Архив рубрики ~Лента новостей~

TorusCSIDH: постквантовый аналог ECDSA с топологическим критерием безопасности

TorusCSIDH: постквантовый аналог ECDSA с топологическим критерием безопасности

В современном мире криптографии безопасность часто ассоциируется со случайностью. Но что если я скажу вам, что истинная безопасность кроется не в хаосе, а в строгой, заранее определённой структуре?

В этой статье я представляю принципиально новый подход к постквантовой криптографии — TorusCSIDH, где безопасность определяется не отсутствием структуры, а наличием правильной геометрической структуры, вдохновлённой топологией тора.

От эмпирических тестов к математическому критерию безопасности

До недавнего времени криптографическая безопасность оценивалась через эмпирические тесты: устойчивость к известным атакам, статистический анализ случайности, энтропийные метрики. Однако такой подход имеет фундаментальный недостаток: он может подтвердить наличие уязвимости, но не может доказать безопасность.

Наше открытие совершает парадигмальный сдвиг:

Безопасность — это не отсутствие структуры, а наличие правильной структуры.

Мы показали (и подробно рассмотрели в предыдущей статье), что криптографическая устойчивость достигается не через максимальную случайность, а через специфическую, строго определённую геометрическую структуру, вдохновлённую тором с максимальной энтропией.

Почему классика обречена: наступление квантовой эры

В эпоху надвигающейся квантовой угрозы классические криптосистемы — от RSA до ECDSA — теряют свою неприкосновенность. Алгоритмы Шора и Гровера не просто теоретические конструкции: они знаменуют собой конец эры, в которой безопасность цифрового мира строилась на сложности факторизации и дискретного логарифмирования.

Но природа, как всегда, оставляет лазейки для тех, кто умеет смотреть глубже.

В последние годы всё больше внимания уделяется изогенным протоколам — криптографическим схемам, основанным не на арифметике точек, а на геометрии эллиптических кривых и их изогенных преобразованиях. Среди них особенно выделяется CSIDH (Commutative Supersingular Isogeny Diffie–Hellman) — элегантный, компактный и постквантово-устойчивый протокол, в котором безопасность обеспечивается не вычислениями, а структурой пространства самих кривых.

Однако CSIDH — это лишь отправная точка.

Что если ввести в его основу геометрический критерий, вдохновлённый многообразиями более сложной формы — например, тором?

Так возникает TorusCSIDH: не просто обобщение, а качественный скачок в архитектуре постквантовых примитивов.

Кривые, изогении и геометрическая аналогия с тором

1. Суперсингулярные кривые и их арифметика

Центральный объект протокола — суперсингулярная эллиптическая кривая E_0, определённая над конечным полем , где простое число имеет специальный вид:

Такой выбор гарантирует:

  • суперсингулярность кривой ;

  • порядок группы точек:

  • богатую структуру изогений малых степеней .

Важно: кольцо эндоморфизмов не является порядком в квадратичном поле. Напротив, для суперсингулярных кривых оно изоморфно максимальному порядку в кватернионной алгебре над , разветвлённой в и . Это фундаментальное отличие от обычных (ordinary) кривых и ключевой момент для корректного понимания CSIDH.

2. Действие класс-группы и коммутативность

Хотя кватернионная алгебра некоммутативна, класс-группа максимального порядка в ней может быть абелевой в нужном контексте. В CSIDH используется именно это свойство: идеалы действуют на множество суперсингулярных кривых коммутативно, что позволяет строить протокол обмена ключами.

Для любых двух секретов , выполняется:

Это — алгебраическая основа протокола.

3. Геометрическая аналогия: почему «тор»?

Несмотря на то, что над конечным полем нет естественной топологии, можно провести глубокую аналогию с комплексным случаем:

  • В теории комплексного умножения (для ordinary кривых) эллиптическая кривая соответствует комплексному тору .

  • Действие идеалов — это сдвиги вдоль циклов тора.

  • Коммутативность отражает независимость результата от порядка обхода циклов.

В TorusCSIDH мы переносим эту интуицию на суперсингулярный случай, интерпретируя:

  • секретный ключ как путь в графе изогений;

  • открытый ключ как вершину графа, достижимую по этому пути;

  • общий секрет как инвариант конечной конфигурации.

Хотя строгая топология над отсутствует, комбинаторная структура графа изогений обладает свойствами, аналогичными топологическим — в частности, наличием двух независимых циклов в локальной окрестности, что вдохновляет название «Torus».

Алиса и Боб в TorusCSIDH: от обмена ключами к транзакциям

Чтобы продемонстрировать практическую применимость протокола TorusCSIDH, рассмотрим два сценария:

  1. Выработка общего секрета (аналог Диффи–Хеллмана),

  2. Подписание и верификация транзакции (аналог ECDSA).

