本文へ移動

暗号理論における攻撃モデル

攻撃モデルは、暗号システムの解読を試みる敵対者が持つ情報と能力を定義する。暗号文のみの取得から、適応的選択暗号文へのアクセスまでを対象とする。

攻撃モデルとは、暗号解読者が暗号方式の安全性を破ろうとする際に利用できる能力と情報を定めるものである。攻撃者が何を問い合わせ、観測し、または制御できるかを規定する。たとえば、暗号化されたメッセージを傍受するだけなのか、選択した暗号文の復号結果を得られるのか、あるいは攻撃者が選んだ平文の暗号化を要求できるのかが含まれる。厳密な攻撃モデルは、古典的な暗号解読と、現代の証明可能安全性に関する証明の双方にとって基本的である。これは、あるアルゴリズムが安全であるとは何を意味するかの基準を定めるためである。保護の対象は、暗号化メッセージまたは運用中のシステムであり得る。

一般的な攻撃モデル

  • 暗号文のみ攻撃:敵対者は1つ以上の暗号文にしかアクセスできず、平文または鍵を推測しようとする。実用上もっとも弱いモデルであり、歴史的には多くの受動的な盗聴の状況を表す。暗号文のみ攻撃を参照。
  • 既知平文攻撃:攻撃者は1つ以上の平文と、それに対応する暗号文を知っている。たとえば、標準的なヘッダーや予測可能なプロトコルのフィールドが該当する。この知識を用いて鍵を復元したり、追加のメッセージを復号したりする。既知平文攻撃を参照。
  • 選択平文攻撃(CPA):敵対者は、自ら選択した平文に対する暗号文を取得できる。通常は暗号化オラクルを通じて行われる。CPAモデルは、選択平文攻撃に対する識別不能性(IND-CPA)を証明する際の中心となる。選択平文攻撃を参照。
  • 選択暗号文攻撃(CCA):攻撃者は、選択した暗号文に対する復号オラクルに、一定の制限付きでアクセスでき、システムの安全性を破ろうとする。実用的な攻撃の多くは、鍵の露出や保護されたメッセージの復号のためにCCAアクセスを利用する。選択暗号文攻撃を参照。

重要な細分化もある。適応的選択暗号文攻撃は、しばしばCCA2と呼ばれ、攻撃者が以前のオラクル応答に基づいて次の問い合わせを決定できる。一方、非適応的、または「無差別」な変種では、問い合わせをあらかじめ固定する。この違いは重要である。CPAに対して安全な方式であっても、CCAには脆弱な場合がある。現代の公開鍵プロトコルは、現実の多くの環境が攻撃者に復号に類する能力を与え得るため、通常はIND-CCA安全性を目標とする。例として、サーバーから返されるエラーメッセージがある。

現代暗号における歴史と役割

攻撃モデルは、解析者が既知の断片や統計的構造を利用した古典的な暗号解読の実務から発展し、20世紀後半には厳密な証明を可能にする形式的な定義へと至った。IND-CPAやIND-CCAなどの理論的枠組みは、アルゴリズムの安全性を特定の攻撃者モデルに結び付ける。そのため設計者は、明確に定義された仮定の下での耐性を証明できる。RSAベースの方式に対するパディングオラクル攻撃のような著名な実用的突破例は、攻撃者がCCAに似たアクセスを持つ場合、一見わずかな復号オラクルでも安全性を損なうことを示している。

用途、例、および実用上の重要性

標準やプロトコルにおける安全性目標は、攻撃モデルを基準として記述される。たとえば、認証付き暗号は、選択暗号文攻撃の下でも、暗号文の改変と偽造の双方を防ぐことを目指す。関連する例には、ネットワーク盗聴(暗号文のみ)、一部の平文が予測可能な場合のプロトコル悪用(既知平文)、選択的鍵の状況における適応的選択平文、選択暗号文の悪用を可能にするサーバー側オラクルの漏えいがある。モデルを理解することは、運用者が適切なプリミティブを選び、安全なエラー処理とアクセス制御を実装する助けとなる。

主な区別と指針

より強い攻撃者モデルには、より強い防御が必要となる。適応的選択暗号文の敵対者に耐えるよう設計すれば、より堅牢な構成につながるが、複雑さが増すこともある。システムを評価する際には、想定する攻撃モデルを明示すべきである。モデルを伴わない安全性の主張は曖昧である。各変種と形式的定義については、暗号文のみ、既知平文、選択平文、選択暗号文の項目、および暗号解読者と暗号化メッセージの役割に関する関連資料を参照。

関連項目

著者

AlegsaOnline.com 暗号理論における攻撃モデル

URL: https://ja.alegsaonline.com/art/7091

共有

出典
  • islab.oregonstate.edu : Information Security Laboratory