La criptografía de curva elíptica ( ECC ) es un enfoque de criptografía de clave pública basado en la estructura algebraica de curvas elípticas sobre campos finitos . ECC permite que claves más pequeñas proporcionen una seguridad equivalente, en comparación con los criptosistemas basados en la exponenciación modular en campos finitos , como el criptosistema RSA y el criptosistema ElGamal . [ 1 ]
Las curvas elípticas son útiles para el intercambio de claves , firmas digitales , generadores pseudoaleatorios y otras tareas. Indirectamente, pueden utilizarse para el cifrado combinando el intercambio de claves con un esquema de cifrado simétrico . También se emplean en diversos algoritmos de factorización de enteros con aplicaciones en criptografía, como la factorización de curvas elípticas de Lenstra .
Historia
El uso de curvas elípticas en criptografía fue sugerido independientemente por Neal Koblitz [ 2 ] y Victor S. Miller [ 3 ] en 1985. Los algoritmos de criptografía de curvas elípticas comenzaron a usarse ampliamente a partir de 2004.
En 1999, el NIST de EE. UU . recomendó quince curvas elípticas para su uso en el Estándar de Firma Digital. Estas curvas se especificaron posteriormente en FIPS 186-4, que fue reemplazado por FIPS 186-5 en 2023 y retirado en 2024. [ 4 ] El NIST trasladó sus parámetros de dominio de curva elíptica recomendados a la Publicación Especial 800-186. La SP 800-186 incluye curvas de Weierstrass previamente recomendadas y dos curvas de Edwards para EdDSA; también desaconseja el uso de curvas de campo binario y recomienda encarecidamente el uso de curvas primas. [ 5 ] [ 6 ]
En la Conferencia RSA de 2005, la Agencia de Seguridad Nacional (NSA) anunció Suite B , que utilizaba ECC para la generación de firmas digitales e intercambio de claves. [ 1 ] Suite B fue posteriormente reemplazada por Commercial National Security Algorithm Suite (CNSA), y la NSA anunció CNSA 2.0 como una suite de transición resistente a la computación cuántica para sistemas de seguridad nacional. [ 7 ]
Desde principios de la década de 2000, se han estudiado primitivas criptográficas basadas en mapeos bilineales sobre diversos grupos de curvas elípticas, como los emparejamientos de Weil y Tate . Los esquemas basados en estas primitivas incluyen el cifrado basado en identidad , así como firmas basadas en emparejamientos, cifrado con firma , acuerdo de clave y recifrado por proxy . [ 8 ]
La criptografía de curva elíptica se utiliza con éxito en numerosos protocolos populares, como Transport Layer Security y Bitcoin .
Preocupaciones de seguridad
En 2013, The New York Times afirmó que la Generación Determinista de Bits Aleatorios de Curva Elíptica Dual (o Dual_EC_DRBG) se había incluido como estándar nacional del NIST debido a la influencia de la NSA , que había incluido una debilidad deliberada en el algoritmo y la curva elíptica recomendada. [ 9 ] RSA Security en septiembre de 2013 emitió un aviso recomendando a sus clientes que dejaran de usar cualquier software basado en Dual_EC_DRBG. [ 10 ] [ 11 ] A raíz de la exposición de Dual_EC_DRBG como "una operación encubierta de la NSA", los expertos en criptografía también han expresado su preocupación por la seguridad de las curvas elípticas recomendadas por el NIST, [ 12 ] sugiriendo un retorno al cifrado basado en grupos de curvas no elípticas.
Además, en agosto de 2015, la NSA anunció que planeaba reemplazar Suite B con un nuevo conjunto de cifrado debido a la preocupación por los ataques de computación cuántica en ECC. [ 13 ] [ 14 ] Posteriormente, la NSA publicó la guía CNSA 2.0 para la transición a algoritmos resistentes a la computación cuántica para los sistemas de seguridad nacional. [ 7 ]
Patentes
Aunque la patente de RSA expiró en 2000, es posible que existan patentes vigentes que cubran ciertos aspectos de la tecnología ECC, incluido al menos un esquema ECC ( ECMQV ). Sin embargo, RSA Laboratories [ 15 ] y Daniel J. Bernstein [ 16 ] han argumentado que el estándar de firma digital de curva elíptica del gobierno estadounidense (ECDSA; NIST FIPS 186-3) y ciertos esquemas prácticos de intercambio de claves basados en ECC (incluido ECDH) pueden implementarse sin infringir dichas patentes.
