Введение

NTRUSign, также известный как NTRU Signature Algorithm, является алгоритмом цифровой подписи на основе криптографии с открытым ключом NTRU, основанным на схеме подписи GGH. Первоначальная версия NTRUSign называлась Polynomial Authentication and Signature Scheme (PASS) и была опубликована на CrypTEC’99. Улучшенная версия PASS получила название NTRUSign и была представлена на rump session конференции Asiacrypt 2001 года и опубликована в рецензируемой форме на конференции RSA 2003 года. Публикация 2003 года содержала рекомендации по параметрам для обеспечения 80-битной безопасности. Последующая публикация 2005 года пересмотрела рекомендации по параметрам для 80-битной безопасности, представила параметры, обеспечивающие заявленные уровни безопасности 112, 128, 160, 192 и 256 бит, и описала алгоритм для получения наборов параметров с любым желаемым уровнем безопасности. Компания NTRU Cryptosystems, Inc. подала заявку на патент на этот алгоритм. NTRUSign предполагает отображение сообщения в случайную точку в 2N-мерном пространстве, где N – один из параметров NTRUSign, и решение задачи о ближайшем векторе в решетке, тесно связанной с решеткой NTRUEncrypt. Утверждается, что NTRUSign быстрее, чем другие алгоритмы при низких уровнях безопасности, и значительно быстрее при высоких уровнях безопасности. Однако анализ показал, что исходная схема небезопасна и может привести к раскрытию информации о секретном ключе. Алгоритм основан на методологии "хеширование и подпись" (в отличие от преобразования Фиата — Шамира) и заявляет о достижении меньшего размера подписи. NTRUSign находится на рассмотрении для стандартизации рабочей группой IEEE P1363.

Безопасность

В 2000 году У, Бао, Йе и Дэн показали, что подпись PASS, исходная версия NTRUSign, может быть легко подделана без знания секретного ключа. NTRUSign не является схемой цифровой подписи с нулевым разглашением, и протокол подписей раскрывает информацию о секретном ключе, как впервые отметили Джентри и Шидло. Нгуен и Регев продемонстрировали в 2006 году, что для исходных, невозмущенных наборов параметров NTRUSign злоумышленник может восстановить секретный ключ, имея всего 400 подписей. Современные реализации используют возмущения для увеличения длины протокола, необходимой для восстановления секретного ключа: подписывающий сдвигает точку, представляющую сообщение, на небольшую случайную величину перед вычислением самой подписи. NTRU утверждает, что для проведения какой-либо полезной атаки на основе протокола возмущенных подписей требуется как минимум 230 подписей, и, вероятно, значительно больше. В 2012 году была представлена атака на схему с возмущениями, для которой требовалось несколько тысяч подписей при стандартных параметрах безопасности. pqNTRUSign заявляет о 128-битной классической и квантовой безопасности для их заданного набора параметров.