탈레스와 파리사클레대 연구진이 다변량 서명 기법의 새로운 프레임워크 'HFE_IP^-'를 기반으로 초단축 서명 기법 '제임스(James)'와 'D-제임스(D-James)'를 제안했다. D-제임스는 128비트 고전 보안 수준에서 단 156비트, 256비트 수준에서 348비트에 불과한 서명 길이를 달성해 실용적인 포스트 양자 공개키 서명 기법 중 가장 짧은 축에 속하며, 서명·검증 비용은 기존에 MinRank 공격으로 붕괴된 GeMSS와 비슷한 수준을 유지한다. 핵심 기여는 '드래곤 항(Dragon terms)'을 도입해 공개 방정식 수를 해시 출력 길이와 분리함으로써 보안 파라미터와 무관하게 서명 크기를 줄일 수 있게 한 것이다. 저자들은 드래곤 항이 만드는 대수적 구조가 HFE_IP^- 대응책과 결합했을 때 기존 MinRank 공격이나 차분 공격의 변형에 노출되지 않음을 보였으며, q>2인 작은 유한체를 쓰면 공개키 크기를 최대 10분의 1까지 줄일 수 있는 파라미터도 제시했다.
- •128비트 보안 수준에서 서명 156비트, 256비트 수준에서 348비트로 업계 최단 축에 속함
- •'드래곤 항' 도입으로 공개 방정식 수를 해시 출력 길이와 분리, 보안 파라미터와 무관하게 서명 축소
- •MinRank 공격으로 붕괴된 GeMSS와 유사한 연산 비용을 유지하면서도 새 공격에 노출되지 않음을 입증
- •q>2인 작은 비이진 유한체 파라미터에서는 공개키 크기를 최대 10분의 1까지 축소 가능
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
D-James: Ultra Short Multivariate Signatures
- 1.D-James는 128비트 보안에서 서명 156비트, 256비트 보안에서 348비트로 실용 후양자 서명 중 최단급 크기 달성
- 2.GeMSS를 무너뜨린 대수적 MinRank 공격에 대응하는 HFE_IP^- 프레임워크에 'Dragon term' 기법을 새로 도입
- 3.Dragon term은 공개 방정식 수를 해시 출력 길이와 분리해 보안 파라미터와 독립적으로 서명 크기를 축소
- 4.q>2인 작은 비이진 유한체를 쓰면 공개키 크기를 최대 10배 줄이면서 서명 크기·연산 비용은 이진 체 수준 유지
왜 중요한가?
짧은 서명이 강점이던 GeMSS 계열이 MinRank 공격으로 무너진 이후, D-James는 알려진 MinRank·차분 공격을 회피하면서도 비슷하게 짧은 서명을 제공해 다변수 방식이 여전히 실용적 후양자 서명 후보가 될 수 있음을 보여준다.
본문 미리보기
Multivariate signature schemes are among the few post-quantum candidates capable of providing very short signatures, but designing secure constructions has proven challenging. HFE-based schemes such as G$e$MSS were compromised by algebraic MinRank attacks. This motivates the HFE$_\text{IP}^-$ framework, which combines IP and minus modifiers to address these attacks. We introduce James and D-James, the latter achieving signatures of only 156 bits at the 128-bit classical security level and 348 bi
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



