Page 449 - 《软件学报》2026年第2期
P. 449
928 软件学报 2026 年第 37 卷第 2 期
坏伪随机函数 F 的安全性. 具体地, 在交互过程中, A 的目标是在未知 App 端密钥的情况下区分 App 派生密钥
′ ′ ′ S 区分伪随机
, 则 S 能够输出同样的 b 作为其对伪随机函数 F (c b ) 与 F 1 (h 1 (kr H (c b )),c b ) 的区分结果, 因此,
sp c b
函数 F 的优势 Pr Obli,ℓ = Pr Obli,ℓ . 由于伪随机函数的安全性, Pr Obli,ℓ = Pr Obli,ℓ = negl(ℓ), A 在不可见性证明过程中获胜
S
S
A
A
的概率是可忽略的.
基于定义 1, 定理 4 描述了 CADC 的可靠性.
定理 4. 假设 CADC 的签名算法都满足存在不可伪造性, 对称加密算法和公钥加密算法是 CPA 安全的, 哈希
函数都是抗碰撞的且合谋的半诚实 App 数量小于门限值 t , 则对于任意 PPT 敌手 A, 在安全参数 ℓ 下, A 在
CADCsound 游戏中获证的概率都是可忽略的, 即 Pr[CADCsound A (ℓ) = 1] = negl(ℓ).
证明: 根据上述定理 2–定理 4, 以及引理 1、引理 2. 对于任意 PPT 敌手 A, 在安全参数 ℓ 下, A 在 CADCsound
游戏中获证的概率满足公式 (24), 因此, A 在 CADCsound 游戏中获证的概率是可忽略的, CADC 的可靠性证明完成.
Pr[CADCsound A (ℓ) = 1] = Adv SS-CKGA (ℓ)+ Adv IND-CKA (ℓ)+ Adv predi (ℓ)+Pr Obli,ℓ = negl(ℓ) (24)
A
A
A
A
5 性能分析
CADC 的性能通过仿真实验进行评估分析. 仿真实验使用 PBC 库 (https://crypto.stanford.edu/pbc/manual/) 实
现, 运行在配置 Windows 10 操作系统、Intel Core i7-10510U CPU 和 16 GB 机带 RAM 环境的计算机上. 根据双线
性配对曲线 Type A, 选定安全参数 ℓ = 160 比特 (其安全保证相当于具有 160 位密钥的 AES).
5.1 存储开销
在 CADC 中, 用户只需维护其用户名和长效口令以用于向 App 请求身份验证和认证证书, 无需额外存储任何
信息. 用户已授权的设备需要存储短效公私钥对、设备证书和会话密钥, 其存储开销固定且不足 1 KB.
本节主要关注 CADC 在 App 端的存储开销. 除系统公共参数外, App 还需要存储每个用户的 3 组主密钥共享
和服务器端密钥共享、用户名和凭证. 图 3(a) 描述了 App 端的存储开销, 当用户数达到 500 时, App 端的存储开
销不超过 80 KB. 由此可见, CADC 可以为用户提供便捷高效的部署, 且在 App 端的存储开销极低.
80
设备授权阶段
70 30 数据外包存储阶段
60 25
存储开销 (KB) 40 计算开销 (ms) 20
50
15
30
20 10
5
10
0 0
0 100 200 300 400 500 0 2 4 6 8 10 12
用户数 门限值
(a) 存储开销 (b) 计算开销
图 3 App 端开销
5.2 通信开销
注册阶段在 CADC 中可看作一次性操作, 因此不分析此阶段的通信开销.
设置 Token 的长度为 256 字节, 图 4(a) 和图 4(b) 分别描述了设备授权阶段用户端的通信开销与门限值和
App 总数的关系.

