) // Proceedings of the Thirtieth Annual ACM Symposium on Theory of Computing. New York: Association for Computing Machinery, 1998. P. 10-19.
46. Micciancio D., Goldwasser S. Complexity of Lattice Problems: A Cryptographic Perspective. 1st ed. New York : Kluwer Academic Publishers, 2002. 220 p.
47. Lenstra A. K., Lenstra H. W., Lovasz L. Factoring polynomials with rational coefficients // Mathematische Annalen. 1982. Vol. 261, no. 4. P. 515-534.
48. Schnorr C. P., Euchner M. Lattice basis reduction: Improved practical algorithms and solving subset sum problems // Mathematical Programming. 1994. Vol. 66, no. 1. P. 181-199.
49. Goldreich O., Goldwasser S., Halevi S. Public-key cryptosystems from lattice reduction problems // Proceeding of Advances in Cryptology — CRYPTO'97 Proceedings. Berlin : Springer, 1997. P. 112-131.
50. Hoffstein J., Pipher J., Silverman J. H. NTRU: A ring-based public key cryp-tosystem//ANTS. 1998. Vol. 1423. P. 267-288.
51. Nguyen P. Cryptanalysis of the Goldreich-Goldwasser-Halevi Cryptosystem from Crypto'97 // Proceeding of Advances in Cryptology — CRYPTO' 99 Proceedings. Berlin : Springer, 1999. P. 288-304.
52. Micciancio D. Improving Lattice Based Cryptosystems Using the Hermite Normal Form//Proceeding of CaLC 2001. Berlin : Springer, 2001. P. 126-145.
53. Gama N., Nguyen P. Q. Predicting Lattice Reduction // Proceeding of Advances in Cryptology - EUROCRYPT 2008. Berlin : Springer, 2008. P. 31-51.
54. Post-Quantum Cryptography / ed. by D. Bernstein, D. Buchmann, E. Dahmen. 1st ed. Berlin : Springer, 2009. 263 p.
55. NTRU: NIST Post-Quantum Cryptography Project Submission Package Round 3 / C. Chen [и др.]. 2020. URL: https : //ntru . org/release/NIST-PQ-Submission-NTRU-20201016.tar.gz (дата обр. 27.04.2025).
56. NTRU Prime: NIST Post-Quantum Cryptography Project Submission Package Round 3 / D. J. Bernstein [и др.]. 2020. URL: https : //ntruprime . cr . yp . to/nist/ntruprime-20201007.tar.gz (дата обр. 25.04.2025).
57. Ajtai M. Generating Hard Instances of Lattice Problems // Proceedings of the twenty-eighth annual ACM symposium on Theory of computing (STOC). New York : ACM, 1996. P. 99-108.
58. Regev O. On lattices, learning with errors, random linear codes, and cryptography // J. ACM. 2009. Vol. 56, no. 6. P. 1-40.
59. Regev O. The Learning with Errors Problem // Proceedings of the 25th Annual IEEE Conference on Computational Complexity (CCC). Cambridge : IEEE Computer Society, 2010. P. 191-204.
60. FrodoKEM: NIST Post-Quantum Cryptography Project Submission Package Round 3 / E. Alkim [и др.]. 2020. URL: https : / /frodokem. org/files/ FrodoKEM-20200930.zip (дата обр. 25.04.2025).
61. Lyubashevsky V., Peikert C., Regev O. On Ideal Lattices and Learning with Errors over Rings // Proceeding of Advances in Cryptology - EUROCRYPT 2010. Berlin : Springer, 2010. P. 1-23.
62. Post-quantum key exchange: a new hope / E. Alkim [et al.] // Proceedings of the 25th USENIX Conference on Security Symposium. Austin : USENIX Association, 2016. P. 327-343.
63. Brakerski Z., Gentry C., Vaikuntanathan V. Leveled Fully Homomorphic Encryption without Bootstrapping // Proceedings of the 3rd Innovations in Theoretical Computer Science Conference (ITCS). New York : ACM, 2012. P. 309325.
64. Homomorphic encryption for arithmetic of approximate numbers / J. H. Cheon [et al.] // Proceeding of Advances in Cryptology — ASIACRYPT 2017. Cham : Springer, 2017. P. 409-437.
