基于SM9的属性基在线离线签名方案 论文阅读总结
本文用于记录 本篇论文 的阅读和知识总结与学习
前置内容
关键词
SM9;在线/离线签名;属性基签名;随机谕言机模型;q-SDH 问题
SM9算法
基于双线性对,可以实现属性基加密签名
相对而言,SM2基于椭圆曲线,无属性基相关属性
在线/离线签名
在线签名在服务器(可信的)等设备上进行,离线签名在轻量级设备上;离线签名在在线签名的基础上进行签名,可以减少轻量级设备的运算开销
随机谕言机模型
可以视为一个安全的哈希函数
q-SDH 问题
多个参与者的DH密钥交换,而且更强,而且抗量子
预备知识
双线性映射
令
此外,在
q-SDH(q-strong Diffie-Hellman) 困难问题和困难问题假设
q-SDH困难问题,令
q-strong
指的是 quantum
的意思
分叉引理
看不懂一点,暂时跳过
形式化定义和安全模型
ABOOS方案的形式化定义
安全模型
方案构造
附录
安全系数 kappa
,通常用来量化密码系统抵抗攻击的强度
它表示安全性级别,通常与密钥长度、加密算法的复杂性等因素相关。较大的
一个经典的例子是基于双线性映射的身份基加密(IBE)。在IBE中,用户的公钥可以是其身份信息(如电子邮件地址),而私钥由一个私钥生成中心生成。假设安全系数
生成元
一个元素
双线性 非退化性 可计算性
- 双线性
具体的,如果
- 非退化性 任意
,有 $
只要
- 可计算性 任意
,有 可以被有效计算
映射
同构映射
对于两个群,一个映射
- 一一对应
,如果 ,则 - 运算保持
,都有
同构映射是可逆的
分叉引理
若攻击者能够成功生成有效的签名,即使在有限的查询次数后,我们可以利用这一点来构造另一个有效签名,这通常通过一种“分叉”的方式实现。
- 输入与图灵机:
- 令
为一个输入仅包含公共信息的概率多项式时间的图灵机。这意味着 是一个能在多项式时间内运行的算法,且其输入不包含秘密信息(例如签名密钥)。
- 令
- 签名查询与随机谕言机:
进行 次签名查询和 次随机谕言机查询。签名查询是指 请求生成某个消息的签名,而随机谕言机查询则是指 请求随机数或其它公用信息。
- 生成有效签名元组:
- 敌手
可以在概率多项式时间内,以 的概率产生一个有效的消息签名元组 ,其中 是消息, 是该消息的签名,且 表示与消息 相关的哈希值。
- 敌手
- 不可区分的分布:
- 如果这个签名元组可以在不知道签名密钥的情况下以不可区分的分布概率进行模拟,意味着攻击者
的行为与一个理想模型中没有秘密信息的情况没有显著差异。
- 如果这个签名元组可以在不知道签名密钥的情况下以不可区分的分布概率进行模拟,意味着攻击者
- 构造另一台图灵机:
- 根据分叉引理,如果存在这样一个模拟,那么就存在另一台概率多项式时间的图灵机
,它可以在理想情况下,通过控制攻击者 的模拟与签名者的交互,生成两个有效的消息签名元组 和 ,使得这两个签名都是有效的,并且 。
- 根据分叉引理,如果存在这样一个模拟,那么就存在另一台概率多项式时间的图灵机
通过分叉引理,证明了即使攻击者