Page 406 - 《软件学报》2026年第2期
P. 406
李鲍 等: 基于 TEE 安全高效的细粒度统计分析与可验证数据聚合方案 885
∑ β ∑
∑ β m 2 ∑ β β
r
j=1 i j j=1 i j
m i j
量验证通过后, ES i 对所有密文数据 进行聚合得到边级聚合密文 c i = u u u . 本质上, c i 是 m i j
j=1
1 2 3 j=1
c i j
∑ β 2
Q CS 对
和 m 的 i j ODMT-BGN 算法加密的密文. 当 CS 通过对 ψ i 批量验证后, 再根据 RC 发起的分析请求 ,
j=1
∏ ∑ ∑ β ∑ ∑ β m 2 ∑ ∑ β r
Q⊆S j=1 m Q j Q⊆S j=1 Q j Q⊆S j=1 Q j
ψ i 中的密文 生成聚合密文 C = c Q = u 1 u 2 u 3 , Q ⊆ S, j ∈ [1,β] . 本质上, C 是
c i
Q⊆S
∑ ∑ β ∑ ∑ β 2
m Q j 和 m 也是 ODMT-BGN 算法加密后的密文. 而授权信息、分析请求以及分析结果
Q⊆S j=1 Q⊆S j=1 Q j
的加密后的密文是一种基于身份的加密.
通过文献 [17] 安全分析可知: ODMT‑BGN 沿用了 BGN 的安全假设, 即都归约为子群判定问题, 并且都能够
通过抵抗选择明文攻击以保障其安全性. 即便敌手截获了任何阶段的密文, 也无法破解出明文信息. 此外, 通过文
献 [30] 安全分析得知: 授权信息、分析请求与分析结果的加密满足 DBDH 假设, 同样保证授权信息、分析请求和
分析结果在选择明文攻击下的不可区分性.
定理 2. 当 ODMT-BGN 算法与文献 [42] 中新型 BGN 同态加密的安全参数相同时, ODMT-BGN 算法群的阶
数是文献 [42] 的 1 2 .
/
λ
′ ′
′
m < p p ′ m < p p
0 3 0 3
证明: 由 λ 时, 文献 [42] 的安全与本文 ODMT-BGN 算
⇒ ⌊ √ ⌋ 可知, 当安全参数为
′
2
′
m < p p ′ 3 m ⩽ p p ′ 3
1
1
法安全性相同. 假设方案 [42] 中密文空间为 ˜ G 1 , 因此得出本文密文空间的阶数与文献 [42] 密文空间的阶数之比
λ 3λ λ λ
|G 1 | 2 2 ×2 2 ×2 2 ×2 2 1
为 = = .
λ
λ
λ
2 ×2 ×2 ×2 λ 2 λ
˜ G 1 4λ−λ
2 3
由定理 2 可知, ODMT-BGN 算法密文空间长度是文献 [42] 密文空间长度的 log 2 = .
2 4λ 4
定理 3. 基于 TEE 安全高效的细粒度统计分析与可验证数据聚合方案可确保各阶段数据的完整性.
证明: 基于 TEE 安全高效的细粒度统计分析与可验证数据聚合方案在数据传输过程中设计一个基于身份标
识的签名来确保密文的完整性. 在密文数据上传阶段, = (σ i j ,1 , σ i j ,2 ) =
DO i j 利用私钥 sk i j 对密文进行数字签名 σ i j
( )
) ES i 利用私钥 sk i 分别对辖区内的聚合密文 c i 以及
w i j w i j , 在边聚合验证与密文数据上传阶段, ES i 所
g , sk i j · H 2 (c i j ||t i j
w i
w i
w i
w i
属的密文数据标签 i 进行数字签名 σ i = (σ i,1 ,σ i,2 ) = (g , sk i · H 2 (c i ||t i ) ) 和 ˜ σ i = ( ˜σ i,1 , ˜σ i,2 ) = (g , sk i · H 2 (ct i ||c i ||V i ||t i ) ).
υ i
在统计分析阶段, RC 分别对授权信息 I 和分析请求 Q 进行数字签名 ˆ σ i = ( ˆσ i,1 , ˆσ i,2 ) = (g , sk RC · H 2 (CI i,1 ||CI i,2 ||ˆ t i ) )
υ i
υ
σ Q = (σ Q,1 ,σ Q,2 ) = (g , sk RC · H 2 (C Q ||t Q ||AM) ), 以及 TEE sk CS 对密文统计分析结果进行数字签名
υ
和 利用私钥
( ε )
ε
σ R = (σ R,1 ,σ R,2 ) = g , sk CS · H 2 (c ||c ||t R ) . 本方案采用的基于身份聚合算法, 沿用了文献 [30,43] 中的构造思
R,1 R,2
路, 并且这两篇文献已经将该算法的不可伪造性安全性证明归约到 CDH 难题, 因此本方案的聚合签名依然具备此
特性.
本方案分析计算过程是在可信执行环境 TEE (Intel SGX) 内进行, 其正确性依托硬件安全的保证, 更详细证明
过程见文献 [27–29]. 因此, 只要各阶段密文在传输和聚合时总保持完整性, 敌手就无法通过替换或篡改数据来欺
骗系统. 对此, 通过构建以下多个安全游戏来达成完整性保护目的, 即安全游戏 Game 1 −Game 5 .
Game 1 : 在密文数据上传阶段, 不同于方案的 ψ i j , 假设至少有一个数据拥有者 id DO i ϑ 的可验证数据信息
c , 并通
∗
} 在上传到 ES i 的过程中, 其密文数据 c i ϑ 被敌手 A 1 以不可忽略的优势篡改或替换为
ψ i ϑ = {c i ϑ ,σ i ϑ ,t i ϑ ,id DO i ϑ
i ϑ
过以下批量验证等式:
( ∏ β ) ( ∏ β ) ∏ ( ) ( )
˜ e g, (σ i j ,2 ) ς i j = ˜e y, )) ς i j ˜ e σ i j ,1 ,(H 2 (c i j ||t i j )) ς i j · ˜e σ i ϑ ,1 ,(H 2 (c ||t i ϑ )) ς i ϑ (14)
∗
j=1 j=1 (H 1 (id DO i j j∈[1,β]/ϑ i ϑ
应满足批量验证公式 (5), 根据公式 (5) 和 (14) 可以得到以下关系:
对于不同 上传的可验证数据信息
DO i j ψ i j
∗ ς i ς i j ς i j A 1 在多项式时间内通过替换或篡改等手段依旧实
(H 2 (c ||t i ϑ )) ϑ = (H 2 (c i ϑ ||t i ϑ )) , 且设置 ϖ = (H 2 (c i ϑ ||t i ϑ )) . 若敌手
i ϑ
现完整性校验, 则意味着 A 1 能在多项式时间内解决 H 2 (c i ϑ ||t i ϑ ) 与 ϖ 的离散对数问题, 并找到 H 2 (c i ϑ ||t i ϑ ) 的哈希碰撞
∗ H 2 的抗碰撞属性相违背. 由此可知,
H 2 (c ||t i ϑ ). 这一假设既与离散对数问题的难以求解性相悖, 也与哈希函数 A 1
i ϑ
无法以任何不可忽略优势在批量验证中胜出 Game 1 , 从计算角度是不可行的.