Teoría de las curvas elípticas
Para los fines de este artículo, una curva elíptica es una curva plana sobre un campo finito (en lugar de los números reales). Una forma común para curvas sobre campos finitos de característica distinta de 2 o 3 consiste en los puntos que satisfacen la ecuación
junto con un punto distinguido en el infinito , denotado ∞. Las curvas sobre campos de característica 2 o 3, y las curvas utilizadas en otras representaciones como la forma de Montgomery o Edwards, se escriben de manera diferente.
Este conjunto de puntos, junto con la operación de grupo de curvas elípticas , es un grupo abeliano , con el punto en el infinito como elemento identidad. La estructura del grupo se hereda del grupo divisor de la variedad algebraica subyacente :
Aplicación a la criptografía
La criptografía de clave pública se basa en la intratabilidad de ciertos problemas matemáticos . Los primeros sistemas de clave pública, como la patente de RSA de 1983, basaban su seguridad en la suposición de que es difícil factorizar un número entero grande compuesto por dos o más factores primos grandes que están muy separados. Para los protocolos de curva elíptica, una suposición de dificultad central es el problema del logaritmo discreto de curva elíptica (ECDLP): dado un punto base públicoy otro punto, debería ser inviable recuperarLos protocolos de acuerdo de claves como ECDH se basan en supuestos relacionados de Diffie-Hellman, como la dificultad de calcularde,, yLa seguridad de la criptografía de curvas elípticas depende de la capacidad de calcular la multiplicación de puntos de manera eficiente y de la aparente imposibilidad de revertirla para curvas y tamaños de clave adecuadamente elegidos. El tamaño y la estructura del grupo de curvas, y no solo el número total de pares de coordenadas que satisfacen la ecuación de la curva, determinan la dificultad del problema.
La principal ventaja que ofrece la criptografía de curva elíptica frente a alternativas como RSA es un tamaño de clave menor , lo que reduce los requisitos de almacenamiento y transmisión. [ 1 ] Por ejemplo, una clave pública de curva elíptica de 256 bits debería proporcionar una seguridad comparable a la de una clave pública RSA de 3072 bits.
Esquemas criptográficos
Se han adaptado varios protocolos basados en logaritmos discretos a curvas elípticas, reemplazando el grupocon un grupo de curva elíptica:
- El esquema de acuerdo de claves Diffie-Hellman de curva elíptica (ECDH) se basa en el esquema Diffie-Hellman ,
- X25519 y X448 son funciones Diffie-Hellman especificadas por la IRTF para su uso con curvas en forma de Montgomery, [ 17 ]
- El esquema de cifrado integrado de curva elíptica (ECIES), también conocido como esquema de cifrado aumentado de curva elíptica o simplemente esquema de cifrado de curva elíptica,
- El algoritmo de firma digital de curva elíptica (ECDSA) se basa en el algoritmo de firma digital ,
- El algoritmo de firma digital de curva de Edwards (EdDSA) se basa en la firma de Schnorr y utiliza curvas de Edwards retorcidas , [ 18 ].
- El esquema de acuerdo de claves ECMQV se basa en el esquema de acuerdo de claves MQV ,
- El esquema de certificación implícita ECQV .
Implementación
Algunas consideraciones comunes para la implementación incluyen:
Parámetros de dominio
Para utilizar ECC, todas las partes deben estar de acuerdo en todos los elementos que definen la curva elíptica, es decir, los parámetros de dominio del esquema. El campo finito subyacente es típicamente un campo primo, denotado, o un campo binario, denotado. En el caso binario,y un polinomio de reducción irreducibleespecificar la representación del campo;no es una curva auxiliar. La curva elíptica se define por los coeficientes en su ecuación definitoria. Finalmente, el subgrupo cíclico se define por su generador (también conocido como punto base ) G. Para aplicaciones criptográficas, el orden de G , es decir, el número positivo más pequeño n tal que(el punto en el infinito de la curva y el elemento identidad ), normalmente es primo. Dado que n es el tamaño de un subgrupo de, se deduce del teorema de Lagrange que el númeroes un número entero. En aplicaciones criptográficas, este número h , llamado cofactor , suele ser pequeño, idealmente 1. Los protocolos que utilizan curvas con cofactores mayores que 1 deben manejar el cofactor adecuadamente. En resumen: en el caso primo, los parámetros del dominio son; en el caso binario, son.
A menos que exista la garantía de que los parámetros del dominio fueron generados por una parte de confianza con respecto a su uso, dichos parámetros deben validarse antes de su utilización.
La generación de parámetros de dominio no suele ser realizada por cada participante, ya que implica calcular el número de puntos en una curva , lo cual es laborioso y difícil de implementar. Por ello, varios organismos de normalización han publicado parámetros de dominio para curvas elípticas de diversos tamaños de campo comunes. Estos parámetros se conocen comúnmente como «curvas estándar» o «curvas con nombre»; una curva con nombre puede referenciarse tanto por su nombre como por el identificador único de objeto definido en los documentos de la norma.
- NIST , SP 800-186: Recomendaciones para la criptografía basada en logaritmos discretos: parámetros del dominio de la curva elíptica [ 6 ]
- SECG , SEC 2: Parámetros recomendados para el dominio de curvas elípticas
- ECC Brainpool ( RFC 5639 ), Curvas estándar y generación de curvas de ECC Brainpool Archivado el 17/04/2018 en Wayback Machine [ 19 ] [ 20 ]
También están disponibles los vectores de prueba SECG. [ 21 ] El NIST ha aprobado muchas curvas SECG, por lo que existe una superposición significativa entre las especificaciones publicadas por el NIST y SECG. Los parámetros del dominio EC pueden especificarse por valor o por nombre.
Si, a pesar de la advertencia anterior, uno decide construir sus propios parámetros de dominio, debe seleccionar el campo subyacente y luego utilizar una de las siguientes estrategias para encontrar una curva con un número apropiado (es decir, cercano a un número primo) de puntos utilizando uno de los siguientes métodos:
- Seleccione una curva aleatoria y utilice un algoritmo general de conteo de puntos, por ejemplo, el algoritmo de Schoof o el algoritmo de Schoof-Elkies-Atkin ,
- Seleccione una curva aleatoria de una familia que permita un cálculo sencillo del número de puntos (por ejemplo, curvas de Koblitz ), o
- Seleccione el número de puntos y genere una curva con este número de puntos utilizando la técnica de multiplicación compleja . [ 22 ]
Varias clases de curvas son débiles y deben evitarse:
- Curvas sobrecon m no primo son vulnerables a ataques de descenso de Weil . [ 23 ] [ 24 ]
- Curvas tales que n divide(donde p es la característica del cuerpo: q para un cuerpo primo, opara un campo binario) para B suficientemente pequeño son vulnerables al ataque de Menezes-Okamoto-Vanstone (MOV) [ 25 ] [ 26 ] que aplica el problema habitual del logaritmo discreto (DLP) en un campo de extensión de grado pequeño depara resolver ECDLP. El límite B debe elegirse de manera que los logaritmos discretos en el camposon al menos tan difíciles de calcular como los logaritmos discretos en la curva elíptica.. [ 27 ]
- Curvas tales queson vulnerables al ataque que asigna los puntos de la curva al grupo aditivo de. [ 28 ] [ 29 ] [ 30 ]
Tamaños de llave
Porque todos los algoritmos conocidos más rápidos que permiten resolver el ECDLP ( baby-step giant-step , rho de Pollard , etc.) necesitanEn consecuencia, el tamaño del campo subyacente debe ser aproximadamente el doble del parámetro de seguridad. Por ejemplo, para una seguridad de 128 bits se necesita una curva sobre, dóndeEsto contrasta con la criptografía de campo finito (por ejemplo, DSA ), que requiere [ 31 ] claves públicas de 3072 bits y claves privadas de 256 bits, y la criptografía de factorización de enteros (por ejemplo, RSA ), que requiere un valor de n de 3072 bits , donde la clave privada debe ser igual de grande. Sin embargo, la clave pública puede ser más pequeña para permitir un cifrado eficiente, especialmente cuando la capacidad de procesamiento es limitada.
Los registros históricos de desafíos públicos de ECDLP incluyen una clave de 112 bits para el caso del campo primo y una clave de 109 bits para el caso del campo binario. Para el caso del campo primo, este se rompió en julio de 2009 utilizando un clúster de más de 200 consolas de juegos PlayStation 3 y podría haberse completado en 3,5 meses utilizando este clúster en funcionamiento continuo. [ 32 ] El caso del campo binario se rompió en abril de 2004 utilizando 2600 computadoras durante 17 meses. [ 33 ] El desafío ECC2K-130 del campo binario también ha sido objetivo de computación distribuida utilizando CPU, GPU y FPGA. [ 34 ]
Coordenadas proyectivas
Un examen detallado de las reglas de la suma muestra que para sumar dos puntos, no solo se necesitan varias sumas y multiplicaciones enpero también una operación de inversión . La inversión (para un dadoencontrarde tal manera que) es de uno a dos órdenes de magnitud más lento [ 35 ] que la multiplicación. Sin embargo, los puntos en una curva pueden representarse en diferentes sistemas de coordenadas que no requieren una operación de inversión para sumar dos puntos. Se propusieron varios de estos sistemas: en el sistema proyectivo cada punto se representa mediante tres coordenadasutilizando la siguiente relación:,En el sistema jacobiano, un punto también se representa con tres coordenadas.pero se utiliza una relación diferente:,; en el sistema López-Dahab la relación es,En el sistema jacobiano modificado se utilizan las mismas relaciones, pero se almacenan y utilizan cuatro coordenadas para los cálculos.y en el sistema jacobiano de Chudnovsky se utilizan cinco coordenadasCabe señalar que pueden existir diferentes convenciones de nomenclatura; por ejemplo, la norma IEEE P1363-2000 utiliza el término "coordenadas proyectivas" para referirse a lo que comúnmente se denomina coordenadas jacobianas. Es posible obtener una mayor velocidad si se utilizan coordenadas mixtas. [ 36 ]
Reducción rápida
La reducción módulo p (que es necesaria para la suma y la multiplicación) se puede ejecutar mucho más rápido si el primo p es un primo pseudo-Mersenne (primo de Solinas), es decir; Por ejemplo,(P-521) oEn comparación con la reducción de Barrett , puede haber una aceleración de un orden de magnitud. [ 37 ] La aceleración aquí es práctica más que teórica, y se deriva del hecho de que los módulos de números contra números cercanos a potencias de dos pueden ser realizados eficientemente por computadoras que operan con números binarios con operaciones bit a bit .
Las curvas sobreLas curvas pseudo-Mersenne P-256 y P-384 son recomendadas por el NIST en SP 800-186. Las curvas del NIST también utilizan a = −3, lo que mejora la suma en coordenadas jacobianas. Bernstein y Lange han criticado algunas decisiones de diseño de las curvas del NIST y enumeran criterios alternativos para la selección de curvas en el proyecto SafeCurves. [ 38 ]
Otras curvas ampliamente utilizadas también emplean números primos con formas especiales que permiten una reducción eficiente, como por ejemplo:para Curve25519 ypara Curve448. [ 38 ]
Seguridad
Ataques de canal lateral
A diferencia de la mayoría de los demás sistemas de problemas de logaritmo discreto (DLP) (donde es posible usar el mismo procedimiento para elevar al cuadrado y multiplicar), la suma EC es significativamente diferente para la duplicación ( P = Q ) y la suma general ( P ≠ Q ) dependiendo del sistema de coordenadas utilizado. En consecuencia, es importante contrarrestar los ataques de canal lateral (por ejemplo, ataques de temporización o análisis de potencia simple/diferencial ) utilizando, por ejemplo, métodos de ventana de patrón fijo (también conocidos como peine) [ 39 ] (tenga en cuenta que esto no aumenta el tiempo de cálculo). Alternativamente, se puede usar una curva de Edwards ; esta es una familia especial de curvas elípticas para las cuales la duplicación y la suma se pueden realizar con la misma operación. [ 40 ] Otra preocupación para los sistemas ECC es el peligro de ataques de fallas , especialmente cuando se ejecutan en tarjetas inteligentes . [ 41 ]
Puertas traseras
Expertos en criptografía han expresado su preocupación de que la Agencia de Seguridad Nacional haya insertado una puerta trasera cleptográfica en al menos un generador pseudoaleatorio basado en curvas elípticas. [ 42 ] Memorandos internos filtrados por el excontratista de la NSA, Edward Snowden, sugieren que la NSA insertó una puerta trasera en el estándar Dual EC DRBG . [ 43 ] Un análisis de la posible puerta trasera concluyó que un adversario en posesión de la clave secreta del algoritmo podría obtener claves de cifrado con solo 32 bytes de salida del PRNG. [ 44 ]
El proyecto SafeCurves cataloga curvas que son fáciles de implementar de forma segura y están diseñadas de una manera totalmente verificable públicamente para minimizar la posibilidad de una puerta trasera. [ 45 ]
Ataque de computación cuántica
El algoritmo de Shor puede utilizarse para romper la criptografía de curva elíptica mediante el cálculo de logaritmos discretos en un ordenador cuántico tolerante a fallos suficientemente grande . Las estimaciones publicadas de recursos cuánticos para romper una curva con un módulo de 256 bits (nivel de seguridad de 128 bits) incluyen 2330 cúbits lógicos y 126 mil millones de puertas Toffoli . [ 46 ] Para el caso de la curva elíptica binaria, se necesitan 906 cúbits lógicos para romper 128 bits de seguridad. [ 47 ] Estas estimaciones no implican que los ordenadores cuánticos actuales puedan romper los sistemas ECC implementados, pero son un motivo para planificar la migración.
En agosto de 2024, el NIST aprobó los tres primeros Estándares Federales de Procesamiento de Información para criptografía postcuántica : FIPS 203 para ML-KEM, FIPS 204 para ML-DSA y FIPS 205 para SLH-DSA. [ 48 ] El NIST describe estos estándares como los principales estándares postcuánticos para el establecimiento de claves y firmas digitales. [ 49 ] La guía CNSA 2.0 de la NSA identifica de manera similar algoritmos resistentes a la computación cuántica para sistemas de seguridad nacional y establece que el cumplimiento de CNSA 1.0 sigue siendo obligatorio durante la transición. [ 7 ]
El intercambio de claves Diffie-Hellman de isogenia supersingular se propuso como una forma post-cuántica de intercambio de claves basado en curvas elípticas utilizando isogenias . [ 50 ] Sin embargo, nuevos ataques clásicos socavaron la seguridad de este protocolo. [ 51 ]
En agosto de 2015, la NSA anunció que planeaba migrar "en un futuro no muy lejano" a un nuevo conjunto de cifrado resistente a ataques cuánticos . "Desafortunadamente, el creciente uso de curvas elípticas ha chocado con el continuo progreso en la investigación sobre computación cuántica, lo que hace necesaria una reevaluación de nuestra estrategia criptográfica". [ 13 ]
Ataque de curva no válida
Las implementaciones de ECC pueden ser vulnerables a ataques de curva inválida si multiplican un escalar secreto por puntos proporcionados por el atacante sin verificar que dichos puntos se encuentren en la curva prevista y en el subgrupo correcto. En tales ataques, las operaciones repetidas sobre puntos inválidos o de orden pequeño pueden filtrar información sobre el escalar privado. En 2019, se informó de un ataque de curva inválida contra AMD Secure Encrypted Virtualization que permitió recuperar una clave privada Platform Diffie-Hellman (PDH). [ 52 ]
Representaciones alternativas
Entre las representaciones alternativas de curvas elípticas se incluyen:
Véase también
- Firma digital de BLS
- Curva25519
- Curva DNS
- Patentes ECC
- ECMQV
- EdDSA
- Algoritmo de firma digital de curva elíptica (ECDSA)
- Multiplicación de puntos de curva elíptica
- Diffie-Hellman de curva elíptica (ECDH)
- CuatroQ
- Firmas homomórficas para la codificación de redes
- Criptografía de curva hiperelíptica
- Criptografía basada en emparejamientos
- Criptografía de clave pública
- Criptografía cuántica
- RSA (criptosistema)
- Intercambio de claves de isogenia supersingular
Notas
- 1 2 3 "Argumentos a favor de la criptografía de curva elíptica" . NSA . Archivado del original el 17 de enero de 2009.
- ↑ Koblitz, N. (1987). "Criptosistemas de curvas elípticas" . Matemáticas de la Computación . 48 (177): 203– 209. doi : 10.2307/2007884 . JSTOR 2007884 .
- ↑ Miller, V. (1986). «Uso de curvas elípticas en criptografía». Avances en criptología — Actas de CRYPTO '85 . Notas de clase en ciencias de la computación. Vol. 85. págs. 417–426 . doi : 10.1007/3-540-39799-X_31 . ISBN 978-3-540-16463-0. S2CID 206617984 .
- ↑ "FIPS 186-4, Estándar de Firma Digital (DSS)" . Instituto Nacional de Estándares y Tecnología . Consultado el 30 de abril de 2026 .
- ↑ "NIST publica FIPS 186-5 y SP 800-186" . Instituto Nacional de Estándares y Tecnología . 3 de febrero de 2023. Consultado el 30 de abril de 2026 .
- 1 2 Chen, Lily; Moody, Dustin; Regenscheid, Andrew; Randall, Karen (febrero de 2023). Recomendaciones para criptografía basada en logaritmos discretos: parámetros del dominio de curva elíptica (PDF) (Informe). Instituto Nacional de Estándares y Tecnología . doi : 10.6028/NIST.SP.800-186 . NIST SP 800-186.
- 1 2 3 "La NSA publica los requisitos futuros de algoritmos resistentes a la computación cuántica para los sistemas de seguridad nacional" . Agencia de Seguridad Nacional . 7 de septiembre de 2022. Consultado el 30 de abril de 2026 .
- ↑ Boneh, Dan; Franklin, Matthew (2003). "Cifrado basado en identidad a partir del emparejamiento de Weil". SIAM Journal on Computing . 32 (3): 586– 615. doi : 10.1137/S0097539701398521 .
- ↑ Perlroth, Nicole; Larson, Jeff; Shane, Scott (5 de septiembre de 2013). "La NSA logra burlar las medidas básicas de protección de la privacidad en la web" . New York Times . Archivado del original el 1 de enero de 2022. Consultado el 28 de octubre de 2018 .
- ↑ Kim Zetter, RSA les dice a sus clientes desarrolladores: dejen de usar el algoritmo vinculado a la NSA, Wired , 19 de septiembre de 2013. "Se recomienda no usar la generación de bits aleatorios deterministas de curva elíptica dual SP 800-90A: el NIST recomienda encarecidamente que, a la espera de la resolución de los problemas de seguridad y la reedición de la SP 800-90A, no se utilice el Dual_EC_DRBG, tal como se especifica en la versión de enero de 2012 de la SP 800-90A."
- ↑ "Buscar – CSRC" . csrc.nist.gov .
- ↑ Bruce Schneier (5 de septiembre): «Ya no confío en las constantes. Creo que la NSA las ha manipulado mediante sus relaciones con la industria». Véase ¿ Están las curvas elípticas estándar del NIST manipuladas?, Slashdot ,11 de septiembre de 2013.
- 1 2 "Conjunto de algoritmos comerciales de seguridad nacional" . www.nsa.gov . 19 de agosto de 2015. Archivado del original el 4 de junio de 2019. Consultado el 8 de enero de 2020 .
- ↑ Preguntas frecuentes sobre el conjunto de algoritmos comerciales de seguridad nacional y computación cuántica. Agencia de Seguridad Nacional de EE. UU., enero de 2016.
- ↑ RSA Laboratories. "6.3.4 ¿Están patentados los criptosistemas de curva elíptica?" . Archivado del original el 1 de noviembre de 2016.
- ↑ Bernstein, DJ "Patentes irrelevantes sobre criptografía de curva elíptica" .
- ↑ Langley, Adam; Hamburg, Mike; Turner, Sean (enero de 2016). Curvas elípticas para la seguridad . IETF . doi : 10.17487/RFC7748 . RFC 7748 .
- ↑ Josefsson, Simón; Liusvaara, Ilari (enero de 2017). Algoritmo de firma digital Edwards-Curve (EdDSA) . IETF . doi : 10.17487/RFC8032 . RFC 8032 .
- ↑ "Copia archivada" (PDF) . Archivado del original (PDF) el 17 de abril de 2018. Recuperado el 12 de abril de 2012 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ "Criptografía de curva elíptica "Hecha en Alemania"(Comunicado de prensa). 25 de junio de 2014.
- ↑ "GEC 2: Vectores de prueba para SEC 1" (PDF) . www.secg.org . Archivado del original (descarga en PDF) el 6 de junio de 2013.
- ↑ Lay, Georg-Johann; Zimmer, Horst G. (1994). "Construcción de curvas elípticas con un orden de grupo dado sobre grandes campos finitos". Teoría algorítmica de números . Notas de clase en ciencias de la computación. Vol. 877. págs. 250–263 . doi : 10.1007/3-540-58691-1_64 . ISBN 978-3-540-58691-3.
- ↑ Galbraith, SD; Smart, NP (1999). "Una aplicación criptográfica del descenso de Weil". Una aplicación criptográfica del descenso de Weil . Lecture Notes in Computer Science. Vol. 1746. p. 799. doi : 10.1007/3-540-46665-7_23 . ISBN 978-3-540-66887-9. S2CID 15134380 .
- ↑ Gaudry, P.; Hess, F.; Smart, NP (2000). "Aspectos constructivos y destructivos del descenso de Weil en curvas elípticas" (PDF) . Informe técnico de los Laboratorios Hewlett Packard . Archivado del original (PDF) el 6 de diciembre de 2006. Consultado el 2 de enero de 2006 .
- ↑ Menezes, A.; Okamoto, T.; Vanstone, SA (1993). "Reducción de logaritmos de curvas elípticas a logaritmos en un campo finito". IEEE Transactions on Information Theory . 39 (5): 1639– 1646. doi : 10.1109/18.259647 .
- ↑ Hitt, L. (2006). "Sobre una definición mejorada del grado de incrustación" . Informe de impresión electrónica de la IACR . 415 .
- ↑ IEEE P1363 Archivado el 13 de febrero de 2007 en Wayback Machine , sección A.12.1
- ↑ Semaev, I. (1998). "Evaluación del logaritmo discreto en un grupo de puntos de torsión p de una curva elíptica en característica p " . Matemáticas de la Computación . 67 (221): 353–356 . Bibcode : 1998MaCom..67..353S . doi : 10.1090/S0025-5718-98-00887-4 .
- ↑ Smart, N. (1999). "El problema del logaritmo discreto en curvas elípticas de traza uno" . Journal of Cryptology . 12 (3): 193– 196. CiteSeerX 10.1.1.17.1880 . doi : 10.1007/s001459900052 . S2CID 24368962. Archivado del original el 21 de septiembre de 2017. Recuperado el 28 de octubre de 2017 .
- ^ Satoh, T.; Araki, K. (1998). "Cocientes de Fermat y el algoritmo de registro discreto de tiempo polinómico para curvas elípticas anómalas". Commentarii Mathematici Universitatis Sancti Pauli . 47 .
- ↑ NIST, Recomendación para la gestión de claves—Parte 1: general , Publicación especial 800-57, agosto de 2005.
- ↑ "Problema ECDLP primo de 112 bits resuelto – LACAL" . lacal.epfl.ch . Archivado del original el 15 de julio de 2009. Consultado el 11 de julio de 2009 .
- ↑ "Certicom anuncia al ganador del concurso de criptografía de curva elíptica" . Certicom . 27 de abril de 2004. Archivado del original el 19 de julio de 2011.
- ↑ "Rompiendo ECC2K-130" . www.ecc-challenge.info .
- ↑ Hitchcock, Y.; Dawson, E.; Clark, A.; Montague, P. (2002). "Implementación de un criptosistema de curva elíptica eficiente sobre GF(p) en una tarjeta inteligente" (PDF) . Revista ANZIAM . 44. Archivado del original (PDF) el 27 de marzo de 2006.
- ↑ Cohen, H. ; Miyaji, A. ; Ono, T. (1998). "Exponenciación eficiente de curvas elípticas mediante coordenadas mixtas". Avances en criptología — ASIACRYPT'98 . Notas de clase en ciencias de la computación. Vol. 1514. págs. 51–65 . doi : 10.1007/3-540-49649-1_6 . ISBN 978-3-540-65109-3.
- ↑ Brown, M.; Hankerson, D.; Lopez, J.; Menezes, A. (2001). "Implementación de software de las curvas elípticas del NIST sobre campos primos". Temas en criptología — CT-RSA 2001. Notas de clase en ciencias de la computación. Vol. 2020. págs. 250–265 . CiteSeerX 10.1.1.25.8619 . doi : 10.1007/3-540-45353-9_19 . ISBN 978-3-540-41898-6.
- 1 2 Daniel J. Bernstein y Tanja Lange . "SafeCurves: elección de curvas seguras para criptografía de curva elíptica" . Consultado el 1 de diciembre de 2013 .
- ↑ Hedabou, M.; Pinel, P.; Beneteau, L. (2004). Un método de peine para hacer que ECC sea resistente a los ataques de canal lateral (PDF) (Informe). Archivo de preimpresiones de criptología de la IACR.
- ↑ "Cr.yp.to: 2014.03.23: Cómo diseñar un sistema de firma de curva elíptica" .
- ↑ Véase, por ejemplo, Biehl, Ingrid; Meyer, Bernd; Müller, Volker (2000). «Ataques de fallos diferenciales en criptosistemas de curva elíptica». Avances en criptología — CRYPTO 2000 (PDF) . Notas de clase en informática . Vol. 1880. págs. 131–146 . doi : 10.1007/3-540-44598-6_8 . ISBN 978-3-540-67907-3.
- ↑ "¿Introdujo la NSA una puerta trasera secreta en el nuevo estándar de cifrado?" . www.schneier.com .
- ↑ "El gobierno anuncia medidas para restaurar la confianza en los estándares de cifrado" . NY Times – Blog Bits . 10 de septiembre de 2013. Consultado el 6 de noviembre de 2015 .
- ↑ Shumow, Dan; Ferguson, Niels. "Sobre la posibilidad de una puerta trasera en el NIST SP800-90 Dual Ec Prng" (PDF) . Microsoft .
- ↑ Bernstein, Daniel J.; Lange, Tanja. "SafeCurves: elección de curvas seguras para criptografía de curva elíptica" . Consultado el 1 de octubre de 2016 .
- ↑ Roetteler, Martin; Naehrig, Michael; Svore, Krysta M. ; Lauter, Kristin (2017). "Estimaciones de recursos cuánticos para el cálculo de logaritmos discretos de curvas elípticas". arXiv : 1706.06752 [ quant-ph ].
- ↑ Banegas, Gustavo; Bernstein, Daniel J.; van Hoof, Iggy; Lange, Tanja (2021). "Criptoanálisis cuántico concreto de curvas elípticas binarias" . IACR Transactions on Cryptographic Hardware and Embedded Systems . 2021 (1): 451– 472. doi : 10.46586/TCHES.V2021.I1.451-472 .