Оба сценария используют одни и те же криптографические примитивы, но различаются по цели и структуре.

Сценарий 1: Выработка общего секрета

Пусть Алиса и Боб хотят договориться о симметричном ключе, не имея предварительной секретной информации.

Шаг 0. Общие параметры (публичные)

Заранее фиксируются:

  • простое число

  • суперсингулярная эллиптическая кривая над , например

  • набор малых простых ,

  • диапазон экспонент (обычно ).

💡 Пояснение: Кривая имеет порядок , а её кольцо эндоморфизмов — максимальный порядок в кватернионной алгебре . Это обеспечивает богатую структуру изогений и коммутативность действия класс-группы.

Шаг 1. Генерация ключей

  • Алиса:

    • выбирает вектор экспонент

    • последовательно применяет изогении степени (в прямом или обратном направлении) к ;

    • получает открытый ключ — новую кривую

  • Боб делает то же самое:

    • выбирает ,

    • вычисляет .

📌 Важно:

  • Секретный ключ — вектор, а не число.

  • Открытый ключ — вся кривая, обычно представленная своим -инвариантом.

Шаг 2. Обмен открытыми ключами

  • Алиса отправляет Бобу.

  • Боб отправляет Алисе.

Шаг 3. Вычисление общего секрета

  • Алиса применяет свой секрет к кривой :

  • Боб применяет свой секрет к кривой :

Благодаря коммутативности действия класс-группы:

Обе стороны вычисляют общий секрет как:

Это значение подаётся в KDF (например, HKDF-SHA3) для генерации сессионного ключа шифрования.

Сценарий 2: Подписание транзакции (аналог ECDSA)

Теперь представим, что Алиса хочет подписать транзакцию (например, «перевести 1 BTC Бобу»), чтобы любой узел сети мог проверить её подлинность.

Шаг 1. Ключи участников

  • Алиса уже имеет:

    • секретный ключ ,

    • открытый ключ (публикуется как её адрес в блокчейне).

  • Боб и все узлы сети знают .

Шаг 2. Формирование подписи

Алиса хочет подписать сообщение (например, хеш транзакции).

Она:

  1. Генерирует эфемерный (временный) секрет

  2. Вычисляет временную кривую

  3. Применяет свой долгосрочный секрет к , получая общий секрет

  4. Вычисляет хеш

    где — криптографическая хеш-функция (например, SHA3-256);

  5. Формирует подпись как пару

    где — компактное представление кривой (обычно её -инвариант).

💡 Почему это безопасно?
Эфемерный ключ используется один раз. Даже если злоумышленник узнает из одной транзакции, он не сможет восстановить , так как задача изогенного действия остаётся трудной.

Шаг 3. Верификация транзакции

Любой узел сети (включая майнеров) может проверить подпись, зная:

  • открытый ключ Алисы ,

  • подпись ,

  • сообщение .

Процедура:

  1. Восстанавливает кривую из её представления;

  2. Применяет эфемерный секрет неявно: вычисляет

    Это возможно благодаря коммутативности:

  3. Проверяет равенство:

Если совпадает — подпись валидна, транзакция принимается.

Преимущества в блокчейн-системах

Свойство

TorusCSIDH

ECDSA

Размер открытого ключа

~64 байта

~33 байта

Постквантовая устойчивость

✅ Да

❌ Нет

Защита от повторного использования эфемерного ключа

✅ Встроенная (изогении)

❌ Критична (см. атаку на Sony PS3)

Совместимость

✅ Легко интегрируется вместо ECDSA

Архитектура безопасности TorusCSIDH строится не на одном, а на двух взаимодополняющих уровнях:

  1. Криптографическом (алгебраическом) — как в классическом CSIDH,

  2. Геометрическом (структурном) — уникальная особенность TorusCSIDH, вдохновлённая топологией тора.

🔐 1. Алгебраический уровень: безопасность через трудность изогенной задачи

Этот уровень полностью совпадает с CSIDH и обеспечивает базовую постквантовую устойчивость.

Основа:

  • Используется суперсингулярная эллиптическая кривая над , где .

  • Кольцо эндоморфизмов — максимальный порядок в кватернионной алгебре .

  • Секретный ключ — вектор экспонент , задающий идеал в этом порядке.

  • Открытый ключ — кривая , полученная применением изогений.

Безопасность основана на:

  • Задаче изогенного действия (Supersingular Isogeny Action Problem): По публичным и вычислительно трудно восстановить , даже на квантовом компьютере.

