Page 469 - 《软件学报》2026年第2期
P. 469
948 软件学报 2026 年第 37 卷第 2 期
证方面, 文献 [8] 具有最低的开销, 本文的方案与文献 [9,10,19,27] 的开销相当, 但均低于文献 [7,11,20,28−30,34];
然而, 从一轮签名和签名验证的总开销来看, 虽然文献 [9,19] 明显由于其他方案, 但这两个文献所提供的方案都被
证明了是不安全的, 而本文的方案与文献 [10,27] 的开销相当, 且均低于文献 [7,8,11,20,28−30,34]. 鉴于其他方案
均已被证明无法完全抵御两种类型的敌手攻击, 我们应重点关注能够同时抵御这两类攻击的方案 [7,10,20,34] , 分析表
明, 本文方案与文献 [10] 的总开销相当, 且均低于文献 [7,10,20,34].
16
15.318 15.314 15.314 15.318 15.321 15.323 15.323 15.339
14
12.262 12.262 12.26 12.262 12.246 12.244 12.246 12.246 12.262 12.262
12
计算开销 (ms) 10 8 9.176 9.192 9.215 9.208 9.192 9.194 9.192 9.208
6 6.138
4
3.056 3.054 3.054 3.056 3.054 3.077 3.077 3.077 3.077 3.054
2
0.023
0 0.002 本文
文献[7] 文献[8] 文献[9] 文献[10] 文献[11] 文献[19] 文献[20] 文献[27] 文献[28] 文献[29] 文献[30] 文献[34]
签名开销 验证开销 总开销
图 4 各方案计算开销对比图
6.2 通信开销
本文方案在签名长度、私钥长度、公钥长度和公/私钥总长度等方面, 与多种均不使用双线性配对运算的无
证书签名方案的对比结果如表 5 所示.
表 5 各方案通信开销对比
方案 签名长度 私钥长度 公钥长度 公/私钥总长度 抗 A I 攻击 抗 A II 攻击
∗ ∗ ∗
文献[7] 1|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| √ √
∗ ∗ ∗
文献[8] 1|Z q | 1|Z q | 1|G| 1|Z q |+1|G| × ×
∗ ∗ ∗
文献[9] 1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| × ×
∗ ∗ ∗
文献[10] 1|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| √ √
∗ ∗ ∗
文献[11] 1|G|+1|Z q | 2|Z q | 1|G| 2|Z q |+1|G| × √
∗ ∗ ∗
文献[19] 2|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| × ×
∗ ∗ ∗
文献[20] 1|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| √ √
∗ ∗ ∗
文献[27] 1|G|+1|Z q | 2|Z q | 1|G| 2|Z q |+1|G| × ×
∗ ∗ ∗
文献[28] 1|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| × ×
∗ ∗ ∗
文献[29] 1|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| × √
∗ ∗ ∗
文献[30] 1|G|+1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| × √
∗
∗
∗
文献[34] |G|+1|Z q | 2|Z q | 1|G| 2|Z q |+1|G| √ √
本文 1|Z q | 2|Z q | 2|G| 2|Z q |+2|G| √ √
∗
∗
∗
以文献 [7] 为例进行分析, 文献 [7] 生成的签名是 δ = (T,σ), 其中 T ∈ G σ ∈ Z , 因此签名的长度为 1|G|+
,
∗
q
∗ 2|Z| = 40 Bytes ; 发送者的公钥是
1|Z| = 60 Bytes ; 发送者的私钥是 SK = (x,d), 其中 x,d ∈ Z , 因此私钥长度为
q

