이 연구는 FIPS 204 표준 ML-DSA(Dilithium) 서명에 포함된 공개 힌트 벡터의 각 다항식 해밍 웨이트가 서명 키에 의존한다는 사실을 밝혔다. 공개키에서 제외된 저차 부분의 유클리드 노름이 그 평균 웨이트를 예측했으며, 노름을 고려하면 추가적인 키 의존 신호는 검출되지 않았다(피어슨 r 0.95~0.98). 세 파라미터 셋에서 키별 200개 키, 키당 2,000개 서명을 측정한 결과 일원분산분석으로 키 독립성이 기각됐지만 효과는 작아 키가 전체 웨이트 분산의 0.5~1.5%만 설명했으며, 단일 서명으로 200개 키 중 정답 키를 맞힐 확률은 무작위 추측의 1.1~1.8배에 불과했다. 서명키 자체는 위험하지 않지만 이 힌트 웨이트는 공개키 없이도 서명들이 동일 키에서 나왔는지 검증하는 약한 통계적 지문으로 쓰일 수 있으며, 가중치 제한 필터는 편차의 86~91%를 제거하지만 다항식별 채널은 대부분 그대로 남는다.
- •ML-DSA 서명의 거집 힌트 해밍 웨이트가 서명 키에 의존함을 실증, 피어술 r 0.95~0.98
- •3개 파럼타 셋에서 키 독립성을 통지상으로 기각하즌으나 효가 삱 암어
- •단일 서명으로 키로 판배할 확율은 무작위 대뿀 1.1~1.8방에 뿉칠맙 집 지문
- •서뱕해 부출은 안전하나 평가사롌 았일 뿡사·지문 두 타았다
- •거주사 제한 필탰앀춘 86~91% 워야딴
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
The Hint Weight of ML-DSA Signatures Is Key-Dependent: An Empirical Study across the Three FIPS 204 Parameter Sets
- 1.ML-DSA(FIPS 204) 서명의 공개 힌트 벡터 h 해밍 가중치가 서명 키에 의존함을 실증
- 2.힌트 가중치는 1차적으로 t0(공개키에서 빠진 하위 비트)의 노름을 반영, Pearson r 0.95~0.98
- 3.ML-DSA-44/65/87 전수에서 키 독립성 기각, 단 키가 설명하는 분산은 0.5~1.5%에 불과
- 4.경계가중치 서명 필터로 전체 가중치 차이의 86~91% 제거 가능하나 폴리노미얼별 채널은 대부분 잔존
왜 중요한가?
서명 키 자체를 위험하게 하진 않지만, 충분한 서명 수가 쌓이면 공개키 없이도 동일 키 여부를 통계적으로 구분할 수 있는 약한 핑거프린트가 존재함을 밝혀, ML-DSA 구현의 사이드채널 분석에 새 관점을 제공한다.
언급 프로젝트
ML-DSA(FIPS 204) 서명의 힌트 가중치가 키에 의존한다는 이번 실증 연구는 차세대 양자 내성 암호 표준에 대한 중요한 분석을 제공합니다. 한국이 미래 디지털 환경의 보안 강화를 위해 양자 내성 암호를 도입하는 과정에서, 이러한 암호 표준의 심층적인 이해와 잠재적 취약점 분석은 국가 보안 전략 수립에 필수적입니다.
본문 미리보기
arXiv:2610.10992v1 Announce Type: new Abstract: Every ML-DSA (FIPS 204) signature carries a public hint vector h. We find that the Hamming weight of each hint polynomial h_k depends on the signing key: to first order it measures the Euclidean norm of (t0)_k, the low-order part of t that key generation leaves out of the public key. A closed-form model predicts the per-key mean weight with Pearson r between 0.95 and 0.98; once the norm is accounted for, we detect no key-dependent signal above sam
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