- ↑ "Anuncio de la aprobación de tres estándares federales de procesamiento de información (FIPS) para criptografía postcuántica" . Instituto Nacional de Estándares y Tecnología . 13 de agosto de 2024. Consultado el 30 de abril de 2026 .
- ↑ "Criptografía postcuántica" . Instituto Nacional de Estándares y Tecnología . Consultado el 30 de abril de 2026 .
- ↑ De Feo, Luca; Jao, Plut (2011). "Hacia criptosistemas resistentes a la computación cuántica a partir de isogenias de curvas elípticas supersingulares" . Cryptology ePrint Archive, Informe 2011/506 . IACR. Archivado del original el 3 de mayo de 2014. Consultado el 3 de mayo de 2014 .
- ↑ Robert, Damien (2022). "Rompiendo SIDH en tiempo polinomial" . Cryptology ePrint Archive .
- ↑ Cohen, Cfir (25 de junio de 2019). "AMD-SEV: Recuperación de clave DH de plataforma mediante ataque de curva no válida (CVE-2019-9836)" . Seclist Org . Archivado del original el 2 de julio de 2019. Recuperado el 4 de julio de 2019.
Se descubrió que la implementación de curva elíptica (ECC) de SEV era vulnerable a un ataque de curva no válida. En el comando launch-start, un atacante puede enviar puntos ECC de orden pequeño que no están en las curvas oficiales del NIST y forzar al firmware de SEV a multiplicar un punto de orden pequeño por el escalar DH privado del firmware.
Referencias
- Grupo de Estándares para Criptografía Eficiente (SECG) , SEC 1: Criptografía de Curva Elíptica , Versión 1.0, 20 de septiembre de 2000. ( Archivado el 11 de noviembre de 2014)
- D. Hankerson, A. Menezes y SA Vanstone, Guía de criptografía de curvas elípticas , Springer-Verlag, 2004.
- I. Blake, G. Seroussi y N. Smart, Curvas elípticas en criptografía , London Mathematical Society 265, Cambridge University Press, 1999.
- I. Blake, G. Seroussi y N. Smart, editores, Avances en criptografía de curvas elípticas , London Mathematical Society 317, Cambridge University Press, 2005.
- L. Washington, Curvas elípticas: teoría de números y criptografía , Chapman & Hall / CRC, 2003.
- Argumentos a favor de la criptografía de curva elíptica , Agencia de Seguridad Nacional (archivado el 17 de enero de 2009)
- Tutorial en línea sobre criptografía de curva elíptica , Certicom Corp. (archivado aquí desde el 3 de marzo de 2016)
- K. Malhotra, S. Gardner y R. Patz, Implementación de criptografía de curva elíptica en dispositivos móviles de atención médica, Redes, detección y control, Conferencia Internacional IEEE de 2007, Londres, 15-17 de abril de 2007, págs. 239-244
- Saikat Basu, Una nueva implementación paralela basada en ventanas de la multiplicación de puntos de curvas elípticas en arquitecturas multinúcleo , International Journal of Network Security, vol. 13, n.° 3, 2011, págs. 234-241 (archivado aquí desde el 4 de marzo de 2016).
- Christof Paar, Jan Pelzl, «Sistemas criptográficos de curva elíptica» , Capítulo 9 de «Comprendiendo la criptografía: Un libro de texto para estudiantes y profesionales». (El sitio web complementario contiene un curso de criptografía en línea que abarca la criptografía de curva elíptica), Springer, 2009. (Archivado aquí desde el 20 de abril de 2016).
- Luca De Feo, David Jao, Jerome Plut, Hacia criptosistemas resistentes a la computación cuántica a partir de isogenias de curvas elípticas supersingulares , Springer 2011. (archivado aquí desde el 7 de mayo de 2012)
- Gustavo Banegas, Daniel J. Bernstein, Iggy Van Hoof, Tanja Lange, Criptoanálisis cuántico concreto de curvas elípticas binarias , Springer 2020. (archivado aquí desde el 1 de junio de 2020)
- Jacques Vélu, Courbes elliptiques (...) , Société Mathématique de France, 57 , 1-152, París, 1978.
Enlaces externos
- Curvas elípticas en la Universidad de Stanford
- Introducción interactiva a las curvas elípticas y la criptografía de curvas elípticas con Sage por Maike Massierer y el equipo de CrypTool.
Contenido multimedia relacionado con la curva elíptica en Wikimedia Commons.
- Criptografía de curva elíptica
- Criptografía de clave pública
- Campos finitos