קריפטואנליזה ליניארית פועלת בדרך כלל לפי מודל התקפת גלוי-ידוע שהיא מודל התקפה שבו מניחים שליריב או מנתח הצופן גישה למספר מוגבל של זוגות קלט/פלט, שהם בהקשר של צופן בלוקים, מספר רב של בלוקים של טקסט-קריא ובלוקים של טקסט-מוצפן המתאימים להם שהוצפנו עם אותו מפתח סודי ועם מידע זה הוא מנסה לפצח את הצופן. אך בניגוד להתקפת גלוי-נבחר, למתקיף אין שליטה על תוכן הנתונים שהשיג.
היסטוריה
הקריפטואנליזה הליניארית מיוחסת למיצורו מצואי, שפרסם אותה לראשונה ב-1992 יחד עם ימאגישי לפיצוח הצופן FEAL[1] וכן נוסתה נגד צופן DES[2] והייתה להתקפה הפומבית הראשונה על הצופן, אך היא דורשת מספר עצום של בלוקים ידועים ( זוגות במקרה של DES). קריפטואנליזה ליניארית מתאימה במיוחד נגד צופן בלוקים ואף נגד צופן זרם. ההתקפה הליניארית יחד עם הדיפרנציאלית הן שתי ההתקפות הקריפטוגרפיות המפורסמות והמוצלחות ביותר נגד צפני בלוקים מודרניים והביאו לשבירתם המוחלטת של לא מעט צפנים. כיום ההתקפה הליניארית משמשת כאבן בוחן וכלי שימושי לבדיקת ביטחון כל צופן בלוקים מודרני. כיום מצפים מכל צופן שיוכיח עמידות נגד התקפה זו אפילו אם היא תאורטית ביסודה אם היא יעילה מכוח גס באופן ניכר. למרות האמור, למרבה ההפתעה אפילו לאחר שנים של קריפטואנליזה, ההתקפה הליניארית נגד צופן DES התגלתה כלא יעילה במיוחד באופן מעשי. ועד היום DES שרד את שתי ההתקפות המתוארות, הליניארית והדיפרנציאלית כאחד.
וריאציות
במשך השנים פותחו מספר וריאציות של הקריפטואנליזה הליניארית ביניהן:
הקריפטואנליזה הליניארית מנסה לנצל קיום מופעים בהסתברות גבוהה של משוואות ליניאריות המערבות סיביות מבלוק הקלט, בלוק הפלט (ליתר דיוק מפלט הסבב האחד לפני אחרון של הצופן) ומפתח ההצפנה. הרעיון הבסיסי הוא לבצע קירוב של חלק מפעולת הצופן עם משוואה ליניארית מעל חיבור XOR (חיבור מודולו 2). משוואה ליניארית כזו יכולה להיות למשל:
כאשר מייצג את הסיבית במיקום ה- של בלוק הקלט המכיל סיביות וכן מייצג את הסיבית במיקום ה- של בלוק הפלט . המשוואה המתוארת מחברת תת-קבוצה באורך סיביות של עם תת-קבוצה באורך סיביות של . המטרה היא למצוא סיביות קלט/פלט שמקיימות את המשוואה האמורה בהסתברות גבוהה באופן משמעותי או בהסתברות נמוכה באופן משמעותי. באופן כללי אסור שלינאריות כזו תתרחש בצופן, אחרת הוא יהיה חלש מאוד כי היא הוכחה לכך שהצופן מכיל אקראיות ירודה. באופן אידיאלי אם ננסה להזין סיביות קלט/פלט שונות במשוואה המתוארת ההסתברות שהמשוואה תתקיים צריכה להיות . ככל שהסטייה או הנטאי בתוצאות גדולה מחצי כך קל יותר למנתח הצופן לשבור אותו. ההטיה בהקשר זה נקראת הטיה ליניארית הסתברותית אותה מסמנים ב-. ככל ששיעור ההטיה ההסתברותית גדלה משמעותית כך קל יותר ליישם את ההתקפה הליניארית על הצופן.
ישנן מגוון דרכים לביצוע הקריפטואנליזה הליניארית. לצורך התיאור כאן נתייחס למה שמיצורו מצואי מכנה במאמר שלו אלגוריתם 1. למרות שבמשוואה הליניארית לעיל לא מופיעות סיביות ממפתח ההצפנה המותקף, האגף הימני במשוואה "0" כולל באופן עקיף סיביות מהמפתח שמיקומן ידוע אך לא ערכן. אם סכום הסיביות מהמפתח המשתתפות במשוואה הוא אפס, ההטיה תהיה עם סימן (פלוס או מינוס) זהה אילו המשוואה כללה סיביות מהמפתח (אם ההסתברות התקבלה). אם פירושו של דבר שהמשוואה המתוארת מייצגת את התנהגות הצופן בשלמות ולכן הצופן כנראה מכיל פגם חמור. אם פירושו של דבר שהמשוואה המתוארת מייצגת פונקציה אפינית של הצופן, שגם זו אינדיקציה לתקלה חמורה. במקרה של XOR פונקציה אפינית היא בעצם המשלים של הפונקציה הליניארית, כך שבשני המקרים הצופן יהיה חשוף להתקפה ליניארית.
דוגמה לקריפטואנליזה ליניארית
לצורך המחשת הקריפטואנליזה הליניארית[6], נניח שנתון צופן בלוקים פשוט המורכב מרשת החלפה-תמורה. הוא מקבל בלוק קלט באורך 16 סיבות (שני בתים), מעבד את הבלוק על ידי חזרה ארבע פעמים על פונקציה פנימית הכוללת בדומה ל-AES, שלוש שכבות; החלפה, תמורה וערבוב מפתח, כמתואר בתרשים משמאל. למרות שהצופן פשוט והוא מובא כאן להמחשה בלבד, ההתקפה הליניארית על צופן זה מספקת תובנה די טובה לגבי פעולתה נגד צפנים מודרניים מורכבים יותר.
לצורך הדיון נניח ששלב ההחלפה בצופן הצעצוע האמור כולל ארבע תיבות החלפה המקבלות 4 סיביות ומחזירות 4 סיביות. כל תיבת החלפה אפשר ליישם באמצעות טבלה פשוטה המכילה 16 ערכים באורך 4 סיביות כל אחד. הערך המוחזר הוא בעצם תוכן הכניסה שהקלט מייצג את מספרה. ברוב הצפנים קיימות מספר טבלאות, לצורך הפשטות נניח שקיימת רק תיבה אחת כזו שבה משתמשים ארבע פעמים בכל סבב. להלן הטבלה הלקוחה מצופן DES בייצוג הקסדצימלי:
קלט
0
1
2
3
4
5
6
7
8
9
A
B
C
D
E
F
פלט
E
4
D
1
2
F
B
8
3
A
6
C
5
9
0
7
לצורך שלב הטרנספוזיציה (תמורה) נתונה הטבלה הבאה. פעולת הטרנספוזיציה ניתנת לתיאור באופן הבא: הפלט בפוזיציה ה- של תיבת ההחלפה מנותב לכניסה ה- של תיבת ההחלפה ה- (בסבב הבא). ראוי לציין שאין טעם בטרנספוזיציה בסבב האחרון של הצופן כי היא ניתנת להפיכה בקלות.
קלט
0
1
2
3
4
5
6
7
8
9
A
B
C
D
E
F
פלט
0
4
8
C
1
5
9
C
2
6
A
D
3
7
B
F
שכבת חיבור המפתח מבצעת חיבור XOR של כל סיביות הפלט עם חלק מהמפתח הסודי הנקרא תת-מפתח. חיבור המפתח בסיום הסבב האחרון מבטיח שלא יהיה אפשרי להתעלם מהסבב האחרון כשמנתחים את הצופן. לצורך הפשטות נניח שתת-המפתחות עבור ארבעת הסבבים הוכנו בנפרד זה מזה. פענוח הוא פשוט חזרה לאחור צעד אחרי צעד במבנה זהה להצפנה, רק יש צורך לוודא שתיבות ההחלפה הן פונקציה חד-חד-ערכית ועל ועל כן הן הפיכות וכן צריך להשתמש במפתחות בסדר הפוך.
עקרון הערמה
מציאת משוואה ליניארית של הצופן מסתמכת על צירוף משוואות ליניאריות של חלקים שונים של הצופן למשוואה ליניארית אחת. החלק הקשה הוא למצוא ולצרף משוואות ליניאריות מתאימות. לצורך ההדגמה נתייחס לצופן הצעצוע המתואר לעיל. אם נתונים שני משתנים מקריים ו-, אז הוא ביטוי ליניארי השקול ל-. אם זהו ביטוי אפיני השקול ל-. נניח שההתפלגות הסטטיסטית נתונה על ידי:
וכן
אם שני המשתנים המקריים בלתי תלויים אפשר לשלב את שניהם ביחד:
וכן אפשר להוכיח ש-
.
דרך אחרת להציג זאת, יהיו וכן כאשר ו- הן שיעור ההטיה ההסתברותיות מחצי כך שמתקיים וכן . מזה נובע ש-. ההטיה של היא . אפשר להרחיב את האמור ליותר משתנים מקריים עד עם ההסתברויות עד . ההסתברות ש- תתקיים ניתנת לחישוב באמצעות למת הערמה (Piling-Up Lemma) של מיצורו מצואי, בהנחה שכל המשתנים בלתי תלויים:
נתונים משתנים מקריים בלתי תלויים: מתקיים
.
או לחלופין
כאשר מייצג את ההטיה של . יש לשים לב שאם או אז או 1 בהתאם. אם רק אחד שווה חצי אז .
כאשר מרכיבים משוואה ליניארית של הצופן המשתנים הם בעצם קירוב ליניארי של תיבות ההחלפה. למשל, אם נתונים ארבעה משתנים מקריים ו- ויהיו וכן , הסכום המתקבל על ידי חיבור עם אז מתקיים:
.
בדרך זו אפשר לשלב משוואות ליניאריות כדי לקבל משוואה ליניארית חדשה, ואם מניחים שהמשתנים בלתי תלויים אז אפשר להשתמש בלמת הערמה באופן הזה:
כתוצאה מכך . אפשר לראות שהביטויים וכן מקבילים לקירובים הליניאריים של שתי תיבות ההחלפה בהתאמה ואילו מקביל לקירוב הליניארי של שתיהן יחד. כמובן שבניתוח אמיתי של הצופן מעורבים יותר תיבות החלפה ויותר משתנים מקריים בהתאם.
תיבות ההחלפה
במרבית הצפנים כמו DES ו-AES, כל הפעולות למעט תיבות ההחלפה הן פעולות ליניאריות ולכן מספיק לייצג את פעולות תיבות ההחלפה כמשוואה ליניארית כדי לפצח את הצופן. בהינתן תיבת החלפה כמו בדוגמה לעיל, המקבלת 4 סיביות ומחזירה ארבע סיביות . קל יותר לגלות קירובים ליניאריים על ידי חישוב ההטיה של כל תיבה בנפרד. למשל אם לוקחים את הביטוי או לחלופין , מנסים את כל 16 האפשרויות של ובודקים את התוצאות המתקבלות מתיבת ההחלפה, מגלים שב-12 מתוך 16 המקרים המשוואה האמורה מתקיימת, כלומר בהסתברות של . דוגמה אחרת, עם הביטוי מתקבלת הטיה של אפס וכן עם המשוואה ההסתברות היא שזהו קירוב אפיני (בגלל סימן המינוס). היות שההתקפה הליניארית מסתמכת על שיעור ההטיה אין חשיבות לסימן וההתקפה תצליח במידה שווה במקרה של קירוב ליניארי או אפיני (מלמעלה או מלמטה). את כל 16 האפשרויות של הצירופים הליניאריים של כל המשוואות האפשריות, אפשר לסכם בטבלה. על בסיס טבלה הזו מגלים את כל הקירובים הליניאריים/אפיניים של תיבת ההחלפה ומסכמים אותם בטבלה אחרת הנקראת טבלת קירוב ליניארי, לדוגמה כך נראית הטבלה עבור תיבת ההחלפה שנבחרה לצורך הדוגמה:
0
1
2
3
4
5
6
7
8
9
A
B
C
D
E
F
0
+8
0
0
0
0
0
0
0
0
0
0
0
0
0
0
0
1
0
0
-2
-2
0
0
-2
+6
+2
+2
0
0
+2
+2
0
0
2
0
0
-2
-2
0
0
-2
-2
0
0
+2
+2
0
0
-6
+2
3
0
0
0
0
0
0
0
0
+2
-6
-2
-2
+2
+2
-2
-2
4
0
+2
0
-2
-2
-4
-2
0
0
-2
0
+2
+2
-4
+2
0
5
0
-2
-2
0
-2
0
+4
+2
-2
0
-4
+2
0
-2
-2
0
6
0
+2
-2
+4
+2
0
0
+2
0
-2
+2
+4
-2
0
0
-2
7
0
-2
0
+2
+2
-4
+2
0
-2
0
+2
0
+4
+2
0
+2
8
0
0
0
0
0
0
0
0
-2
+2
+2
-2
+2
-2
-2
-6
9
0
0
-2
-2
0
0
-2
-2
-4
0
-2
+2
0
+4
+2
-2
A
0
+4
-2
+2
-4
0
+2
-2
+2
+2
0
0
+2
+2
0
0
B
0
+4
0
-4
+4
0
+4
0
0
0
0
0
0
0
0
0
C
0
-2
+4
-2
-2
0
+2
0
+2
0
+2
+4
0
+2
0
-2
D
0
+2
+2
0
-2
+4
0
+2
-4
-2
+2
0
+2
0
0
+2
E
0
+2
+2
0
-2
-4
0
+2
-2
0
0
-2
-4
+2
-2
0
F
0
-2
-4
-2
-2
0
+2
0
0
-2
+4
-2
-2
0
+2
0
כל כניסה בטבלה מייצגת בבסיס הקסדצימלי, את מספר הפעמים שנמצאה התאמה בין המשוואה הליניארית של קלט תיבת ההחלפה לבין סכום סיביות הפלט שלה פחות 8. לכן אם מחלקים את הערך בכניסה כלשהי ב-16 מתקבלת ההטיה ההסתברותית של הצירוף הליניארי המתאים. הערך של אינדקס כל כניסה מגדיר את המשתנים המקריים הנכללים במשוואה בצורה של צירוף ליניארי מהצורה כאשר והסימן מייצגת פעולת AND. לכן הערך בבסיס הקסדצימלי הוא כאשר הוא הסיבית המשמעותית ביותר. מזה אפשר לראות שההטיה של המשוואה הליניארית (בשורה הרביעית בעמודה העשירית) היא וההסתברות שהמשוואה הליניארית תתקיים היא . מהתבוננות בטבלה אפשר לשים לב שההסתברות שכל סכום של סיביות פלט שווה לערך שאין בו סיביות מהקלט הוא בדיוק חצי, זאת בגלל שתיבת ההחלפה היא פונקציה חד ערכית ועל וכל צירוף ליניארי מחייב שיהיה מספר שווה של סיביות אפס ואחד. באותה מידה ההסתברות של כל צירוף ליניארי שאין בו סיביות פלט היא בדיוק (בטבלה היא ), לכן השורה העליונה בטבלה כולה מאופסת למעט בכניסה השמאלית ביותר וכן לגבי העמודה הראשונה.
קירוב ליניארי של כל הצופן
בהינתן הקירובים הלנאריים של כל תיבות ההחלפה של הצופן, קיים מספיק מידע כדי לחשב את הקירוב הליניארי של הצופן בשלמותו. את זה אפשר לבצע על ידי צירוף מספר קירובים מתאימים מתיבות ההחלפה. עם מידע זה אפשר לחלץ סיביות מהמפתח הסודי ששימש בסבב האחרון של הצופן. לדוגמה, בתרשים משמאל מתואר קירוב לנארי של צופן הצעצוע להמחשה בתיבות ו- כאשר הספרה הראשונה באינדקס התיבה מציינת את מספר הסבב ואילו השנייה את מספר התיבה (שזה התיבה השנייה בסבב הראשון, השנייה בסבב השני והתיבות השנייה והרביעית בסבב השלישי). יש לשים לב שהקירוב האמור אינו כולל את כל הצופן אלא רק שלושה סבבים ממנו, זה כל מה שדרוש להתקפה. לאחר בחינה של התרשים וטבלת הקירובים, מתקבלים הקירובים הבאים:
בהסתברות והטיה
בהסתברות והטיה
בהסתברות והטיה
בהסתברות והטיה
יהיו ו- בלוק הקלט ובלוק הפלט בהתאמה של תיבות ההחלפה של הצופן בסבב ה-. וכן ו- הסיבית ה- של בלוק הקלט או הפלט בהתאמה, בסבב ה-. באותו אופן מייצג את המפתח המחובר ב-XOR עם בלוק הנתונים בסבב ה- כאשר הוא המפתח שמחובר לאחר הסבב הרביעי וכן מתייחס לסיבית במיקום ה- של המפתח ה-. לכן בשלב הראשון של הצופן מתקבל: . כאשר הוא בלוק הקלט הגלוי או המסר המיועד להצפנה, באורך 16 סיביות. על בסיס הקירוב הליניארי של הסבב הראשון של הצופן, המשוואה הליניארית הבאה:
מתקיימת בהסתברות . וכן עבור הסבב השני, הצירוף הבא
מתקיים בהסתברות . היות שפלט הסבב הראשון הוא בעצם קלט הסבב השני המחובר עם המפתח המתאים, מתקבל לכן אפשר לקבל קירוב ליניארי מהצורה:
בהסתברות 1/4. לפי למת הערמה של מצואי, אם משלבים יחד את הצירופים משני הסבבים הראשונים מתקבלת המשוואה:
שמתקיימת בהסתברות ש/ל עם הטיה . למרות שהיא מתבססת על ההנחה שהקירובים הליניאריים של כל סבב בלתי תלויים שהיא הנחה לא מדויקת, בפועל היא עובדת היטב. עבור הסבב השלישי אפשר להבחין ש:
בהסתברות וכן
בהסתברות .
היות שמתקיים וכן מתקבלת המשוואה הבאה:
בהסתברות של (עם הטיה ). כעת אפשר לשלב את הצירופים מכל הסבבים (לפי עקרון הערמה) ולקבל את:
.
אפשר לפשט את המשוואה. היות שבעצם וכן , אפשר לשכתב את המשוואה האמורה כך:
.
כאשר כולל את כל סיביות המפתח המשתתפות (שמיקומן ידוע):
ההסתברות שהמשוואה האחרונה תתקיים היא עם הטיה - והיא הקירוב הליניארי של הצופן.
היות ש- קבוע בהתאם למפתח הסודי המשוואה הבאה:
חייבת להתקיים בהסתברות של או שתלוי בערכו של (אפס או אחד בהתאמה). כעת בידינו הקירוב הליניארי הכולל של שלושת הסבבים הראשונים של הצופן בהסתברות של .
ניחוש סיביות מפתח
לאחר שהתגלה הקירוב הליניארי הכולל של מתוך הסבבים של הצופן, עם הטיה הסתברותית משמעותית, עוברים לשלב ניחוש סיביות תת-המפתח האחרון על ידי חישוב לאחור. ביתר פירוט, תחילה מנסים את כל האפשרויות של המפתח האחרון ( במקרה זה) ומחברים אותם ב-XOR עם הבלוק המוצפן, ואז מבצעים פענוח חלקי (העברה בתיבות ההחלפה של הסבב האחרון) של הבלוק שהתקבל. פעולה זו מתבצעת עבור כל זוגות הבלוקים גלויים/מוצפנים שנמצאים בידי המתקיף. שומרים מונה שמקודם בכל פעם שהתקבל ערך המקיים את הצירוף הליניארי של התיבות מהסבב האחרון (יש לזכור שהבלוק הגלוי ידוע). כל ניחוש סיביות מפתח שהמונה שלו גבוה או נמוך ממחצית מזוגות הקלט/פלט שבידי המתקיף בשיעור משמעותי הדבר נחשב לניחוש מוצלח. ניחוש לא נכון אמור לתת תוצאה אקראית ולכן המשוואה האמורה תתקיים בהסתברות קרובה לחצי.
בצופן הצעצוע המובא להמחשה, הצירוף הליניארי האחרון משפיע על הפלט לתיבות ו- של הסבב האחרון. כיוון שכל תיבה מכילה 4 סיביות בסך הכול 8 זה אומר שעבור כל זוג קלט/פלט מנסים את כל 256 צירופי סיביות של המפתח במקטעים (יתר סיביות המפתח אינן משפיעות כי שתי תיבות אילו היו התיבות הפעילות היחידות בסבב זה). עבור כל ניחוש מפתח חלקי כזה, מקדמים מונה כלשהו אם המשוואה האחרונה התקיימה. הזוגות שלהם המונה הגבוה ביותר (שלילי או חיובי) מרמזות על ניחוש מוצלח בהסתברות גבוהה. המשוואה האחרונה (הצירוף הליניארי של הצופן) משפיעה על התוצאה בהתאם למפתח. אם ערכן של סיביות המפתח בפוזיציות הללו הוא אז המשואה תתקיים בהסתברות גבוהה מחצי ואילו אם המשוואה תתקיים בהסתברות נמוכה מחצי. את צופן הצעצוע המתואר אפשר לתקוף עם 10,000 זוגות קלט/פלט ידועים, ולפי תיאור ההתקפה עד כה, התגלה ניחוש מוצלח של סיביות תת-המפתח וכן . ואכן המונה עבור סיביות אילו בבסיס הקסדצימלי כצפוי היה גבוה משמעותית מ-5,000. הטבלה הבאה מכילה להמחשה, אוסף חלקי מתוך 256 האפשרויות. ערכים אילו מייצגים את שיעור ההטיה לפי החשבון האמור, "הטיה = מונה פחות חצי לחלק למספר הזוגות". כאשר המונה מתייחס לניחוש מסוים של 8 סיביות מהמפתח. אפשר לראות שההטיה הגבוהה ביותר מופיעה כאשר הניחוש הוא 2,4.
