基于BLISS签名的不经意电子信封_杜育松.pdf
《基于BLISS签名的不经意电子信封_杜育松.pdf》由会员分享,可在线阅读,更多相关《基于BLISS签名的不经意电子信封_杜育松.pdf(12页珍藏版)》请在咨信网上搜索。
1、密码学报ISSN 2095-7025 CN 10-1195/TNJournal of Cryptologic Research,2023,10(1):6172密码学报编辑部版权所有.E-mail:http:/Tel/Fax:+86-10-82789618基于 BLISS 签名的不经意电子信封*杜育松1,2,庄少华1,伍春晖31.中山大学 计算机学院,广州 5100062.广东省信息安全技术重点实验室,广州 5100063.广东金融学院 互联网金融与信息工程学院,广州 510521通信作者:伍春晖,E-mail:摘要:目前已有的基于签名的不经意电子信封(oblivious signature-b
2、ased envelope,OSBE)使用的是Schnorr 或 RSA 等传统数字签名,其安全性来源于离散对数或大整数分解等经典数论困难问题,无法抵御量子计算机的攻击.本文提出一种基于 BLISS 数字签名的不经意电子信封(BLISS-OSBE),可以在量子计算机攻击的环境下保证 OSBE 的安全特性.消息发送者使用对称密码加密消息,然后与消息接收者交互,产生用于加密对称密钥的公钥,使用基于环上的 LWE 问题的公钥加密方案加密对称密钥,拥有有效BLISS 签名的接收者可以解密 LWE 密文得到对称密钥,从而解密消息,并且不泄露自己的身份.方案可以抵御量子计算机的攻击,不涉及大整数、模指数或
3、椭圆曲线点加倍点运算,具有良好的实现性能.关键词:不经意签名电子信封;格密码;环上带错学习;小整数解中图分类号:TP309.7文献标识码:ADOI:10.13868/ki.jcr.000579中文引用格式:杜育松,庄少华,伍春晖.基于 BLISS 签名的不经意电子信封J.密码学报,2023,10(1):6172.DOI:10.13868/ki.jcr.000579英文引用格式:DU Y S,ZHUANG S H,WU C H.An oblivious envelope based on bimodal lattice signatureschemeJ.Journal of Cryptologi
4、c Research,2023,10(1):6172.DOI:10.13868/ki.jcr.000579An Oblivious Envelope Based on Bimodal Lattice Signature SchemeDU Yu-Song1,2,ZHUANG Shao-Hua1,WU Chun-Hui31.School of Computer Science and Engineering,Sun Yat-sen University,Guangzhou 510006,China2.Guangdong Key Laboratory of Information Security
5、Technology,Guangzhou 510006,China3.School of Internet Finance and Information Engineering,Guangdong University of Finance,Guangzhou510521,ChinaCorresponding author:WU Chun-Hui,E-mail:Abstract:The existing oblivious signature-based envelope(OSBE)schemes use traditional digitalsignatures,such as Schno
6、rr signature or RSA signature,their security comes from classical number-theoretic problems such as solving discrete logarithm or factoring large integers,and they cannot resistattacks from quantum computers.This paper proposes an oblivious envelope based on BLISS signature*基金项目:广东省基础与应用基础研究重大项目(201
