
FOX算法的各种密码分析方法全面盘点FOX算法又称IDEA-NXT已纳入ISO/IEC 18033-3:2010是一族基于Lai–Massey结构的SPN分组密码包含FOX64分组64位12轮和FOX128分组128位16轮。自2003年提出以来针对FOX的各种数学密码分析主要集中在缩减轮攻击上全轮算法至今保持安全。以下按分析方法全面盘点。1.差分分析与线性分析设计者在提出算法时即采用宽轨迹策略给出了可证明安全界对4轮及以上的FOX64任何单条差分特征的概率 ≤2⁻¹⁴⁰线性特征的偏差绝对值 ≤2⁻⁷⁰对FOX128相应界限分别为 ≤2⁻²⁶⁰和 ≤2⁻¹³⁰。因此常规差分/线性攻击无法对全轮FOX构成威胁这类攻击仅在理论层面被排除。2.不可能差分攻击2005年吴仲明、张文涛、冯登国在ICICS上发表了对FOX的不可能差分分析5轮FOX64利用4轮不可能差分区分器攻击数据复杂度为2⁷¹.³选择明文时间复杂度约2⁶⁹.⁶次加密5轮FOX128所需选择明文约2¹¹⁵.⁶时间约2¹¹⁴.⁵次加密。这些攻击均远高于蛮力搜索复杂度且无法扩展至6轮及以上。3.积分攻击Square攻击李瑞林、孙兵、李超等人在2005–2006年提出了积分攻击4轮FOX64仅需2¹³个选择明文即可恢复密钥5轮FOX64存在复杂度约2³⁷选择明文 2⁶⁹次加密的攻击5轮FOX128亦有分析但实际威胁极小。全轮FOX64/12812/16轮对这些攻击留有极大安全裕度。4.相关密钥攻击FOX的密钥编排包含强非线性变换与轮常数设计者专门分析了相关密钥差分结论是不存在比单密钥差分更优的相关密钥特征因此相关密钥差分/线性攻击无效。此后亦无公开的改进攻击出现。5.飞来去器Boomerang及矩形攻击因FOX扩散层设计优良构建长的飞来去器区分器极为困难。截至目前未见针对FOX的有效飞来去器或矩形攻击全轮算法天然免疫此类攻击。6.滑动攻击Slide AttackFOX每轮加入不同的轮常数打破轮函数对称性完全免疫滑动攻击。7.中间相遇攻击由于FOX密钥编排的非线性以及状态宽度的快速扩散无法将密码分割成独立的上下两半以供中间相遇利用。目前没有对FOX的已知中间相遇攻击。8.代数攻击FOX的8×8 S盒基于有限域逆元映射外加仿射变换代数次数为7布尔表达式稠密无低次近似关系。求解整个密码方程组被证明为不可行。9.不变子空间与弱密钥分析设计者验证了S盒与线性层的组合不保有非平凡不变子空间不存在类PrintProperty弱密钥。10.零相关线性分析、多维线性分析等由于线性壳的偏差被严格限制构造零相关区分器所需的轮数已超出实际可扩展范围。公开文献中未见有效的新型线性统计攻击。11.侧信道分析实现层面的攻击数学结构之外FOX也遭受过各类侧信道分析如功耗分析、电磁分析、故障注入。这类攻击针对特定软硬件实现与算法数学强度无关通过掩码、随机化等对策可有效防御。总结分析方法对FOX的威胁程度说明差分/线性无威胁4轮以上可证明安全不可能差分极低仅5轮复杂度远超全轮蛮力积分攻击极低4–5轮全轮裕度极大相关密钥攻击无威胁设计免疫飞去来器/矩形无已知攻击扩散层阻止区分器滑动攻击无威胁轮常数免疫中间相遇无已知攻击全轮结构无分割代数攻击不可行S盒无低次表达不变子空间/弱密钥无设计验证侧信道依赖实现非数学弱点可防御FOX/IDEA-NXT在设计之初即考虑了当时已知的所有密码分析技术并通过宽轨迹策略与强S盒提供了高安全界。公开文献中最好的缩减轮攻击离全轮轮数相去甚远因此全轮FOX至今在数学上是安全的。