  • Коммутативности действия: позволяет корректно выработать общий секрет без передачи секретов.

✅ Этот уровень доказуемо устойчив к известным квантовым атакам и соответствует современным стандартам NIST PQC.

🧭 2. Геометрический (структурный) уровень: безопасность через правильную форму пространства

Это ключевое отличие TorusCSIDH от CSIDH. Здесь безопасность определяется не только что вычислено, но и как оно вычислено.

Основная идея:

Пространство суперсингулярных кривых (граф изогений) обладает локальной структурой, аналогичной двумерному тору:

  • в окрестности типичной вершины есть два независимых цикла,

  • путь, задаваемый секретным ключом, должен соответствовать корректной комбинаторной геометрии этого графа.

Как это работает на практике:

При генерации подписи:

  • Эфемерная кривая должна быть получена последовательным применением изогений из заданного набора .

  • Это создаёт структурированный путь в графе изогений от до .

При верификации:

Помимо стандартной проверки

узел может дополнительно проверить:

  1. Принадлежность к компоненте:
    Лежит ли в той же связной компоненте графа изогений, что и ?

  2. Длина и структура пути:
    Соответствует ли минимальное расстояние от до ожидаемому (например, )?

  3. Локальная цикличность:
    Имеет ли окрестность структуру, характерную для «торической» области графа (например, через спектральный анализ подграфа)?

🔍 Это не персистентные гомологии над (что некорректно), а комбинаторный или спектральный анализ графа изогений — строго определённая дискретная процедура.

Преимущества структурного уровня:

  • Защита от подделки через некорректные кривые: Злоумышленник не может просто выбрать случайную суперсингулярную кривую с нужным -инвариантом — она не пройдёт структурную проверку.

  • Обнаружение аномальных реализаций: Уязвимости в реализации (например, фиксированный эфемерный ключ) нарушают геометрию пути и выявляются на этом уровне.

  • Устойчивость к «алгебраически корректным, но структурно неверным» атакам.

🛡️ Интегрированная архитектура безопасности

Уровень

Что проверяется

Как реализуется

Защита от

Алгебраический

Корректность -инварианта и хеша

Стандартная верификация подписи

Классические и квантовые атаки на изогении

Геометрический

Корректность пути в графе изогений

Анализ структуры, длины, локальной топологии

Подделка кривых, аномальные реализации, структурные уязвимости

💡 Философия TorusCSIDH:
«Безопасность — это не отсутствие структуры, а наличие правильной структуры».
Даже если алгебраическая проверка пройдена, система отклонит транзакцию, если её «геометрическая форма» неверна.

Архитектура безопасности TorusCSIDH — это двухуровневая защита:

  • нижний уровень обеспечивает криптографическую прочность (как в CSIDH),

  • верхний уровень добавляет структурную целостность, вдохновлённую геометрией тора.

Это делает TorusCSIDH не просто постквантовой заменой ECDSA, а новым классом криптосистем, где безопасность определяется глобальной формой пространства решений, а не только локальными вычислениями.

🔍 Важное примечание: а есть ли на самом деле «тор» над конечным полем?

Вы, вероятно, задаётесь вопросом: «Если мы работаем с кривыми над конечным полем , где нет ни непрерывности, ни метрики, ни привычного пространства — откуда здесь топология и тем более тор?»

Это отличный вопрос — и он касается самой сути современной математики.

Дело в том, что термин «тор» в названии TorusCSIDH — это не буквальное утверждение, а глубокая аналогия, заимствованная из комплексного мира. Над полем комплексных чисел каждая эллиптическая кривая действительно изоморфна комплексному тору , где — решётка в плоскости. Этот тор имеет два «дыры» в топологическом смысле: его первая группа гомологий — , а число Бетти . Именно эта структура вдохновляет название.

Однако над конечным полем всё устроено иначе:

  • нет непрерывных путей,

  • нет вложения в или ,

  • и, строго говоря, обычная топология (в смысле Пуанкаре или алгебраической топологии) здесь не работает.

Тем не менее, математики давно научились «переносить» геометрическую интуицию с комплексного случая на арифметический — через такие инструменты, как этальные когомологии, фундаментальные группы схем и графы изогений.

В частности, граф изогений — это дискретная структура, вершины которой — суперсингулярные кривые, а рёбра — изогении малых степеней. И хотя это просто граф, его локальная структура напоминает двумерное многообразие: в окрестности типичной вершины есть два независимых цикла, что аналогично двум базисным циклам тора. Именно это свойство и лежит в основе названия TorusCSIDH.

Таким образом, «топологический критерий» в нашей статье — это не применение персистентных гомологий к точкам над (что было бы некорректно), а использование геометрической интуиции для построения протокола, устойчивого к структурным атакам. Мы проверяем не «число дырок», а согласованность пути в графе изогений, его длину, симметрию и соответствие ожидаемой комбинаторной структуре.

💡 Аналогия: представьте, что вы описываете форму Земли древнегреческому философу. Вы не можете показать спутниковый снимок, но можете сказать: «Она похожа на шар, потому что корабли исчезают за горизонтом постепенно, а тень на Луне круглая». Это не доказательство, но мощная и продуктивная аналогия.

Так же и здесь: тор — это метафора, которая ведёт к реальной математике.

Мы сознательно используем этот язык, потому что он вдохновляет, структурирует мышление и открывает новые пути — даже если формально мы работаем с дискретными объектами. И именно в этом духе следует понимать «топологический критерий безопасности» в TorusCSIDH.

Источник: habr.com

Оцените материал:

Поделиться
Понравилась статья? Расскажите другим
ВКонтакте
Читайте также
Архив рубрики ~Коротко из Telegram~ Кажется, мышки скоро станут не нужны. Augmental выпустила MouthPad — умную капу с… Архив рубрики ~Коротко из Telegram~ Американский бизнес попал в нейросети Китайский стартап Moonshot, невзирая на… Архив рубрики ~Коротко из Telegram~ Компании начали экономить на ИИ. Американские компании начали пересматривать расходы… Архив рубрики ~Коротко из Telegram~ Дайджест новостей дня 1. Оборот зарубежной электроники в России за первое… Архив рубрики ~Коротко из Telegram~ Сэм Альтман заявил, что мы уже живём в сингулярности. В… Архив рубрики ~Полезное~ OpenAI добавила голосовой режим в Codex. Теперь можно вслух ставить… Архив рубрики ~Коротко из Telegram~ Anthropic выпустила Claude Opus 5 Новая модель почти догнала Fable… Архив рубрики ~Коротко из Telegram~ Любую картинку теперь можно разобрать на промпт. Расширение PromptCard анализирует изображения… Архив рубрики ~Коротко из Telegram~ У Seedance появился новый конкурент — FLUX 3. Black Forest… Архив рубрики ~Коротко из Telegram~ Создатель Twitter Джек Дорси запустил локальное пространство для совместной работы… Архив рубрики ~Коротко из Telegram~ Для ChatGPT и Codex собрали библиотеку полезных сценариев. На сайте… Архив рубрики ~Коротко из Telegram~ Первая скрепка уже звенит «Проблема скрепок» – это мысленный эксперимент о… Архив рубрики ~Коротко из Telegram~ Китайцы выкатили нового убийцу Nano Banana — Qwen-Image-3.0 . Новая модель… Архив рубрики ~Коротко из Telegram~ Зои Хитциг, которая ушла из OpenAI в феврале, опубликовала в… Архив рубрики ~Коротко из Telegram~ Кажется, мышки скоро станут не нужны. Augmental выпустила MouthPad — умную капу с… Архив рубрики ~Коротко из Telegram~ Американский бизнес попал в нейросети Китайский стартап Moonshot, невзирая на… Архив рубрики ~Коротко из Telegram~ Компании начали экономить на ИИ. Американские компании начали пересматривать расходы… Архив рубрики ~Коротко из Telegram~ Дайджест новостей дня 1. Оборот зарубежной электроники в России за первое… Архив рубрики ~Коротко из Telegram~ Сэм Альтман заявил, что мы уже живём в сингулярности. В… Архив рубрики ~Полезное~ OpenAI добавила голосовой режим в Codex. Теперь можно вслух ставить… Архив рубрики ~Коротко из Telegram~ Anthropic выпустила Claude Opus 5 Новая модель почти догнала Fable… Архив рубрики ~Коротко из Telegram~ Любую картинку теперь можно разобрать на промпт. Расширение PromptCard анализирует изображения… Архив рубрики ~Коротко из Telegram~ У Seedance появился новый конкурент — FLUX 3. Black Forest… Архив рубрики ~Коротко из Telegram~ Создатель Twitter Джек Дорси запустил локальное пространство для совместной работы… Архив рубрики ~Коротко из Telegram~ Для ChatGPT и Codex собрали библиотеку полезных сценариев. На сайте… Архив рубрики ~Коротко из Telegram~ Первая скрепка уже звенит «Проблема скрепок» – это мысленный эксперимент о… Архив рубрики ~Коротко из Telegram~ Китайцы выкатили нового убийцу Nano Banana — Qwen-Image-3.0 . Новая модель… Архив рубрики ~Коротко из Telegram~ Зои Хитциг, которая ушла из OpenAI в феврале, опубликовала в…