65. Peikert C., Rosen A. Efficient collision-resistant hashing from worst-case assumptions on cyclic lattices // Theory of Cryptography / ed. by S. Halevi, T. Rabin. Berlin : Springer, 2006. P. 145-166.
66. Ducas L. Advances on quantum cryptanalysis of ideal lattices // Nieuw Archief voor Wiskunde. 2017. Vol. 5/18, no. 3. P. 184-189.
67. Langlois A., Stehle D. Worst-case to average-case reductions for module lattices // Designs, Codes and Cryptography. 2015. Vol. 75, no. 3. P. 565-599.
68. CRYSTALS - Kyber: A CCA-Secure Module-Lattice-Based KEM / J. Bos [et al.] // Proceeding of 2018 IEEE European Symposium on Security and Privacy (EuroSP). London : IEEE, 2018. P. 353-367.
69. Saber: Module-LWR Based Key Exchange, CPA-Secure Encryption and CCA-Se-cure KEM / J.-P. D'Anvers [et al.] // Proceeding of Progress in Cryptology -AFRICACRYPT 2018. Cham : Springer, 2018. P. 282-305.
70. CRYSTALS-Dilithium: NIST Post-Quantum Cryptography Project Submission Package Round 3 / J. W. Bos [и др.]. 2021. URL: https://pq- crystals.org/ dilithium/data/dilithium-submission-nist-round3 . zip (дата обр. 24.04.2025).
71. Falcon: NIST Post-Quantum Cryptography Project Submission Package Round 3 / T. Prest [и др.]. 2021. URL: https : / /falcon-sign . info/falcon-round3.zip (дата обр. 24.04.2025).
72. Турченко О. Ю. Метод построения доказуемо стойкой постквантовой схемы защиты информации на основе линейных кодов : дис.... канд. техн. наук : 2.3.6 / О. Ю. Турченко ; Южный федеральный университет : Диссертация / Турченко О. Ю. Таганрог, 2022. С. 124.
73. Чижов И. В. Пространство ключей криптосистемы Мак-Элиса-Сидельни-кова : дис. ... канд. физ.-мат. наук : 05.13.19 / И. В. Чижов ; Московский государственный университет им. М. В. Ломоносова : Диссертация / Чижов И. В. Москва, 2010. С. 170.
74. Косолапов Ю. В. Способ защиты информации от технической утечки, основанный на применении кодового зашумления и кодовых криптосистем :
дис____канд. техн. наук : 05.13.19 / Ю. В. Косолапов ; Южный федеральный
университет : Диссертация / Косолапов Ю. В. Ростов-на-Дону, 2009. С. 169.
75. Berlekamp E., McEliece R., Tilborg H. van. Inherent intractability of certain coding problems // IEEE Transactions on Information Theory. 1978. Vol. 24, no. 3. P. 384-386.
76. Сидельников В. М., Шестаков С. О. О системе шифрования, построенной на основе обобщённых кодов Рида-Соломона // Дискретная математика. 1992. Т. 4, № 3. С. 57—63.
77. Minder L., Shokrollahi A. Cryptanalysis of the Sidelnikov Cryptosystem // Proceeding of Advances in Cryptology — EUROCRYPT 2007. Berlin : Springer, 2007. P. 347-360.
78. Niederreiter H. Knapsack-type cryptosystems and algebraic coding theory // Problems of Control and Information Theory. 1986. Vol. 15, no. 2. P. 159-166.
79. BIKE: NIST Post-Quantum Cryptography Project Submission Package Round 4 / N. Aragon [и др.]. 2024. URL: https : / / csrc . nist . gov/csrc/ media /Projects / post - quantum - cryptography/documents / round - 4/ submissions/BIKE-Round4.zip (дата обр. 27.04.2025).
80. HQC: NIST Post-Quantum Cryptography Project Submission Package Round 4 / C. Aguilar-Melchor [и др.]. 2024. URL: https : / /csrc . nist . gov/ csrc/media/Projects/post-quantum-cryptography/documents/round-4/submissions/HQC-Round4.zip (дата обр. 26.04.2025).
81. MDPC-McEliece: New McEliece variants from moderate density parity-check codes / R. Misoczki [et al.] //2013 IEEE International Symposium on Information Theory (ISIT). Istanbul : IEEE, 2013. P. 2069-2073.
