电子学报 ›› 2017, Vol. 45 ›› Issue (6): 1456-1461.DOI: 10.3969/j.issn.0372-2112.2017.06.025

• 学术论文 • 上一篇    下一篇

对288轮Trivium算法的线性分析

魏长河, 李俊志, 张少武   

  1. 解放军信息工程大学, 河南郑州 450001
  • 收稿日期:2015-07-24 修回日期:2016-08-17 出版日期:2017-06-25
    • 作者简介:
    • 魏长河 男,1991年出生,湖北随州人,解放军信息工程大学硕士研究生,主要研究方向为序列密码的设计与分析.E-mail:416282490@qq.com;李俊志 男,1990年出生,河南新乡人,解放军信息工程大学博士研究生,主要研究方向为流密码的设计与分析.E-mail:lijunzhi1998@163.com;张少武 男,1962年出生,河南郑州人,解放军信息工程大学教授,硕士生导师,主要研究方向为序列密码的设计与分析.E-mail:zhangsw37@sina.com
    • 基金资助:
    • 国家自然科学基金 (No.61272041)

Linear Cryptanalysis of 288-Round Trivium

WEI Chang-he, LI Jun-zhi, ZHANG Shao-wu   

  1. The PLA Information Engineering University, Zhengzhou, Henan 450001, China
  • Received:2015-07-24 Revised:2016-08-17 Online:2017-06-25 Published:2017-06-25
    • Supported by:
    • National Natural Science Foundation of China (No.61272041)

摘要:

此前对288轮Trivium算法线性分析的文章中,均将密钥视为随机且变化的值,这样对算法进行分析是存在问题的,攻击者实际上无法将得到的线性偏差用于对算法实施攻击.本文在选择IV(Initialization Vector)攻击条件下,重新对288轮Trivium算法进行了线性分析.由于将密钥比特作为未知的定值,因而由密钥比特组成的非线性项是定值,不会产生线性偏差,在选取10个特殊IV后,得到一个线性偏差为1.9E-6的线性逼近式.

关键词: 密码分析, 线性分析, Trivium算法, 线性偏差

Abstract:

In the previous linear cryptanalysis of 288-round Trivium,it is problematic to treat the key as a random and changing value in the process of analysis.In this way the attackers actually cannot attack the cipher with the inaccurate linear bias.For the problem above,we present the linear cryptanalysis of 288-round Trivium afresh under chosen initialization vector (IV) condition.Because the key bits are fixed,the nonlinear term which consists of key bits should be constant and does not produce a linear bias,and we find a linear approximation with the linear bias of 1.9E-6 on the condition that 10 bits of the IV are fixed.

Key words: cryptanalysis, linear cryptanalysis, Trivium, linear bias

中图分类号: