Введение

Потоковый шифр Py — это потоковый шифр, представленный в eSTREAM Эли Бихамом и Дженнифер Себерри. Он является одним из самых быстрых кандидатов в eSTREAM, демонстрируя скорость около 2,6 циклов на байт на некоторых платформах. Его структура немного напоминает RC4, но включает массив из 260 32-битных слов, индексируемых с помощью перестановки байтов, и генерирует 64 бита в каждом раунде. Авторы утверждают, что название следует произносить как "Roo", ссылаясь на австралийское происхождение шифра, читая буквы "Py" как кириллицу (Ру), а не как латинские символы. Это несколько причудливое произношение, как считается, является их шутливым ответом на сложное произношение имени Rijndael, шифра, принятого в качестве Стандарта расширенного шифрования. Первоначальное предложение от апреля 2005 года включало шифр Py и упрощенную версию Py6. Последняя уменьшает размер некоторых внутренних таблиц, значительно снижая стоимость формирования ключа, но за счет уменьшения максимальной длины выходных данных. В июне 2006 года авторы описали Pypy (еще более запутанно, полукириллический Pyру и, следовательно, произносится как "Pyroo") как необязательный, более надежный вариант. Он исключает одно выходное слово из каждой итерации Py и, следовательно, работает чуть более чем на половине скорости Py (фактически около 0,6×). В январе 2007 года алгоритм формирования ключа был изменен, что привело к появлению "модифицированных" вариантов TPy, TPypy и TPy6. Точнее, первая (зависящая от ключа) фаза осталась без изменений, но во второй (настройке IV) фазе была исправлена ошибка. Функции раунда, используемые для генерации выходных данных, остались прежними. На Indocrypt 2007 Гаутам Секар, Сорадьюти Пол и Барт Пренел предложили два новых шифра RCR 32 и RCR 64, основанные на принципах проектирования Pypy и Py соответственно. Они заменяют переменный сдвиг в Py фиксированным сдвигом, устраняя уязвимость и немного ускоряя шифрование. Схема формирования ключа TPy используется без изменений.

Нападения на семейство Py

На 2006 год лучшая криптоаналитическая атака на Py (Хунджун Ву и Барт Пренел) при определенных обстоятельствах (например, когда IV значительно длиннее ключа) может восстановить ключ, имея частичные ключевые потоки для 224 выбранных IV. В более сложном для атакующего сценарии, при наличии только известного открытого текста (а не выбранного), существует также различающая атака на ключевой поток (Пола Кроули), требующая около 272 байтов выходных данных и сопоставимого времени. Это улучшение по сравнению с атакой, представленной Гаутамом Секаром, Сурадьюти Полом и Бартом Пренелем, которая требует 288 байтов. Продолжаются споры о том, представляют ли эти атаки собой академический взлом Py. В то время как атакующие утверждают, что вышеуказанные атаки могут быть реализованы с меньшей вычислительной нагрузкой, чем полный перебор в соответствии с конструктивными спецификациями Py, и, следовательно, это явный теоретический взлом шифра, разработчики отвергают эти атаки, поскольку ограничения безопасности Py ограничивают любого атакующего общим объемом 264 байта выходных данных во всех ключевых потоках. Недавняя редакция статьи Пола, Пренеля и Секара содержит подробное обсуждение этого вопроса в разделе 9. Нет сомнений в обоснованности атаки Ву и Пренеля. Py был выбран в качестве кандидата на фазу 2 для профиля 1 (программного обеспечения) в проекте eSTREAM, но не перешел в фазу 3 из-за выбранной IV-атаки Ву и Пренеля. В январе 2007 года разработчики Py предложили три новых шифра: TPy, TPypy и TPy6, чтобы устранить вышеуказанные атаки. TPy все еще уязвим для вышеупомянутых различающих атак Paul et al. (сложность 288) и Кроули (сложность 272), которые не зависят от схемы генерации ключей. Лучшая на сегодняшний день атака на TPypy, который считается самым надежным из семейства шифров Py, принадлежит Sekar et al. и представляет собой различающую атаку со сложностью по объему данных 2281. Эта атака имеет смысл только в том случае, если размер ключа TPypy превышает 281 бит. Для устранения атак на TPy и TPypy, Секар, Пол и Пренел на Indocrypt 2007 представили предложения по двум новым шифрам: RCR 32 и RCR 64. На данный момент не существует атак на RCR 32 и RCR 64.