82. Classic McEliece: NIST Post-Quantum Cryptography Project Submission Package Round 4 / D. J. Bernstein [и др.]. 2022. URL: https : //classic .mceliece . org/nist/mceliece-20221023.tar.gz (дата обр. 26.04.2025).
83. Buchmann J., Dahmen E., Hülsing A. XMSS - A Practical Forward Secure Signature Scheme Based on Minimal Security Assumptions // Post-Quantum Cryptography / ed. by B. Yang. Berlin : Springer, 2011. P. 117-129.
84. Hulsing A., Rausch L., Buchmann J. Optimal Parameters for XMSSMT // Journal of Mathematical Cryptology. 2016. Vol. 10, no. 3. P. 111-128.
85. SPHINCS: Practical Stateless Hash-Based Signatures / D. J. Bernstein [et al.] // Proceeding of Advances in Cryptology - EUROCRYPT 2015. Berlin : Springer, 2015. P. 368-397.
86. SPHINCS+: NIST Post-Quantum Cryptography Project Submission Package Round 3 / A. Hulsing [и др.]. 2020. URL: https : //sphincs . org/data/ sphincs+-round3-submission-nist.zip (дата обр. 26.04.2025).
87. Turchenko O., Grebnev S. Hypericum: a post-quantum digital signature for standardization in Russia // Journal of Computer Virology and Hacking Techniques. 2024. Vol. 20, no. 3. P. 455-483.
88. Давыдов В. В. Модели и методы использования электронной подписи в доверенных системах хранения данных : дис. ... канд. техн. наук : 2.3.6 / В. В. Давыдов ; Национальный исследовательский университет ИТМО : Диссертация / Давыдов В. В. Санкт-Петербург, 2023. С. 267.
89. Ярмак А. В. Групповая аутентификация и криптографический контроль доступа в системах с иерархической структурой на основе изогений эллиптических кривых : дис. ... канд. техн. наук : 2.3.6 / А. В. Ярмак ; Санкт-Петербургский политехнический университет Петра Великого : Диссертация / Ярмак А. В. Санкт-Петербург, 2023. С. 177.
90. Jao D., De Feo L. Towards Quantum-Resistant Cryptosystems from Supersingular Elliptic Curve Isogenies // Post-Quantum Cryptography / ed. by B. Yang. Berlin : Springer, 2011. P. 19-34.
91. Castryck W., Decru T. An Efficient Key Recovery Attack on SIDH // Proceeding of Advances in Cryptology - EUROCRYPT 2023. Cham : Springer, 2023. P. 423-447.
92. Ding J., Schmidt D. Rainbow, a new multivariable polynomial signature scheme // Proceeding of ACNS 2005. Berlin : Springer, 2005. P. 164-175.
93. Beullens W. Breaking Rainbow Takes a Weekend on a Laptop // Proceeding of Advances in Cryptology - CRYPTO 2022. Cham : Springer, 2022. P. 464-479.
94. Agibalov G. P., Pankratova I. A. Asymmetric cryptosystems on Boolean functions // Прикладная дискретная математика. 2018. № 40. С. 23—33.
95. Agibalov G. P. ElGamal cryptosystems on Boolean functions // Прикладная дискретная математика. 2018. № 42. С. 57—65.
96. Зеленецкий А. С., Ключарев П. Г. Булевы функции, имеющие аффинные аннигиляторы // Математика и математическое моделирование. 2020. № 6. С. 1—12.
97. Зеленецкий А. С., Ключарев П. Г. Алгоритм поиска аффинных аннигиляторов булевой функции // Математика и математическое моделирование. 2021. № 1.С. 13—26.
98. Зеленецкий А. С. Исследование булевых функций с аффинными аннигиляторами // Безопасные информационные технологии: Сборник трудов Одиннадцатой международной научно-технической конференции. Москва : МГ-ТУ им. Н.Э.Баумана, 2021. С. 120—123.
99. Зеленецкий А. С. Изучение булевых функций, имеющих аффинные аннигиляторы // Безопасные информационные технологии: Сборник трудов Десятой международной научно-технической конференции. Москва : МГТУ им. Н.Э.Баумана, 2019. С. 146—149.
100. Зеленецкий А. С. Механизмы инкапсуляции ключа: причины внедрения, особенности и области применения // Безопасные информационные технологии: Сборник трудов Тринадцатой международной научно-технической конференции. Москва : МГТУ им. Н.Э.Баумана, 2024. С. 118—121.
