Arguments à divulgation nulle de connaissance efficaces et succincts dans le cadre du chiffrement CL et applications
| Auteur / Autrice : | Agathe Beaugrand |
| Direction : | Guilhem Castagnos, Fabien Laguillaumie |
| Type : | Thèse de doctorat |
| Discipline(s) : | Mathématiques Pures |
| Date : | Soutenance le 08/07/2025 |
| Etablissement(s) : | Bordeaux |
| Ecole(s) doctorale(s) : | École doctorale Mathématiques et informatique (Talence, Gironde ; 1991-....) |
| Partenaire(s) de recherche : | Laboratoire : Institut de mathématiques de Bordeaux |
| Jury : | Président / Présidente : Damien Vergnaud |
| Examinateurs / Examinatrices : Céline Chevalier, Ignacio Cascudo | |
| Rapporteurs / Rapporteuses : Adeline Roux-Langlois, Philippe Gaborit | |
| DOI : | 10.70675/d05204f0zf74cz4bf6z9c74zb1d0dba445d7 |
Résumé
Le schéma de chiffrement CL est un système de chiffrement à clé publique linéairement homomorphe, proposé en 2015 par Castagnos et Laguillaumie. Il repose sur l’utilisation de groupes de classes de corps quadratiques imaginaires. Ces groupes finis ont la particularité d’être considérés d’ordre inconnu, c’est-à-dire que l’ordre d’un tel groupe est difficile à déterminer de manière algorithmique. Cet ordre inconnu est un atout précieux pour les applications cryptographiques, et est central dans la construction du chiffrement CL. Cependant, il est aussi à l’origine d’importantes difficultés techniques liées à la manipulation de chiffrés CL. Dans ce contexte, la construction d’arguments, et à fortiori d’arguments de connaissance, à divulgation nulle de connaissance est particulièrement exigeante, et constitue un défi majeur à relever. En effet, les techniques classiques permettant d’améliorer l’efficacité des preuves dans le cas d’un groupe d’ordre premier, et en particulier celles liées à la robustesse, s’adaptent mal au cas de l’ordre inconnu. Les arguments de connaissance existants sont donc souvent peu efficaces, avec des coûts de communication et de calcul élevés. Dans cette thèse, nous concevons de nouveaux protocoles à divulgation nulle de connaissance spécifiquement adaptés au cadre du chiffrement CL, afin d’obtenir des preuves plus courtes et efficaces que les protocoles existants. Nos protocoles reposent sur deux outils principaux : le premier est l’hypothèse C-rough, introduite par Braun, Damgard et Orlandi en 2023. Cette hypothèse algorithmique spécifique au cadre de CL stipule qu’il est difficile de décider si l’ordre d’un groupe de classes engendré par l’algorithme d’initialisation de CL possède des facteurs premiers plus petit qu’un seuil C. Le second est un concept novateur appelé extractabilité partielle, qui correspond à une notion affaiblie de robustesse de la connaissance. Cette notion est particulièrement adaptée au cadre de CL, car elle permet de traiter séparément les textes clairs et les aléas apparaissant dans les chiffrés CL. En particulier, elle permet d’exploiter les techniques du cas de l’ordre premier pour obtenir de l’information sur les textes clairs – définis modulo un nombre premier connu – même si les aléas sont définis modulo un entier composé et, surtout, inconnu. Grâce à ces deux outils, nous construisons des protocoles à divulgation nulle de connaissance permettant de prouver, d’une part, des énoncés classiques, comme le fait qu’un chiffré CL est bien formé, et d’autre part, des énoncés plus spécifiques, tels que le mélange aléatoire de chiffrés. Les preuves à divulgation nulle de connaissance sont essentielles à la sécurité des protocoles de calcul multipartite, en particulier face à des adversaires malveillants, car elles permettent de garantir que les participants se comportent conformément au protocole. Ainsi, disposer de preuves efficaces pour le chiffrement CL représente une étape fondamentale dans la construction de protocoles de calcul distribué pratiques et sûrs utilisant CL. En application de nos techniques, nous présentons un protocole, sûr en présence d’un adversaire malveillant, qui réalise la fonctionnalité “PSI-sum” – une variante de l’intersection privée d’ensembles. Cet exemple pratique met en évidence l’intérêt du chiffrement CL comme bloc de base pour réaliser des fonctionnalités avancées de calcul multipartite.