本文转载自:《现代密码学》课程笔记知乎专栏
仅作个人学习记录。
上节课提到,流密码的流密钥产生器可以通过线性驱动和非线性组合两部分来实现。而线性驱动部分可以由线性反馈移位寄存器(LFSR)来实现。
一、线性反馈移位寄存器(LFSR)引入
1、移位寄存器:
移位寄存器(Shift Register,SR)曾在SM4中提到过,是指有若干个寄存器排成一行,每个寄存器中都存储着一个二进制数(0或1)。移位寄存器每次把最右端(末端)的数字输出,然后整体向右移动一位。假设一个5位移位寄存器中存储着数据10110,则不断移位、输出的效果如图所示:

图9-1 移位寄存器示意图
2、反馈移位寄存器:
在移位寄存器向右移位一位以后,左边就会空出一位(如上图所示),这时如果采用一个反馈函数,以寄存器中已有的某些序列作为反馈函数的输入,在函数中经过一定的运算后,将反馈函数输出的结果填充到移位寄存器的最左端,那么这样的移位寄存器就会有源源不断的输出。这样的,拥有反馈函数的移位寄存器称为反馈移位寄存器(Feedback Shift Register,FSR)

图9-2 反馈移位寄存器示意图
3、线性反馈移位寄存器:
如果反馈移位寄存器的==反馈函数是线性函数==(即只进行简单线性运算的函数),那么这种寄存器就被称为线性反馈移位寄存器(Linear Feedback Shift Register,LFSR)。
二、线性反馈移位寄存器(LFSR)、m序列
1、LFSR的反馈函数:
LFSR的反馈函数就是简单地对移位寄存器中的某些位进行异或,并将异或的结果填充到LFSR的最左端,如图所示。对于LFSR中每一位的数据,可以参与异或,也可以不参与异或。其中,我们把参与异或的位称为抽头。

图9-3 线性反馈移位寄存器示意图
如果移位寄存器中的值为 $a1,a_2,\ldots,a_n
2、LFSR的级数:
我们通常把LFSR中的寄存器个数称为LFSR的级数。一个3级的LFSR最多同时存放3位的数据,如下图所示:

图9-4 一个3级LFSR
[!note] 补充:状态的概念
一个LFSR寄存器中当前存储的序列被称为一个状态。在LFSR输出一位,由反馈函数补充一位后,LFSR就移动到了下一个状态。
一个
3、LFSR的特征多项式:
如果一个LFSR的第
[!example] 例子
对于上图9-4中的3级LFSR,其反馈函数为 $a{i+3}=a{i+1}\oplus a_if(x)=x^3+x+1$。
4、LFSR的周期:
同大多数密钥流产生器一样,LFSR也具有周期。由于一个
可以明显看出,LFSR的周期与其反馈函数有很密切的关系,反馈函数决定了LFSR的循环序列。
我们先引入阶的概念:假设

图9-5 特征多项式的阶
反馈函数特征多项式的阶,就是LFSR产生序列的周期(证明略)。例如:对于图9-5中的特征多项式,其对应的LFSR和反馈函数如图9-6所示。图9-5说明了该特征多项式的阶为5,则可以验证发现,图9-6中LFSR的周期也为5(假设初始状态为0001)。(可以看出,图中状态的周期为5,输出的周期也为5)

图9-6 LFSR的周期
5、m序列:
为了能够产生足够安全的密钥,我们通常要求LFSR的周期能够足够大。上文提到,一个
我们把周期为
6、本原多项式:
m序列LFSR反馈函数对应的特征多项式被称为本原多项式。
很明显,
同理,如果一个
例如,对于一个3级LFSR,如果其反馈函数为 $a{i+3}=a{i+1}\oplus a_i

图9-7 m序列举例
三、对线性反馈移位寄存器(LFSR)的密钥流攻击
只使用LFSR来产生密钥是非常不安全的。下文将在几种情况下说明LFSR的易攻破性。
1、已知LFSR的反馈函数和级数n:
在这种情况下,如果破译者已知连续
2、未知LFSR的反馈函数,但已知其级数n:
尽管这时我们失去了反馈函数的信息,但我们仍然可以拦截其连续

图9-8 状态之间的线性方程组
由这个线性方程组(
3、未知LFSR的反馈函数,也未知LFSR的级数n:
这时,我们不知道具体的反馈函数,也不知道其级数n,这就需要我们对截获的明密文序列获得的密钥序列进行分析。
如果求得的密钥序列有明显的周期,那么这个密钥序列一定是LFSR的生成序列,并且由周期,我们可以得出其级数n,并且确定其反馈函数。
我们把一个序列的最小周期称为它的线性复杂度。我们对序列密码的分析,即为求其线性复杂度和极小多项式。通常把线性复杂度和极小多项式称为这个序列的线性综合解。
一般来说,LFSR的线性复杂度越大,越不容易破解。但是LFSR的线性复杂度也不能太大,否则影响计算速度。另外,还要求LFSR生成的序列符合伪随机序列的条件。
受此限制,只使用LFSR来生成密钥流是不安全的,因此还需要使用非线性的生成方式。(见下一篇)