選択平文攻撃(CPA):手法、重要性、防御策
選択平文攻撃(CPA)は、攻撃者が選んだ平文に対する暗号文を要求できる暗号解読モデルである。種類、例、安全性の概念、実用的な緩和策を解説する。
選択平文攻撃(CPA、Chosen-Plaintext Attack)は、攻撃者が自ら選択した平文に対応する暗号文を取得できると仮定する、暗号学における標準的な攻撃モデルである。この状況では、攻撃者は暗号化オラクルにアクセスできる。すなわち、選んだメッセージを送信し、それに対応する暗号化された出力を受け取る。CPAを行う目的は、方式の機密性を弱める情報を得ることであり、最悪の場合には秘密情報の復元に至ることもある。暗号解読で用いられる形式的モデルの背景については、関連資料を参照。
基本的な考え方と他のモデルとの違い
CPAは、より弱い攻撃モデルとより強い攻撃モデルの中間に位置する。攻撃者が既存のデータに依存するのではなく、入力を能動的に選べるため、既知平文攻撃や暗号文単独攻撃よりも厳密に強い。一方、攻撃者がさらに復号オラクルへアクセスできる選択暗号文攻撃(CCA)よりは弱い。簡単な比較は比較資料で確認できる。公開鍵暗号方式では、公開鍵が誰でも利用可能であるため、攻撃者は任意の平文を容易に暗号化できる。このため、CPAは公開鍵暗号の安全性における自然な基準となる。
選択平文攻撃の代表的な二形態
- 非適応的(バッチ型)CPA:攻撃者はあらかじめ平文の集合を決め、それらをオラクルに提出して暗号文を受け取る。このモデルは、比較的単純な列挙攻撃やパターンを明らかにする攻撃の分析に用いられる。
- 適応的CPA:攻撃者は平文を順番に選択し、それまでに受け取った暗号文に基づいて次の平文を決める。適応的な問い合わせはより強力になり得るほか、現実的な探索戦略をよりよく反映する。
安全性の定義とその含意
現代暗号の安全性証明では、選択平文攻撃に対する識別不能性(IND-CPA)や意味論的安全性といった形式的概念が用いられる。非形式的には、効率的な攻撃者が、暗号化オラクルとやり取りした後であっても、選択した二つのメッセージのどちらが暗号化されたかを区別できないとき、その暗号方式はIND-CPA安全である。IND-CPAは機密性に求められる最小限の性質である。これを達成すれば、直接的な選択平文攻撃を排除でき、既知平文攻撃および暗号文単独攻撃への耐性も意味する。形式的な安全性概念の入門は、基礎資料を参照。
例と実用上の重要性
古典暗号、たとえば単純な換字方式や転置方式は、選択したメッセージに含まれる頻度や構造から対応関係が明らかになるため、CPAに脆弱であることが多い。現代のシステムでも、乱数性を伴わない決定的暗号は等値性を漏えいする。このため、予測不能なメッセージに対してはCPA安全ではない。ブロック暗号の動作モードやプロトコルは慎重に設計しなければならない。固定または予測可能なノンスを使用すると、選択平文攻撃型の情報漏えいを許すことがある一方、無作為化方式や初期化ベクトル(IV)の適切な利用は、多くの攻撃を防ぐ。実装上の指針は実践ガイドを参照。
防御策とベストプラクティス
- 同一の平文から同一の暗号文が生成されないよう、毎回新しいIVまたはノンスを用いる、無作為化または状態を持つ暗号化を使用する。
- 機密性と完全性を組み合わせ、さまざまな適応的攻撃に耐性を持つ認証付き暗号(AEまたはAEAD)を優先する。
- プロトコル設計では、暗号化オラクルを意図せず公開しない。たとえば、システムの構成要素で誰でも任意のデータを暗号化できるようにすることを避ける。
- より強い脅威が想定される場合は、IND-CPAだけでなくIND-CCAへの耐性を備えるよう設計する。
歴史と注目すべき事実
CPAの概念は現代の理論暗号学の中心的要素であり、多くの安全性証明の基盤となっている。識別不能性と意味論的安全性を結び付けた先駆的研究により、CPA型のモデルは機密性の基準として確立された。公開鍵によって誰でも選択した平文を暗号化できるため、公開鍵方式は構成上CPAに耐えなければならない。これが、無作為化された公開鍵方式、パディング、ハイブリッド暗号化技術が標準的に用いられる理由である。追加の参考文献と形式的定義は、学術資料および参考資料に掲載されている。
CPAを理解することは、理論研究者と実装者の双方に役立つ。攻撃者がシステムを能動的に探索できる状況でも暗号化を堅牢に保つため、暗号プリミティブ、動作モード、プロトコルのインターフェースを選択する際の指針となる。選択平文攻撃に関する考慮を適切に行うことは、現実世界の暗号解読の試みに耐えるシステムを構築するための基本的な段階である。
関連項目
著者
AlegsaOnline.com 選択平文攻撃(CPA):手法、重要性、防御策 Leandro Alegsa
URL: https://ja.alegsaonline.com/art/19994