101. Stebila D., Fluhrer S., Gueron S. Hybrid Key Exchange in TLS 1.3 : Internet-Draft / IETF — Internet Engineering Task Force. 2025. URL: https : / /
datatracker . ietf . org / doc / draft - ietf - tls - hybrid - design / 12/ (дата обр. 23.04.2025).
102. Kampanakis P., Ravago G. Postquantum Hybrid Key Exchange with ML-KEM in the Internet Key Exchange Protocol Version 2 (IKEv2): Internet-Draft / IETF — Internet Engineering Task Force. 2024. URL: https : //datatracker . ietf . org/doc/draft-kampanakis-ml-kem-ikev2/09/ (дата обр. 23.04.2025).
103. CRYSTALS-Kyber: NIST Post-Quantum Cryptography Project Submission Package Round 3 / R. Avanzi [и др.]. 2021. URL: https: //pq-crystals. org/kyber/ data/kyber-submission-nist-round3.zip (дата обр. 27.04.2025).
104. Saber: NIST Post-Quantum Cryptography Project Submission Package Round 3 / J.-P. D'Anvers [и др.]. 2021. URL: https://www.esat.kuleuven.be/cosic/ pqcrypto/saber/files/SaberRound3Package.zip (дата обр. 27.04.2025).
105. Zelenetsky A. S., Klyucharev P. G. Zemlyanika - Module-LWEbased KEM with the power-of-two modulus, explicit rejection and revisited decapsulation failures // Journal of Computer Virology and Hacking Techniques. 2025. Vol. 21. Article Number 32.
106. Katz J., Lindell Y. Introduction to Modern Cryptography. 2nd ed. London : Chapman, Hall/CRC, 2014. 603 p.
107. Smart N. P. Cryptography Made Simple. 1st ed. Cham : Springer, 2016. 481 p.
108. Shoup V. Sequences of games: a tool for taming complexity in security proofs. 2004. URL: https://eprint.iacr. org/2004/332 (дата обр. 01.05.2025).
109. Bellare M., Rogaway P. The Security of Triple Encryption and a Framework for Code-Based Game-Playing Proofs // Proceeding of Advances in Cryptology -EUROCRYPT 2006. Berlin : Springer, 2006. P. 409-426.
110. Fujisaki E., Okamoto T. Secure Integration of Asymmetric and Symmetric Encryption Schemes // Proceeding of Advances in Cryptology — CRYPTO' 99. Berlin : Springer, 1999. P. 537-554.
111. Hofheinz D., Hovelmanns K., Kiltz E. A Modular Analysis of the Fujisaki-Okamoto Transformation // Theory of Cryptography / ed. by Y. Kalai, L. Reyzin. Cham : Springer, 2017. P. 341-371.
112. Tighter Proofs of CCA Security in the Quantum Random Oracle Model / N. Bindel [et al.] // Theory of Cryptography / ed. by D. Hofheinz, A. Rosen. Cham : Springer, 2019. P. 61-90.
113. Hovelmanns K., Hulsing A., Majenz C. Failing Gracefully: Decryption Failures and the Fujisaki-Okamoto Transform // Proceeding of Advances in Cryptology - ASIACRYPT 2022. Cham : Springer, 2022. P. 414-443.
114. Hovelmanns K., Kudinov M. Treating dishonest ciphertexts in post-quantum KEMs - explicit vs. implicit rejection in the FO transform. 2025. URL: https : //eprint.iacr.org/2025/062 (дата обр. 01.05.2025).
115. Felderhoff J., Pellet-Mary A., Stehle D. On Module Unique-SVP and NTRU // Proceeding of Advances in Cryptology - ASIACRYPT 2022. Cham : Springer, 2022. P. 709-740.
116. Pellet-Mary A., Stehle D. On the Hardness of the NTRU Problem // Proceeding of Advances in Cryptology - ASIACRYPT 2021. Cham : Springer, 2021. P. 335.
117. Fast Cryptographic Primitives and Circular-Secure Encryption Based on Hard Learning Problems / B. Applebaum [et al.] // Proceeding of Advances in Cryptology - CRYPTO 2009. Berlin : Springer, 2009. P. 595-618.
