形式加密的合理性:完善理论图景
在密码学协议的验证领域,存在计算方法和形式方法这两种常用的验证途径。本文将深入探讨这两种方法之间的联系,同时介绍一些重要的安全标准及其相互关系。
1. 加密方案的安全性标准
- N - PAT - IND - CCA 与 IND - CCA 的等价性
- 若一个非对称加密方案 AE 满足 N - PAT - IND - CCA 安全标准,那么它也满足 (N + 1) - PAT - IND - CCA 标准。这一结论可通过合理的分区和归约定理来证明。
- 对于任意的 N,AE 满足 IND - CCA 当且仅当它满足 N - PAT - IND - CCA。这意味着,若一个加密方案具备 IND - CCA 安全性,即便增加了对模式加密的请求,它依然是安全的。
- 签名方案的 UNF - CCA 标准
- 为了将之前的结果拓展到使用签名的协议场景,引入了签名方案的 UNF - CCA 安全标准。该标准要求攻击者无法伪造包含消息 m 及其使用秘密签名密钥生成的签名的配对。
- 一个 N - UNF - CCA 攻击者 A 会被给予 N 个验证密钥,其任务是生成一条消息及其在其中一个密钥下的签名。实验会输出比特 1 ,若 A 成功生成了一个有威胁的配对 (m, {m}siki) ,且该配对的右半部分并非签名预言机调用的结果;否则,输出比特 0。
- 对于任意的签名方案 SS ,若它满足 UNF - CCA 标准,那么