7、9B030302008);国家自然科学基金(61972431,61902081);广东省基础与应用基础研究(2022A1515011512);广州市基础与应用基础研究(202102080322)Foundation:Guangdong Major Project of Basic and Applied Research(2019B030302008);National NaturalScience Foundations of China(61972431,61902081);Guangdong Basic and Applied Basic Research Foundation(2022
8、A1515011512);Basic and Applied Basic Research Foundation of Guangzhou Municipality(202102080322)收稿日期:2021-12-20定稿日期:2022-03-3162Journal of Cryptologic Research 密码学报 Vol.10,No.1,Feb.2023(BLISS-OSBE),which can ensure the security of OSBE against attacks from quantum computers.Thesender encrypts a mess
9、age with a symmetric key,then interacts with the receiver to generate a publickey for encrypting the symmetric key,and encrypts the symmetric key with a public key cryptosystembased on the ring-LWE.The receiver who possesses the valid BLISS signature can decrypt LWEencryption and obtain the symmetri
10、c key,thus can decrypt the message without revealing his identity.The proposed OSBE scheme can resist the attacks from quantum computers,and it does not involvelarger integer modular exponentiation,or elliptic curve point addition and doubling operations.Theexperimental results show that the propose
11、d scheme has good performance.Key words:oblivious signature-based envelope;lattice-based cryptography;ring-LWE;SIS1引言考虑这样的安全需求,用户 B 为服务接收方,用户 A 为服务发送方,用户 B 接收来自 A 的消息,但出于隐私考虑,用户 B 不希望用户 A 知道用户 B 接收的是哪条消息.比如:网上交易数字产品,消费者不愿意暴露商品购买记录(如某些药品);在线付费浏览或下载,用户不希望暴露其选择过的某些敏感的频道或内容.业务需求中存在大量用户隐私需求的场景,在确保业务功能正常运
12、行的前提下尽可能保护用户隐私是现代密码学的主要目标之一.不经意传输协议(oblivious transfer,OT)由 Rabin 首次提出1,用于描述一个两方计算场景,即发送者 S 发送一个消息给接收者 R,要求 R 以 1/2 的概率得到这个消息,而S 却不知道消息是否被 R 接收.大多数不经意传输协议都没有考虑对协议进行接入控制的问题,即任何与消息发送者通信的用户在执行完协议之后都可以得到他想要的消息,为攻击者窃取消息创造了条件.所以说,对接收者授权并保护授权信息尤为重要.Li 等人提出了基于签名的不经意电子信封方案(oblivious signature-based envelope,
13、OSBE)2.OSBE 能够让用户 A 和用户 B 在以下的情形下进行通信:(1)作为接收者的用户 B 只有在持有相关证书的前提下才能获得消息;(2)发送消息的用户 A 不能判断用户 B 是否持有对应的证书;(3)没有其他用户或实体能够获取用户 A 的消息和用户 B 的证书信息.OSBE 中发送者的访问控制策略在密文中已经强制执行,只有满足发送者设定的属性特征的接收者才可打开密文,使发送者在不确定接收者权限的情形下发送加密消息,而只有经过授权的接收者才能恢复他想要得到的消息.Li 等人构造了基于 RSA 的和基于身份加密的 OSBE 方案2,其中基于 RSA 的方案是两轮的,具有前向安全性等附