118. On the Hardness of Module Learning with Errors with Short Distributions / K. Boudgoust [et al.] // Journal of Cryptology. 2022. Vol. 36, no. 1. P. 1-72.
119. Liang Z., Zhao Y. Number Theoretic Transform and Its Applications in Lattice-based Cryptosystems: A Survey. 2022. URL: https://arxiv.org/abs/2211. 13546 (дата обр. 03.05.2025).
120. Banerjee A., Peikert C., Rosen A. Pseudorandom Functions and Lattices // Proceeding of Advances in Cryptology - EUROCRYPT 2012. Berlin : Springer, 2012. P. 719-737.
121. Learning with Rounding, Revisited / J. Alwen [et al.] // Proceeding of Advances in Cryptology - CRYPTO 2013. Berlin : Springer, 2013. P. 57-74.
122. Зеленецкий А. С., Ключарев П. Г. Постквантовые механизмы инкапсуляции ключа на решетках // Безопасные информационные технологии: Сборник трудов Двенадцатой международной научно-технической конференции. Москва : МГТУ им. Н.Э.Баумана, 2023. С. 67—71.
123. Status Report on the Third Round of the NIST Post-Quantum Cryptography Standardization Process / G. Alagic [и др.]. 2022. URL: https : //tsapps . nist.gov/publication/get_pdf.cfm?pub_id=934458 (дата обр. 03.05.2025)
124. Mittelbach A., Fischlin M. The Theory of Hash Functions and Random Oracles - An Approach to Modern Cryptography. 1st ed. Cham : Springer, 2021. 788 p.
125. TheKeccakSHA-3 submission/G. Bertoni [и др.]. 2011. URL: https://csrc. nist.gov/csrc/media/Projects/hash-functions/documents/Keccak-reference-3.0.pdf (дата обр. 09.05.2025).
126. Flexible and Compact MLWE-Based KEM / W. Liang [et al.] // Mathematics. 2024. Vol. 12, no. 11. Article ID 1769.
127. Montgomery P. L. Modular multiplication without trial division // Mathematics of Computation. 1985. Vol. 44, no. 170. P. 519-521.
128. Barrett P. Implementing the Rivest Shamir and Adleman Public Key Encryption Algorithm on a Standard Digital Signal Processor // Proceeding of Advances in Cryptology — CRYPTO 86. Berlin : Springer, 1987. P. 311-323.
129. Zelenetsky A. S., Klyucharev P. G. Modular arithmetic optimization in Kyber KEM // Journal of Computer Virology and Hacking Techniques. 2024. Vol. 20, no. 4. P. 857-865.
130. Зеленецкий А. С., Ключарев П. Г. Оптимизация модульной арифметики в механизме инкапсуляции ключа Kyber // ПДМ. Приложение. 2024. № 17. С. 162—166.
131. FIPS 202. SHA-3 Standard: Permutation-Based Hash and Extendable-Output Functions. Washington : U.S. Department of Commerce, 2015. 29 p.
132. FIPS 180-4. Secure Hash Standard (SHS). Washington : U.S. Department of Commerce, 2015. 31 p.
133. Koblitz N., Menezes A. J. The random oracle model: a twenty-year retrospective // Designs, Codes and Cryptography. 2015. Vol. 77, no. 2. P. 587-610.
134. Bellare M., Rogaway P. Random oracles are practical: a paradigm for designing efficient protocols // Proceedings of the 1st ACM Conference on Computer and Communications Security. New York : Association for Computing Machinery, 1993. P. 62-73.
135. On the Indifferentiability of the Sponge Construction / G. Bertoni [et al.] // Proceedings of Advances in Cryptology - EUROCRYPT 2008. Berlin : Springer, 2008. P. 181-197.
136. Akhmetzyanova L. R., Babueva A. A., Bozhko A. A. Streebog as a random oracle // Прикладная дискретная математика. 2024. № 64. С. 27—42.
137. Random Oracles in a Quantum World / D. Boneh [et al.] // Proceedings of Advances in Cryptology - ASIACRYPT 2011. Berlin : Springer, 2011. P. 41-69.
138. Grover L. K. A fast quantum mechanical algorithm for database search // Proceedings of the Twenty-Eighth Annual ACM Symposium on Theory of Computing. New York : Association for Computing Machinery, 1996. P. 212-219.
