差分線形攻撃

1994年にマーティン・ヘルマンスーザン・K・ラングフォードによって導入された差分線形攻撃は、線形暗号解読差分暗号解読の両方を組み合わせたものです

この攻撃は、暗号の一部に対して、確率1(数ラウンドのみ。暗号全体では確率ははるかに低くなります)の差分特性を利用します。差分特性の直後のラウンドには線形近似が定義されており、選択された平文のペアごとに、一方の平文には線形近似が成立し、もう一方の平文には成立しない確率は、正しい鍵の場合、より低くなると予想されます。HellmanとLangfordは、この攻撃によって、わずか512個の選択された平文で、8ラウンドのDESの10ビットの鍵を80%の成功率で復元できることを示しました。

この攻撃は、Eli Bihamらによって、確率が 1 未満の差分特性を使用するように一般化されました。DES 以外にも、FEALIDEASerpentCamellia、さらにはストリーム暗号Phelixにも適用されています。

参考文献