MUGI: потоковый шифр и генератор псевдослучайных чисел. Рекомендован CRYPTREC в 2003, но статус понижен в 2013. Ключ 128 бит, IV 128 бит, внутр. состояние 1216 бит.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Шифр потока
Stream cipher
В криптографии MUGI — это генератор псевдослучайных чисел (PRNG), разработанный для использования в качестве шифра потока. В 2003 году он был одним из криптографических методов, рекомендованных для использования японским правительством CRYPTREC, однако в 2013 году CRYPTREC в ходе пересмотра понизил его статус до "кандидата". MUGI принимает 128-битный секретный ключ и 128-битный вектор инициализации (IV). После процедуры настройки ключа и IV, MUGI выдает 64-битные выходные строки на основе внутреннего состояния, обновляя это состояние после каждого выходного блока. Внутреннее состояние MUGI составляет 1216 бит; оно состоит из трех 64-битных регистров ("состояние") и 16 64-битных регистров ("буфер"). MUGI использует нелинейную S-box, изначально определенную в Advanced Encryption Standard (AES). Часть линейного преобразования также повторно использует матрицу MDS из AES. Базовая конструкция вдохновлена конструкцией Panama.
In cryptography, MUGI is a pseudorandom number generator (PRNG) designed for use as a stream cipher. It was among the cryptographic techniques recommended for Japanese government use by CRYPTREC in 2003, however, has been dropped to "candidate" by CRYPTREC revision in 2013. MUGI takes a 128 bit secret key and a 128 bit initial vector (IV). After a key and IV setup process, MUGI outputs 64 bit output strings based on the internal state, while updating the internal state after each output block. MUGI has a 1216 bit internal state; there are three 64 bit registers (the "state") and 16 64 bit registers (the "buffer"). MUGI uses the non linear S box that was originally defined in Advanced Encryption Standard (AES). A part of the linear transformation also reuses the MDS matrix of AES. The basic design is influenced by that of Panama.
Безопасность
По состоянию на сентябрь 2006 года не было известно атак на MUGI, которые были бы быстрее, чем последовательный перебор ключевого пространства или внутреннего состояния. В статье "Слабость линейной части потокового шифра MUGI" Голика Джована Дж., Роя Бимала и Вилли Мейера в аннотации утверждается: "Линейно обновляемый компонент потокового шифра MUGI, называемый буфером, теоретически анализируется с использованием метода производящих функций. В частности, доказано, что внутренняя реакция буфера, без обратной связи от нелинейно обновляемого компонента, состоит из бинарных линейных рекуррентных последовательностей с небольшой линейной сложностью 32 и с крайне малым периодом 48. Затем показано, как эту слабость в принципе можно использовать для облегчения линейного криптоанализа MUGI с двумя основными целями: восстановления секретного ключа и поиска линейных статистических различий. В статье "Анализ нелинейной части Mugi" Алекса Бирюкова и Ади Шамира в аннотации говорится: "В этой статье представлены результаты предварительного анализа потокового шифра Mugi. Мы исследуем нелинейный компонент этого шифра и выявляем несколько потенциальных уязвимостей в его конструкции. Хотя нам не удалось полностью взломать конструкцию Mugi, мы показываем, что она чрезвычайно чувствительна к незначительным изменениям. Например, возможно восстановить полное 1216-битное состояние шифра и исходный 128-битный секретный ключ, используя всего 56 слов известного потока и 214 шагов анализа, если шифр выдает какое-либо слово состояния, отличное от используемого в фактической конструкции. Если линейная часть исключена из конструкции, то секретное нелинейное 192-битное состояние может быть восстановлено, имея всего три выходных слова и выполнив всего 232 шагов. Если она сохранена в конструкции, но в упрощенной форме, то схему можно взломать атакой, которая немного быстрее, чем полный перебор."
As of September 2006, there are no known attacks against MUGI that are faster than serial brute force of the key space or of the internal state. In the paper, "A weakness of the linear part of stream cipher MUGI", by Golic Jovan Dj, Roy Bimal and Meier Willi, the abstract claims: "The linearly updated component of the stream cipher MUGI, called the buffer, is analyzed theoretically by using the generating function method. In particular, it is proven that the intrinsic response of the buffer, without the feedback from the nonlinearly updated component, consists of binary linear recurring sequences with small linear complexity 32 and with extremely small period 48. It is then shown how this weakness can in principle be used to facilitate the linear cryptanalysis of MUGI with two main objectives: to reconstruct the secret key and to find linear statistical distinguishers." In the paper, "Analysis of the Non linear Part of Mugi" by Alex Biryukov and Adi Shamir, the abstract claims: "This paper presents the results of a preliminary analysis of the stream cipher Mugi. We study the nonlinear component of this cipher and identify several potential weaknesses in its design. While we can not break the full Mugi design, we show that it is extremely sensitive to small variations. For example, it is possible to recover the full 1216 bit state of the cipher and the original 128 bit secret key using just 56 words of known stream and in 214 steps of analysis if the cipher outputs any state word which is different than the one used in the actual design. If the linear part is eliminated from the design, then the secret non linear 192 bit state can be recovered given only three output words and in just 232 steps. If it is kept in the design but in a simplified form, then the scheme can be broken by an attack which is slightly faster than exhaustive search."