本文提出了一种名为 MCSI 的两消息密钥交换协议,其设计基于 CSIDH 类群作用(commutative supersingular isogeny key exchange)。在该协议中,每一方使用由双方静态密钥共同确定的认证加密密钥来发送其临时公钥元素,从而隐式实现双向认证,并防止窃听者获取临时元素。接收方只需进行一次标签校验即可丢弃未认证的消息,而无需执行代价高昂的类群作用求值(后者约贵四个数量级)。在安全性分析方面,作者证明了协议以零错误概率正确成立,并在随机预言机模型下证明了三个结论,全部归约到强并行化问题:被动敌手下的会话密钥不可区分性、盲化临时元素的机密性以及盲化传输的完整性。文中特别指出,这些证明均未使用判别式类群作用的决策性假设,因为该假设对非素数判别式类群作用不成立。此外,作者证明盲化密钥不能来自其旨在建立的会话密钥本身。在实例化方面,文章选定参数并展示了一个为椭圆曲线离散对数选择的素数不可用的情况:对于 NIST P-521 素数 p=2^521-1,该作用不存在可高效求值的生成元。实践层面,作者用 C 语言和 Python 独立实现了该协议,交叉验证了结果,并测量了会话在域运算、时间和内存方面的开销。他们还对代码进行了秘密依赖控制流审计:域运算和对称层未发现泄露,但类群作用天生会泄露密钥,两次时序测量可区分两个一范数相差 5(总长 370)的密钥。最后,作者明确了未证明的安全属性,包括临时密钥泄露下的安全性、盲化的前向保密性以及恒定时间执行。该研究适合对后量子密码学、密钥交换协议设计、CSIDH 安全性及侧信道分析感兴趣的研究人员和工程师阅读。
💡 推荐理由: 该协议在后量子密钥交换中引入了盲化临时密钥与隐式认证,并避免了昂贵的类群求值,为设计高效且抗量子的安全通道提供了新思路。其安全证明不依赖被否定的决策性假设,值得关注。
🎯 建议动作: 研究跟进