קטע תת-המפתח
הטיה
קטע תת-המפתח
הטיה
1C
0.0031
2A
0.0044
1D
0.0078
2B
0.0186
1E
0.0071
2C
0.0094
1F
0.0170
2D
0.0053
20
0.0025
2E
0.0062
21
0.0220
2F
0.0133
22
0.0211
30
0.0027
23
0.0064
31
0.0050
24
0.0336
32
0.0075
25
0.0106
33
0.0162
26
0.0096
34
0.0218
27
0.0074
35
0.0052
28
0.0224
36
0.0056
29
0.0054
37
0.0048
הערך בשורה 9 בטבלה שהתגלה במהלך הניסוי, קרוב מאוד לערך הצפוי של . למרות שניחוש נכון תמיד יהיה בעל הטיה גבוהה ביותר, בכל זאת קיימים ערכים של ניחושים לא נכונים שמכילים הטיה גבוהה. מה שמעיד על כך שההשוואה של ניחושים נכונים אינה בדיוק השוואה של נתונים אקראיים מול משוואה ליניארית שאז ההטיה אמורה להיות אפס במצב אידיאלי. העובדה שזה לא קורה נובעת מכמה סיבות ביניהן מאפייני תיבות ההחלפה המשפיעות על הפענוח החלקי, אי דיוקים הנובעים מההנחה השגויה שהצירופים של תיבות ההחלפה בלתי תלויים זה בזה וכן מההשפעה של מה שקרוי "פרישה ליניארית" או "מעטפת ליניארית" ראה קבוצה פורשת.
סיבוכיות ההתקפה
ההסתברות שמשוואה ליניארית תתקיים תלויה בהטיה ההסתברותית של תיבות ההחלפה הפעילות ובמספרן (התיבות הפעילות הן אילו שהקו עובר דרכן בתרשים). באופן כללי ככל שההטיה גבוהה יותר בתיבות ההחלפה כך היא תהיה גבוהה יותר בצופן כולו. כמו כן ככל שפחות תיבות החלפה פעילות כך שיעור ההטיה יהיה גבוה יותר. יהי ההטיה מחצי של ההסתברות שמשוואה ליניארית עבור כל הצופן תתקיים. מיצורו מצואי הראה שמספר זוגות הקלט/פלט הנדרש לצורך הקרפיטואנליזה הליניארית פרופורציונלי ל- ואם מייצג את מספר הבלוקים הקריאים הדרוש אז אפשר להעריכו על ידי .
למרות שסיבוכיות ההתקפה נמדדת גם בזמן וגם בזיכרון, בקריפטואנליזה ליניארית מתייחסים בעיקר לכמות הזיכרון. כלומר מניחים שאם יש באפשרותנו להשיג טקסטים אז ההתקפה בת ביצוע. לאור האמור הדרכים להתגונן מפני הקריפטואנליזה הליניארית הן מיטוב תיבות ההחלפה, כלומר צמצום ההטיה הליניארית שלהם וכן בניית הצופן באופן שיהיו יותר תיבות החלפה פעילות. צופן AES הוא דוגמה מצוינת לגישה זו. אמנם צריך לשים לב שההוכחה כביכול שצופן עמיד מפני קריפטואנליזה ליניארית מסתמכת על אי קיומם של קירובים ליניאריים בהסתברות גבוהה, חישוב ההסתברות של משוואות ליניאריות מתבסס על ההנחה שהתיבות בלתי תלויות וההטיה שלהם בלתי תלויה כך שאפשרי ליישם את עקרון הערמה של מצואי וכן על ההנחה שקירוב ליניארי יחיד מספיק כדי לחשב את הביטוי הליניארי הטוב ביותר בין סיביות הקלט וסיביות הפלט. במציאות הקירובים הליניאריים של תיבות ההחלפה אינם בלתי תלויים מה שעלול להשפיע על חישוב ההסתברות של ההטיה הכללית של הצופן. וכן מופעים של קירובים ליניאריים עם אותן סיביות קלט ופלט אך עם תיבות החלפה פעילות אחרות ניתנים לצירוף כך שתתקבל הסתברות ליניארית גבוהה יותר מהצפוי עם סט אחד של תיבות החלפה פעילות. תופעה זו נקראת מעטפת ליניארית או פרישה ליניארית. והיא משליכה על כך שגם אם נראה כאילו הצופן אינו מכיל הטיה הסתברותית גבוהה שילוב של מספר מופעים של קירובים ליניאריים יכול להוביל להטיה גבוהה. בכל אופן הגישה הבסיסית המתוארת כאן נוטה לעבוד היטב נגד מספר צפנים מודרניים, זאת משום שההשערה שהקירובים הליניאריים של תיבות ההחלפה בלתי תלויים סבירה למדי וכן אם מופעים של קירובים ליניאריים של קבוצת תיבות החלפה פעילות מניבים הטיה הסתברותית גבוהה הם נוטים להעלים את המעטפת הליניארית.
^Alex Biryukov, Christophe De Canni'ere, and Michal Quisquater. On Multiple Linear Approximations. In Matt Franklin, editor, Advances in Cryptology – CRYPTO ’04, 24th Annual International Cryptology Conference, Santa Barbara, California, USA, August 15–19, 2004. Proceedings, volume 3152 of Lecture Notes in Computer Science, pages 1–22, Berlin/Heidelberg, 2004. Springer.
