MUGI: Ағымдық шифр және криптографиялық әлсіздіктер
MUGI
MUGI шифрі: ақпаратты қорғау үшін қолданылатын псевдорандомдық сандық генератор. CRYPTREC ұсынған, бірақ кейіннен кандидатқа төмендетілді. Қауіпсіздік, шифрлеу.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Кіріспе
Ағыс шифры
Stream cipher
Криптографияда MUGI – ағыс шифры ретінде қолдануға арналған псевдокездейі сан генераторы (PRNG). 2003 жылы CRYPTREC Жапон үкіметінің қолдануына ұсынған криптографиялық техникалардың бірі болды, алайда 2013 жылы CRYPTREC-тің қайта қарауында "үміткер" санатына енді. MUGI 128 биттік құпия кілт пен 128 биттік бастапқы векторды (IV) қабылдайды. Кілт пен IV орнатылғаннан кейін MUGI ішкі күйге сүйенген 64 биттік шығыс тізбегін шығарады және әрбір шығыс блогынан кейін ішкі күйді жаңартады. MUGI 1216 биттік ішкі күйге ие; үш 64 биттік тіркегіш ("күй") және 16 64 биттік тіркегіш ("буфер") бар. MUGI бастапқыда Advanced Encryption Standard (AES) стандартында анықталған сызықтық емес S-қорабын пайдаланады. Сызықтық түрлендірудің бір бөлігі AES-тің MDS матрицасын қайта пайдаланады. Негізгі дизайны Панаманың ықпалымен жасалған.
In cryptography, MUGI is a pseudorandom number generator (PRNG) designed for use as a stream cipher. It was among the cryptographic techniques recommended for Japanese government use by CRYPTREC in 2003, however, has been dropped to "candidate" by CRYPTREC revision in 2013. MUGI takes a 128 bit secret key and a 128 bit initial vector (IV). After a key and IV setup process, MUGI outputs 64 bit output strings based on the internal state, while updating the internal state after each output block. MUGI has a 1216 bit internal state; there are three 64 bit registers (the "state") and 16 64 bit registers (the "buffer"). MUGI uses the non linear S box that was originally defined in Advanced Encryption Standard (AES). A part of the linear transformation also reuses the MDS matrix of AES. The basic design is influenced by that of Panama.
Қауіпсіздік
2006 жылдың қыркүйегіне дейін MUGI-ге қарсы кілт кеңістігінің немесе ішкі жай-күйдің тікелей күш қолдануынан жылдам шабуылдар белгілі емес. Golic Jovan Dj, Roy Bimal және Meier Willi жазған "Stream cipher MUGI сызықтық бөлігінің әлсіздігі" атты мақаласында абстракт былай делінген: "Stream cipher MUGI сызықтық түрде жаңартылатын компоненті, буфер деп аталады, генерациялық функция әдісін қолдану арқылы теориялық тұрғыдан талданады. Атап айтқанда, сызықтық емес жаңартылатын компоненттен кері байланыссыз буфердің ішкі жауабы, сызықтық күрделілігі 32-ге тең және өте кішкентай периоды 48 бар екілік сызықтық рекурсивті тізбектерден тұратыны дәлелденді. Бұл әлсіздікті қалай пайдалануға болатыны көрсетілген, MUGI-дің сызықтық криптоанализі екі негізгі мақсатпен: құпия кілтті қалпына келтіру және сызықтық статистикалық ажыратушыларды табу үшін. Алекс Бирюков пен Ади Шамирдің "Мугидің сызықтық емес бөлігін талдау" атты мақаласында абстракт былай делінген: "Бұл мақала Mugi ағынды шифрлаудың алдын ала талдау нәтижелерін ұсынады. Біз осы шифрдың сызықтық емес компонентін зерттейміз және оның дизайнындағы бірнеше әлсіз жақтарын анықтаймыз. Mugi дизайнының толық нұсқасын бұза алмасақ та, оның шағын өзгерістерге өте сезімтал екенін көрсетеміз. Мысалы, шифрдың толық 1216 биттік жай-күйін және бастапқы 128 биттік құпия кілтті белгілі ағынның 56 сөзін және 214 талдау қадамын қолдану арқылы қалпына келтіруге болады, егер шифр нақты дизайнда қолданылғаннан өзгеше жай-күй сөзін шығарса. Егер сызықтық бөлік дизайндан алынып тасталса, онда құпия сызықтық емес 192 биттік жай-күйді тек үш шығыс сөзді және 232 қадамда қалпына келтіруге болады. Егер ол дизайнда сақталса, бірақ оңайлатылған түрінде сақталса, онда схеманы толық іздеуден сәл жылдам шабуылмен бұзуға болады."
As of September 2006, there are no known attacks against MUGI that are faster than serial brute force of the key space or of the internal state. In the paper, "A weakness of the linear part of stream cipher MUGI", by Golic Jovan Dj, Roy Bimal and Meier Willi, the abstract claims: "The linearly updated component of the stream cipher MUGI, called the buffer, is analyzed theoretically by using the generating function method. In particular, it is proven that the intrinsic response of the buffer, without the feedback from the nonlinearly updated component, consists of binary linear recurring sequences with small linear complexity 32 and with extremely small period 48. It is then shown how this weakness can in principle be used to facilitate the linear cryptanalysis of MUGI with two main objectives: to reconstruct the secret key and to find linear statistical distinguishers." In the paper, "Analysis of the Non linear Part of Mugi" by Alex Biryukov and Adi Shamir, the abstract claims: "This paper presents the results of a preliminary analysis of the stream cipher Mugi. We study the nonlinear component of this cipher and identify several potential weaknesses in its design. While we can not break the full Mugi design, we show that it is extremely sensitive to small variations. For example, it is possible to recover the full 1216 bit state of the cipher and the original 128 bit secret key using just 56 words of known stream and in 214 steps of analysis if the cipher outputs any state word which is different than the one used in the actual design. If the linear part is eliminated from the design, then the secret non linear 192 bit state can be recovered given only three output words and in just 232 steps. If it is kept in the design but in a simplified form, then the scheme can be broken by an attack which is slightly faster than exhaustive search."