14、加的性质.虽然基于身份加密的方案是一轮的,但基于身份的加密系统对密钥分发中心(授权者)需要更强的信任,密钥分发中心可以解密所有的信息.Nasserian 等人在 ElGamal 签名家族的签名方案如 Schnorr、Nyberg-Rueppel 和 DSA 签名上构造了两轮 OSBE 方案3.Blazy 等人4考虑了当授权者不诚实时的语义安全性.当授权者采用窃听攻击的方式时,仍然不能得到传输的消息.他们采用光滑投射哈希函数给出了两轮 OSBE 的通用构造和一个具体构造.Chen 等人5在 Blazy 等人的基础上给出了一轮 OSBE 的通用构造和具体构造,采用了光滑投射哈希函数和基于身份的光滑
15、投射哈希函数.OSBE 可以应用在电子商务、内容保护等领域以保护参与者的隐私,也可用于构造秘密握手协议.申艳光等人6根据不经意传输理论,采用基于 Schnorr 签名的 OSBE,在 2013 年提出了基于 Schnorr 签名的隐私保护网上订购方案.隐私保护的电子交易方案能够使用户在正确付费后,得到且仅能够得到自己订购的商品,从而有效地保护用户的隐私信息不被泄露.杨波等人7采用基于 ElGamal 签名的 OSBE,在2014 年又给出了一个基于 ElGamal 签名的隐私保护网上交易方案.此外,Nasserian 等还在文献 3 中提出 OSBE 与秘密握手8概念的相似性,并使用 RSA-
16、OSBE、NR-OSBE 和 Schnorr-OSBE 构造单轮的秘密握手协议,使用两个 OSBE 交互实现两方的秘密握手.目前已有的 OSBE 使用的签名都是传统公钥密码体制下的签名方案.然而,随着量子计算技术的发展,传统公钥密码受到了极大挑战,基于经典数论问题的公钥密码系统在量子环境下不再安全.作为后量子密码的一个研究分支,格公钥密码相较于其他后量子密码体制具有显著优势,在密码学发展进程中占据重要地位.Lyubashevsky 等人9在 2012 年提出了一个基于格上困难问题的格签名体制,其安全性基于小整数解 SIS 问题的困难性.Ducas 等人10在 2013 年提出了一个基于双峰离散
17、高斯分布的格签名方案杜育松 等:基于 BLISS 签名的不经意电子信封63(bimodal lattice signature scheme,BLISS),这是对 Lyubashevsky 等人9提出的签名方案的改进.它结合拒绝采样方法,通过双峰离散高斯分布的采样,隐藏签名中私钥信息,从而减少了拒绝采样中的拒绝次数,提高了签名产生的效率.格签名方案的逐渐成熟也使得构造基于格签名的 OSBE 成为可能.本文提出了一种基于 BLISS 签名的不经意电子信封(BLISS-OSBE).BLISS-OSBE 在量子计算攻击情况下,仍具有 OSBE 的不经意性和语义安全性,并且可具有前向安全性,能在授权者
18、不诚实(采用窃听攻击)的情况下,保持消息的机密性,达到了 Blazy 等人4提出的对于授权者的语义安全性.在该方案中,消息发送者使用对称密码体制加密要发送的消息,然后与消息接收者交互,产生用于加密对称密钥的公钥,使用基于环上 LWE 问题的公钥加密方案加密对称密钥,并将密文发送给接收者.拥有有效 BLISS 签名的接收者可以解密 LWE 加密,得到对称密钥,从而解密消息,并且不泄露自己的身份;而没有有效 BLISS签名的接收者无法解密 LWE 加密,从而无法解密消息,但不会泄露自己没有有效 BLISS 签名的事实.因此,消息发送者能在不确定接收者权限的情形下不经意地发送加密消息,而只有经过授权
19、的接收者才可以恢复消息,未被授权的接收者无法恢复消息.2预备知识2.1符号说明设 Zx 是全体整系数多项式构成的多项式环,f(x)=xn+1 Zx 为有理数域上的一个不可约多项式,其中安全参数 n 为 2 的幂.令 R=Zx/(xn+1)表示 Zx 中的多项式模去 f(x)=xn+1后形成的整数多项式环.那么环 R 上的元素可以表示为次数小于 n 的多项式.对整数 q 2,环 Rq=R/qR=Zqx/(xn+1)就表示一个同时模 f(x)和 q 的整数多项式环.Rq上的元素可以表示为次数小于 n,系数取自 0,1,q 1 的多项式.2.2基于签名的不经意电子信封 OSBE基于签名的不经意电子信