139. Hovelmanns K., Majenz C. A Note on Failing Gracefully: Completing the Picture for Explicitly Rejecting Fujisaki-Okamoto Transforms Using Worst-Case Correctness // Post-Quantum Cryptography / ed. by M.-J. Saarinen, D. Smith-Tone. Cham : Springer, 2024. P. 245-265.
140. Decryption Failure Attacks on IND-CCA Secure Lattice-Based Schemes / J.-P. D'Anvers [et al.] // Proceedings of PKC 2019. Cham : Springer, 2019. P. 565598.
141. Kiryukhin V. Keyed Streebog is a secure PRF and MAC // Математические вопросы криптографии. 2023. Т. 14, № 2. С. 77—96.
142. Albrecht M. R., Fitzpatrick R., Göpfert F. On the Efficacy of Solving LWE by Reduction to Unique-SVP//Proceedings ofICISC 2013. Cham: Springer, 2014. P. 293-310.
143. Arora S., Ge R. New Algorithms for Learning in Presence of Errors // Automata, Languages and Programming / ed. by L. Aceto, M. Henzinger, J. Sgall. Berlin : Springer, 2011. P. 403-415.
144. Blum A., Kalai A., Wasserman H. Noise-tolerant learning, the parity problem, and the statistical query model // Journal of the ACM. 2003. Vol. 50, no. 4. P. 506-519.
145. On the complexity of the BKW algorithm on LWE / M. R. Albrecht [et al.] // Designs, Codes and Cryptography. 2015. Vol. 74, no. 2. P. 325-354.
146. Guo Q., Johansson T., Stankovski P. Coded-BKW: Solving LWE Using Lattice Codes // Proceedings of Advances in Cryptology - CRYPTO 2015. Berlin : Springer, 2015. P. 23-42.
147. Kirchner P., Fouque P.-A. An Improved BKW Algorithm for LWE with Applications to Cryptography and Lattices // Proceedings of Advances in Cryptology - CRYPTO 2015. Berlin : Springer, 2015. P. 43-62.
148. Player R. Parameter selection in lattice-based cryptography : PhD thesis / Player Rachel. London : Royal Holloway, University of London, 2017. 200 p.
149. New directions in nearest neighbor searching with applications to lattice sieving / A. Becker [et al.] // Proceedings of the 2016 Annual ACM-SIAM Symposium on Discrete Algorithms (SODA). Philadelphia : Society for Industrial, Applied Mathematics, 2016. P. 10-24.
150. Laarhoven T. Search problems in cryptography: from fingerprinting to lattice sieving : PhD thesis / Laarhoven Thijs. Eindhoven : Technische Universiteit Eindhoven, 2016. 291 p.
151. Albrecht M. R., Player R., Scott S. Lattice Estimator: Tool for Estimating the Concrete Hardness of Lattice Problems. URL: https : //github . com/malb/ lattice-estimator (дата обр. 18.05.2025).
152. Albrecht M. R., Player R., Scott S. On the concrete hardness of Learning with Errors // Journal of Mathematical Cryptology. 2015. Vol. 9, no. 3. P. 169-203.
153. D'Anvers J.-P., Rossi M., Virdia F. (One) Failure Is Not an Option: Bootstrapping the Search for Failures in Lattice-Based Encryption Schemes // Proceeding of Advances in Cryptology - EUROCRYPT 2020. Cham : Springer, 2020. P. 333.
154. D'Anvers J.-P., Batsleer S. Multitarget Decryption Failure Attacks and Their Application to Saber and Kyber // Proceedings of PKC 2022. Cham : Springer, 2022. P. 3-33.
155. Bermudo Mera J. M., Karmakar A., Verbauwhede I. Time-memory trade-off in Toom-Cook multiplication: an application to module-lattice based cryptography // IACR Transactions on Cryptographic Hardware and Embedded Systems. 2020. Vol. 2020, no. 2. P. 222-244.
156. Bodrato M., Zanoni A. Integer and polynomial multiplication: towards optimal toom-cook matrices // Proceedings of the 2007 International Symposium on Symbolic and Algebraic Computation. New York : Association for Computing Machinery, 2007. P. 17-24.
157. Connolly D. ML-KEM Post-Quantum Key Agreement for TLS 1.3 : Internet-Draft / IETF — Internet Engineering Task Force. 2025. URL: https : //www. ietf . org/archive/id/draft - connolly-tls-mlkem-key-agreement-05.txt (дата обр. 03.06.2025).