Nama ini menggunakan cara penamaan Portugis. Nama keluarga pertama atau maternalnya adalah de Costa dan nama keluarga kedua atau paternalnya adalah Paes. Eduardo Paes Walikota Rio de JaneiroPetahanaMulai menjabat 1 Januari 2021Wakil WalikotaNilton Caldeira PendahuluMarcelo CrivellaPenggantiPetahanaMasa jabatan1 Januari 2009 – 1 Januari 2017Wakil WalikotaCarlos Alberto MunizAdilson Pires PendahuluCesar MaiaPenggantiMarcelo CrivellaSekretaris Pariwisata, Olahraga dan Rekreasi...
Ligne Chūō-Sōbu Ligne de Mitaka à Chiba Carte de la ligne Une automotrice série E231-500 sur la ligne Chūō-Sōbu Pays Japon Villes desservies Tokyo, Chiba Historique Mise en service 1932 Caractéristiques techniques Longueur 60,2 km Écartement étroit (1 067 mm) Électrification 1500 V continu Nombre de voies Double voie Trafic Propriétaire JR East Exploitant(s) JR East modifier La ligne Chūō-Sōbu (中央・総武緩行線, Chūō Sōbu Kankō-sen?) est une l...
Detectives in TroubleDitulis olehPark Seong-jinSutradaraKwon Kye-hongPemeranSong Il-guk Lee Jong-hyuk Song Ji-hyo Kim Jun Lagu penutupBelieve oleh T-MaxNegara asalKorea SelatanJmlh. episode16ProduksiDurasiSenin & Selasa 09:55p.m. (Korea time)Rilis asliRilis7 Maret –26 April 2011 Detectives in Trouble (Hangul:강력반, Romanized: Kangryukban, diterjemahkan secara langsung sebagai Crime Squad) adalah serial televisi KBS tahun 2011. Serial ini tayang perdana setelah serial televisi ...
الاتحاد الروسي لكرة القدم الاسم المختصر RFS الرياضة كرة القدم أسس عام 1912 الرئيس نيكولاي تولستيخ المقر موسكو[1] الانتسابات الفيفا : 1912 الاتحاد الأوروبي : 1992 رمز الفيفا RUS الموقع الرسمي www.rfs.ru تعديل مصدري - تعديل الشعار السابق للاتحاد الروسي تأسس الاتحاد الر...
55th President of Bolivia (November 1979) This article needs additional citations for verification. Please help improve this article by adding citations to reliable sources. Unsourced material may be challenged and removed.Find sources: Alberto Natusch – news · newspapers · books · scholar · JSTOR (January 2013) (Learn how and when to remove this template message) In this Spanish name, the first or paternal surname is Natusch and the second or ...
الدب الذهبيمعلومات عامةالبلد ألمانيامقدمة من مهرجان برلين السينمائي الدوليالمكان برلينأول جائزة 1951موقع الويب berlinale.de… تعديل - تعديل مصدري - تعديل ويكي بيانات الدب الذهبي (بالألمانية: Goldener Bär) هي الجائزة المرموقة المقدمة في مهرجان برلين منذ عام 1951.[1][1][2] وتم...
Study of the forms of land surfaces Not to be confused with topology, typography, or tomography. This article is about the study of Earth's surface shape and features. For discussion of land surfaces themselves, see Terrain. For other uses, see Topography (disambiguation). This article needs additional citations for verification. Please help improve this article by adding citations to reliable sources. Unsourced material may be challenged and removed.Find sources: Topography –...
Dutch footballer (born 2001) Sem Steijn Steijn with TwentePersonal informationDate of birth (2001-11-12) 12 November 2001 (age 22)Place of birth The Hague, NetherlandsHeight 1.73 m (5 ft 8 in)Position(s) Attacking midfielderTeam informationCurrent team TwenteNumber 14Youth career2009–2011 SV KMD2011–2019 ADO Den HaagSenior career*Years Team Apps (Gls)2018–2019 2.29 → VVV-Venlo (loan) 2 (1)2019 → Al Wahda U21 (loan) 0 (0)2020 Jong ADO Den Haag 5 (4)2020–2022 ADO...
Egyptian mythical beast Wall relief of Horus at the temple of Edfu, Egypt The hieracosphinx (Ancient Greek: ἱερακόσφιγξ) is a mythical beast found in Egyptian sculpture and European heraldry.[1] The god Haroeris (Horus the Elder) was usually depicted as one.[2] The name Hieracosphinx comes from the Greek Ιερακόσφιγξ, itself from ἱέραξ (hierax hawk) + σφίγξ (sphinx).[3] Description The Hieracosphinx has the head of a hawk and the body o...
