车辆混合区隐私的形式化分析
1. 同步后车辆隐私情况及加密方式影响
在车辆同步后,会出现一种情况:一辆车可以移动到出口位置并发出 p2v,而另一辆车仍在附近并发出 {p1v}zk。攻击者通过比较密文,就能知道哪辆车“落后了”,哪辆车在出口位置,进而将 p1v 和 p2v 关联起来。
但当使用概率加密时,情况发生了变化。在确定性加密能保证隐私的所有情况下,ProVerif 可以证明等价性。此外,在地理同步发生在两条加密消息之间的场景(如场景 4、6、15、16)中,也能保证隐私。这意味着两辆车只需要进入混合区,并与另一辆车同时进行加密,然后在离开前更换假名即可。显然,必须使用一种使加密信标不可比较的加密方案。
值得注意的是,在某些情况下,不使用加密也能获得隐私。如果车辆就何时更改假名达成一致,那么就不需要加密。以场景 21 为例,虽然使用了加密,但由于信标消息可以通过其发出的位置轻松与其加密关联,且在附近位置没有消息发出,所以加密没有起到作用。
2. CMIX 模型中的隐私分析
2.1 分析前提与初始设置
基于前面的结论,在分析 CMIX 密钥分发协议时,我们只考虑概率加密。我们考虑了所有在理想模型中可证明隐私的场景。首先,在两个车辆进程中都添加一个 CMIX 协议会话,该会话在进入附近区域之前执行。结果发现,在理想模型中可能实现隐私的所有情况,在这里同样可以实现。
2.2 触发 CMIX 会话的情况
根据相关信息,车辆在以下两种情况下会触发密钥请求消息:一是收到无法解密的消息;二是收到来自路侧单元(RSU)的警报消息。前一种情况可能被主动攻击者利用,在第一个 CMIX
超级会员免费看
订阅专栏 解锁全文
722

被折叠的 条评论
为什么被折叠?



