その4:標準PQC署名アルゴリズムの特徴

前回のブログでは、NISTによって標準化された、また現在評価が進められているPQC署名アルゴリズムについて取り上げました。これらのアルゴリズムの主な特徴は以下の通りとなります。

  1. 従来の楕円曲線デジタル署名アルゴリズム(ECDSA)と比較して、公開鍵または署名のサイズがより大きく、一部のアルゴリズムではその差が顕著である。
  2. 署名の生成および検証にかかる処理時間がECDSAよりも長くなる(つまり、処理速度の遅いアルゴリズム)。どの程度遅くなるかは、アルゴリズムによって異なります。

具体的な数値について触れる前に、まずいくつかの用語を定義しておく必要があります。

セキュリティーレベル

すべての署名アルゴリズムには、「セキュリティレベル」と呼ばれるカテゴリーの定義に基づいて、いくつかの異なるバリエーションが存在します。セキュリティレベルは5段階(カテゴリー1~5)あり、レベルが上がるにつれてセキュリティ強度が高くなります。これらのレベルは以下の通りです:

Table 1: Security level definition
Security level (category)Definition (resistant to attacks equivalent to)
1brute-force attack to break AES-128 (i.e., 2^128 possibilities)
2brute-force hash collision search in SHA-256 (i.e., ~2^128 operations)
3brute-force attack to break AES-192 (i.e., 2^192 possibilities)
4brute-force hash collision search in SHA-384 (i.e., ~2^192 operations)
5brute-force attack to break AES-256 (i.e., 2^256 possibilities)

公開鍵と署名サイズ

公開鍵と署名の大きさは、各アルゴリズムの基となる数学的問題(格子、多変量など)およびセキュリティレベル(1~5)によって決まります。セキュリティレベルが上がるにつれて、各アルゴリズムタイプにおける公開鍵および署名のサイズも大きくなります。以下の表2には、公開鍵とそれによって生成される署名のサイズ、およびECDSAに対する相対的なサイズの比較が記されています(表の見出しでは、それぞれ「|PK|、Ratio vs. ECDSA (x)」および「|Sig|、Ratio vs. ECDSA (x)」と表記されています)。

Table 2: Public key & signature size increase
AlgorithmSecurity LevelPublic KeySignature
|PK| (byte)Ratio vs. ECDSA(x)|Sig| (byte)Ratio vs. ECDSA (x)
ECDSAn/a321.00 641.00
ML_DSA_4421312x41.002420x37.81
ML_DSA_6531952x61.003309x51.70
ML_DSA_8752592x81.004627x72.30
Falcon-5121897x28.03752x11.75
Falcon-102451793x56.031462x22.84
DILITHIUM221312x41.002420x37.81
DILITHIUM331952x61.003293x51.45
DILITHIUM552592x81.004595x71.80
SPHINCS_SHA2_128f_simple132x1.0017088x267.00
SPHINCS_SHA2_128s_simple132x1.007856x122.75
SPHINCS_SHA2_192f_simple348x1.5035664x557.25
SPHINCS_SHA2_192s_simple348x1.5016224x253.50
SPHINCS_SHA2_256f_simple564x2.0049856x779.00
SPHINCS_SHA2_256s_simple564x2.0029792x465.50
SPHINCS_SHAKE_128f_simple132x1.0017088x267.00
SPHINCS_SHAKE_128s_simple132x1.007856x122.75
SPHINCS_SHAKE_192f_simple348x1.5035664x557.25
SPHINCS_SHAKE_192s_simple348x1.5016224x253.50
SPHINCS_SHAKE_256f_simple564x2.0049856x779.00
SPHINCS_SHAKE_256s_simple564x2.0029792x465.50
CROSS_RSDP_128_fast177x2.4118432x288.00
CROSS_RSDP_128_small177x2.4112432x194.25
CROSS_RSDP_128_balanced177x2.4113152x205.50
CROSS_RSDP_192_fast3115x3.5941406x646.97
CROSS_RSDP_192_small3115x3.5928391x443.61
CROSS_RSDP_192_balanced3115x3.5929853x466.45
CROSS_RSDP_256_fast5153x4.7874590x1165.47
CROSS_RSDP_256_small5153x4.7850818x794.03
CROSS_RSDP_256_balanced5153x4.7853527x386.36
CROSS_RSDPG_128_fast154x1.6911980x187.19
CROSS_RSDPG_128_small154x1.698960x140.00
CROSS_RSDPG_128_balanced154x1.699120x142.50
CROSS_RSDPG_192_fast383x2.5926772x418.31
CROSS_RSDPG_192_small383x2.5920452x319.56
CROSS_RSDPG_192_balanced383x2.5922464x351.00
CROSS_RSDPG_256_fast5106x3.3148102x751.59
CROSS_RSDPG_256_small5106x3.3136454x569.59
CROSS_RSDPG_256_balanced5106x3.3140100x626.56
FAEST_128f132x1.005924x92.56
FAEST_128s132x1.004506x70.41
FAEST_192f348x1.5014948x233.56
FAEST_192s348x1.5011260x175.94
FAEST_256f548x1.5026548x414.81
FAEST_256s548x1.5020696x323.38
MAYO_111420x44.38454x7.09
MAYO_224912x153.50186x2.91
MAYO_332986x93.31681x10.64
MAYO_555554x173.56964x15.06
OV_Is1412160x12880.0096x1.50
OV_Ip1278432x8701.00128x2.00
OV_III31225440x38295.00200x3.13
OV_V52869440x89670.00260x4.06
OV_Is_pkc166576x2080.5096x1.50
OV_Ip_pkc143576x1361.75128x2.00
OV_III_pkc3189232x5913.50200x3.13
OV_V_pkc5446992x13968.50260x4.06
OV_Is_pkc_skc166576x2080.5096x1.50
OV_Ip_pkc_skc143576x1361.75128x2.00
OV_III_pkc_skc3189232x5913.50200x3.13
OV_V_pkc_skc5446992x13968.50260x4.06

表2からわかるように、すべてのアルゴリズムにおいて、公開鍵および署名のサイズは、従来のECDSA(1列目)と比較して大きくなっています。一部のアルゴリズムでは、その増加の程度が顕著であり、多変量ベースのアルゴリズム(OVなど)では公開鍵のサイズが1万倍以上、CROSSでは署名サイズが千倍以上にもなっています。一方、SPHINCSやFAESTでは公開鍵の増加幅ははるかに小さく、MAYOやOVでは署名サイズの増加幅がはるかに小さくなっています。一般的に言って、ハッシュベースのアルゴリズム(SPHINCS等)では公開鍵は比較的に小さいが署名サイズが大きくなり、多変量ベースのアルゴリズム(OV等)では公開鍵は大きい割には署名サイズが小さめ、という特徴があります。

同様に、署名の生成および検証の処理時間も、ECDSAと比較して増加する(処理が遅くなる)傾向があります。ここでは図には示していませんが、シミュレーションの結果からこのことが分かっています。署名生成にかかる時間はアルゴリズムによって異なりますが、一般的なノートパソコンでは、一つの署名生成の処理に数秒をはるかに超えるものもあります。対照的に、署名の検証時間はすべての署名アルゴリズムでほぼ一貫しており、数ミリ秒程度となっています。

今回のブログは比較的短くなりましたが、次回のブログでは、こうした公開鍵や署名のサイズ増加、およびパフォーマンスの低下が意味するところについて解説します。

takahitoyoshizawa Avatar

Leave a Reply

Discover more from TCR (Taurus Cybersecurity Research)

Subscribe now to keep reading and get access to the full archive.

Continue reading