Приложение
14
15
16
17
18
19
20
25
26
П.1 Исходный код метода расчета параметра корректности системы шифрования Zemlyanika.PKE
П.1.1 failure_prob.py
import numpy as np
from math import factorial as fac n = 256 m = 2 q = 1024
def build_compression_distrib(d) : D = {}
for i in range(-2**(d-1) + 1, 2**(d-1) + 1) :
D[i] = 1/(2**d) return D
def binomial(x, y): try:
binom = fac(x) // fac(y) // fac(x - y) except ValueError:
binom = 0 return binom
def centered_binomial_pdf(k, x):
return binomial(2*k, x+k) / 2.**(2*k)
def build_centered_binomial_law(k) : D = {}
for i in range(-k, k+1):
D[i] = centered_binomial_pdf(k, i) return D
2
3
4
7
8
9
10
11
12
13
21
22
23
24
27
28
29
35
36
37
38
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60 61 62
63
64
65
66
67
68 69
def law_convolution(A, B): C = {} for a in A:
for b in B: c = a+b
C [c] = C . get (c , 0) + A [a] * B [b]
return C
def law_convolution_minus(A, B): C = {} for a in A:
for b in B: c = a-b
C [c] = C . get (c , 0) + A [a] * B [b]
return C
def law_product(A, B): C = {} for a in A:
for b in B: c = a* b
C [c] = C . get (c , 0) + A [a] * B [b]
return C
def clean_dist(A): B = {}
for (x, y) in A.items(): if y>2**(-300): B[x] = y
return B
def iter_law_convolution(A, i): D = {0: 1.0} i_bin = bin (i) [2:] for ch in i_bin:
D = law_convolution(D, D) D = clean_dist(D) if ch == ' 1 ' :
D = law_convolution(D, A)
32
33
34
39
40
41
42
43
44
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
D = clean_dist(D)
return D
def final_error_distribution(eta1, eta2, d_u, d_v) s = build_centered_binomial_law(eta1) e = build_centered_binomial_law(eta2) e_1 = build_centered_binomial_law(eta2) r = build_centered_binomial_law(eta1)
if (d_u > 0) :
c_u = build_compression_distrib(d_u) else :
c_u = {0: 1.0} if ( d_v > 0) :
c_v = build_compression_distrib(d_v) else :
c _ v = {0: 1.0}
new_e1 = law_convolution(e_1, c_u) B1 = law_product(new_e1, s) B2 = law_product(e, r)
C1 = iter_law_convolution(B1, n*m)
C2 = iter_law_convolution(B2, n*m)
C = law_convolution_minus(C2, C1) F = law_convolution(C, e_1) D = law_convolution(F, c_v) return D
def failure_probability(D, t): s=0 ma = 0
for key in D. keys () : if abs (key) > ma : ma = abs(key) if t >= ma: return 0
for i in reversed(range(t, ma)): if i == t:
115
116
117
118
s += D.get ( -i , 0) else :
s += D . get (i , 0) + D . get ( -i , 0)
return s
etal = 1 eta2 = 1 d_u = 0 d_v = 6
q_bits = int(np.log2(q))
D = final_error_distribution(etal , eta2, d_u , d_v) print(np.log2(failure_probability(D, q//4))) print("pk size: " + str((n*m*q_bits)//8 + 32))
print("ct size: " + str((n*m*(q_bits - d_u))//8 + (n*(q_bits - d_v))//8))
П.2 Исходный код алгоритма получения зависимости вероятности того, что шифртекст вызовет ошибку при декапсуляции, от вероятности генерации такого шифртекста
112
113
114
119
120
121
122
123
124
125
5
6
7
8 9
10 11
15
16
n.2.1 data_collection.py
import numpy as np
from math import factorial as fac import csv
n = 256 m=3 q = 1024
def binomial(x, y): try:
binom = fac(x) // fac(y) // fac(x - y) except ValueError:
binom = 0 return binom
def centered_binomial_pdf(k, x):
2
3
4
12
13
14
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
return binomial(2*k, x+k) / 2.**(2*k)
def build_centered_binomial_law(k): D = {}
for i in range(-k, k+1):
D[i] = centered_binomial_pdf(k, i) return D
def law_convolution(A, B): C = {} for a in A:
Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.