تيزي نبشار خريطة البلدية الإحداثيات 36°25′52″N 5°21′36″E / 36.4311°N 5.36°E / 36.4311; 5.36 تقسيم إداري البلد الجزائر ولاية ولاية سطيف دائرة دائرة عموشة خصائص جغرافية المجموع 71٫65 كم2 (27٫66 ميل2) عدد السكان (2008[1]) المجموع 21٬086 الكثافة السكانية 29...
Wild River WildernessIUCN category Ib (wilderness area)LocationCoos County, New Hampshire, USANearest cityGorham, New HampshireCoordinates44°17′N 71°06′W / 44.283°N 71.100°W / 44.283; -71.100Area24,032 acres (9,725 ha)Established2006Governing bodyUnited States Forest Service The Wild River Wilderness is one of seven wilderness areas in the White Mountain National Forest in the U.S. state of New Hampshire. The wilderness is located primarily in un...
Este artículo o sección sobre economía necesita ser wikificado, por favor, edítalo para que cumpla con las convenciones de estilo.Este aviso fue puesto el 29 de diciembre de 2015. Banco Industrial S.A. Tipo Sociedad AnónimaIndustria Servicios FinancierosForma legal sociedad anónimaFundación 17 de junio de 1968 (54 años)Sede central Ciudad de Guatemala 7a. Av. 5-10 Zona 4, Centro Financiero, Apartado Postal 744Personas clave Ing. Luis Rolando Lara Grojec / Gerente GeneralEmpresa matri...
Sybra nitida Klasifikasi ilmiah Kerajaan: Animalia Filum: Arthropoda Kelas: Insecta Ordo: Coleoptera Famili: Cerambycidae Subfamili: Lamiinae Tribus: Apomecynini Genus: Sybra Spesies: Sybra nitida Sybra nitida adalah spesies kumbang tanduk panjang yang berasal dari famili Cerambycidae. Spesies ini juga merupakan bagian dari genus Sybra, ordo Coleoptera, kelas Insecta, filum Arthropoda, dan kingdom Animalia. Larva kumbang ini biasanya mengebor ke dalam kayu dan dapat menyebabkan kerusakan pad...
Regional legislature of the Bangsamoro region 7°11′47″N 124°14′46″E / 7.1964°N 124.2461°E / 7.1964; 124.2461 Bangsamoro Parliament Filipino: Parlamento ng BangsamoroArabic: البرلمان بانجسامورو2nd BTA (Interim) ParliamentTypeTypeUnicameral Term limits3 terms (9 years)HistoryFoundedMarch 29, 2019Preceded byARMM Regional Legislative AssemblyLeadershipChief MinisterMurad Ebrahim since March 29, 2019 Speaker of the ParliamentPangalian Bali...
Church in London, EnglandSt Margaret MosesCurrent photo of siteLocationLondonCountryUnited KingdomDenominationAnglicanHistoryFounded12th centuryArchitectureDemolished1666 The church of St Margaret Moses was a parish church which stood on the east side of Friday Street in the Bread Street ward of the City of London. It was destroyed in the Great Fire of London of 1666 and not rebuilt; instead the parish was united with that of St Mildred Bread Street. History The church's name is thought to c...
2005 single by End of Fashion O YeahSingle by End of Fashionfrom the album End of Fashion B-side Hardcore Quicksand (live) Released18 July 2005 (2005-07-18)[1]Length3:01LabelEMISongwriter(s)Justin BurfordProducer(s)Dennis HerringEnd of Fashion singles chronology O Yeah (2005) Lock Up Your Daughters (2005) O Yeah is the debut single of Australian pop rock band End of Fashion, taken from their self-titled debut album (2005). The song reuses the riff from the song Where Is...
52-я церемония вручения наград премии «Золотой глобус» 21 января 1995 года Лучший фильм (драма): «Форрест Гамп» Лучший фильм (комедия или мюзикл): «Король Лев» Лучший драматический сериал: «Секретные материалы» Лучший сериал (комедия или мюзикл): «Без ума от тебя» и «Фрейзер»&...
Ricardo Gaitán Obeso Información personalNacimiento 27 de mayo de 1851 Bogotá (República de la Nueva Granada) Fallecimiento 13 de abril de 1886 (34 años)Causa de muerte Veneno Nacionalidad ColombianaInformación profesionalOcupación Político Partido político Partido Liberal Colombiano [editar datos en Wikidata] Ricardo Gaitán Obeso (Bogotá,[1] 27 de mayo de 1851-Panamá, 13 de abril de 1886) fue un militar colombiano. Fue miembro del Partido Liberal que combatió en...