Введение
Поточный шифр
жук
the beetle
Phelix — это высокоскоростной поточный шифр со встроенной функциональностью кода аутентификации сообщений за один проход (MAC), представленный в 2004 году на конкурс eSTREAM Дугом Уайтингом, Брюсом Шнайером, Стефаном Луксом и Фредериком Мюллером. Шифр использует только операции сложения по модулю 232, исключающее ИЛИ и циклический сдвиг на фиксированное количество бит. Phelix использует 256-битный ключ и 128-битный одноразовый номер (нонс), заявляя о прочности конструкции в 128 бит. Высказывались опасения относительно возможности восстановления секретного ключа при неправильном использовании шифра.
Шпионаж
Phelix – это слегка модифицированная версия более раннего шифра Helix, опубликованного в 2003 году Нильсом Фергюсоном, Дугом Уайтингом, Брюсом Шнайером, Джоном Келси, Стефаном Луксом и Тадаёси Коно; Phelix добавляет 128 бит к внутреннему состоянию. В 2004 году Фредерик Мюллер опубликовал две атаки на Helix. Первая имеет сложность 2⁸⁸ и требует 2¹² адаптивно выбранных открытых текстов, но требует повторного использования одноразовых чисел. Сорадьюти Пол и Барт Пренел позже показали, что количество адаптивно выбранных открытых текстов в атаке Мюллера может быть уменьшено в худшем случае в 3 раза (в лучшем случае в 46,5 раз) с использованием их оптимальных алгоритмов для решения дифференциальных уравнений сложения. В дальнейшем Сорадьюти Пол и Барт Пренел показали, что вышеуказанная атака также может быть реализована с использованием выбранных открытых текстов (CP) вместо адаптивно выбранных открытых текстов (ACP) с вычислительной сложностью 2³⁵,⁶⁴ CP. Вторая атака Мюллера на Helix – это различающая атака, требующая 2¹¹⁴ выбранных открытых текстов. Разработка Phelix была во многом обусловлена дифференциальной атакой Мюллера.
Безопасность
Phelix был отобран в качестве кандидата для второй фазы для профиля 1 и профиля 2 в рамках проекта eSTREAM. Авторы Phelix классифицируют шифр как экспериментальную разработку в его спецификациях. Авторы рекомендуют не использовать Phelix до проведения дополнительного криптоанализа. Phelix не был переведен на третью фазу, главным образом из-за атаки восстановления ключа, описанной ниже, выполненной Ву и Пренелем, которая становится возможной при нарушении запрета на повторное использование одноразовых чисел (нонсов). Первая криптоаналитическая работа, посвященная Phelix, представляла собой атаку, позволяющую отличить ключи, и была опубликована в октябре 2006 года. Даг Уайтинг проанализировал эту атаку и отметил, что, хотя работа и остроумна, атака, к сожалению, основана на неверных предположениях относительно инициализации шифра Phelix. Эта работа впоследствии была отозвана ее авторами. Вторая криптоаналитическая работа, посвященная Phelix, под названием «Дифференциальные атаки на Phelix», была опубликована 26 ноября 2006 года Хунцзюнем Ву и Бартом Пренелем. В работе используется то же предположение, что и в дифференциальной атаке на Helix. В ней показано, что при неправильном использовании шифра (повторном использовании нонсов) ключ Phelix может быть восстановлен примерно за 237 операций, используя 234 выбранных нонса и 238,2 выбранных слов открытого текста. Вычислительная сложность этой атаки значительно ниже, чем у атаки на Helix. Авторы дифференциальной атаки выражают обеспокоенность тем, что каждое слово открытого текста влияет на ключевой поток, не проходя через (по их мнению) достаточное количество слоев смешения и рассеивания. Они утверждают, что это является внутренним недостатком структуры Helix и Phelix. Авторы заключают, что считают Phelix небезопасным.