20、封 OSBE 以签名方案的参数作为输入参数,它包括一个发送者 S 与两个接收者 R1和 R2.其中,接收者 R1拥有证书权威中心(certificate authority,CA)对公开消息 的签名,而接收者 R2不拥有该签名.在每轮协议执行期间,发送者 S 与接收者 R1和 R2当中的一个进行信息交互.使用 OSBE 无须预先对用户进行认证,OSBE 中的信任关系直接来源于对证书权威中心 CA 公钥的信任.一个完整的 OSBE 方案包括以下三个阶段:(1)系统建立.给定一个签名方案,系统建立算法生成待签名消息、待传输消息 P 以及签名方案所需的公私密钥对.算法使用该私钥生成对输入消息 的签名
21、 Sig.待签名消息、公共参数和公钥对所有实体公开,而消息 P 作为待传输明文只对发送者 S 公开,签名 Sig 只对接收者 R1公开.由于系统建立算法产生签名,我们认为系统建立阶段充当了证书权威机构(CA)的角色.(2)信息交互.在信息交互阶段,接收者 R1和 R2中的任意一个被选择作为 R,但发送者 S 不知道R 是哪一个,即 S 无法分辨 R1和 R2.发送者 S 和接收者 R 执行一个交互式协议.(3)打开信封.在信息交互之后,如果 R=R1,也就是在信息交互阶段选择 R1,则 R 就可以打开消息 P,这是因为 R 知道签名 Sig;否则,若 R=R2,则 R 不能打开消息 P.一个
22、OSBE 方案必须满足以下三个性质:(1)正确性.如果在打开信封阶段,接收者 R1能以占据优势的概率解密密文,输出消息 P,即 R1不能输出 P 的概率可以忽略,那么这个 OSBE 方案就具有正确性.(2)不经意性.执行完交互式协议后,如果发送者 S 不知道接收者 R 是 R1还是 R2,那么这个 OSBE具有不经意性.更确切地说,接收者 R1和 R2被随机地选择作为 R 与 S 进行信息交互,发送者S 正确猜测出另一个实体的概率最好情况下为 prob,则 prob 大于 1/2 的部分可忽略.(3)对接收者的语义安全性.如果执行协议之后接收者 R2不能获取消息 P,那么这个 OSBE 具有对
23、接收者的语义安全性.64Journal of Cryptologic Research 密码学报 Vol.10,No.1,Feb.20232.3格的相关定义和困难假设定义 1(格的定义)设 B=b1,b2,bm 是 n 维空间中 m 个线性无关的向量,格 L(B)是由向量组 b1,b2,bm的所有整系数线性组合构成,即格 =L(B)=mi=1cibi,ci Z,并称向量组b1,b2,bm为格 的一组基.定义 2(整数上的离散高斯分布)令实数 0,整数上以 为参数的离散高斯分布定义为:D(x)=(x)(Z)=(x)xZ(x)x Z,其中(x)=exp(x222)是以实数 为参数的高斯函数.格上密
24、码方案的安全性依赖于格上困难问题的难解程度,基于格的加密、签名方案的安全性通常可规约到格上困难问题的难解性,从复杂性理论方面讲,这些问题都已被证明是 NP 困难的.Ajtai11于 1999年首次提出了格上的小整数解(SIS)问题.Regev12于 2005 年首次提出容错学习(LWE)问题.之后,Lyubashevsky 等人13研究了一个限制在理想格上的 LWE 问题,即环上带差错学习问题,也被称为环上的 LWE 问题(RLWE),其原理就是利用理想格的特殊代数结构来降低使用 LWE 问题时带来的空间和时间开销.与环上的 LWE 问题类似,Lyubashevsky 和 Micciancio
25、 首先研究了环上的小整数解问题14,即环上的 SIS 问题(RSIS).选择特定的参数,这些问题都被证明可以归约到格上的困难问题,并且具有更符合密码设计的表述形式,因此被广泛应用于各种加密和数字签名方案的设计中.定义 3(RSISKq,l,m,问题)K 为一个 Rlmq上的分布,选取一个服从分布 K 的矩阵 A Rlmq,选择适当的界定参数,RSISKq,l,m,问题是:寻找一个非零向量 v Rmq,满足 Av=0 mod q 且|v|2.定义 4(RLWEq,问题)给定一个秘密 s R 和 R 上某种特定的差错分布,令 RLWEq,表示(a,b=a s+e)RqRq的分布,其中 a 从 Rq
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 BLISS 签名 不经意 电子 信封 杜育松
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。