Page 445 - 《软件学报》2026年第3期
P. 445
1408 软件学报 2026 年第 37 卷第 3 期
问题的困难性相矛盾, 因为已知 CDH 问题在概率多项式时间内不存在有效解, 即模拟器 B 无法找到一个私钥 ϑ 使
得 MSK = ϑ = a 成立并据此解决 CDH 问题, 故而本方案的更新令牌具有不可伪造性.
5.4 其他安全性
(1) 检索安全性
当数据访问者基于关键词进行加密数据的检索时, 云服务器不会将检索结果中的密文直接返回给数据访问
者, 而是根据检索令牌中数据访问者的属性密钥对这些密文进行外包解密操作. 当且仅当数据访问者的属性与密
文的访问策略相匹配, 云服务器才将密文转化为中间密文并发送给数据访问者.
若数据访问者的属性不满足访问策略则认定其无权限访问该密文, 并继续对检索结果中的其他密文执行外包
解密算法, 直至对检索结果中所有密文都完成判定. 通过这种检索方式, 云服务器最终仅向数据访问者返回其解密
权限内的中间密文, 对于无权限的密文, 云服务器不提供任何信息. 从而保证了数据访问者对云端数据的合法访
问, 维护了云端数据的安全和隐私性.
(2) 策略复用安全性
回顾第 2.4 节, 构造子句布隆过滤器旨在提升密文和数据访问者的属性匹配效率, 该判定过程不具备相关安
全性. 我们假设云服务器不会篡改存储内容, 则策略复用的安全性取决于能否阻止数据访问者对属性密钥进行非
z ′
K 1 = g α y ·z ′ K 4 = g , 由于未授权
法组合. 本文方案中数据访问者的属性密钥中, 与属性判定有关的组件为 (y ∈ Y) 和
z ∈ R Z , 故而无法有效地进行合谋攻击.
′
∗
的数据访问者无法得到权威中心为每位数据访问者分配的随机数 p
6 性能分析
6.1 理论分析
将本文方案和 EABSE 、FAME [10] 、VMSE [12] 进行对比分析, 表 2 列出了系统初始化、属性密钥生成、加解
[1]
密、检索、更新索引等主要算法的计算开销. 其中, G, G T 代表群上指数运算, C, C T 代表群上的乘法运算, P 为配
对运算, CK 为对称加密运算, f 为伪随机函数, H 为对关键词的哈希运算. n 为权威中心的数量, a 为访问控制策略
的属性数量, l 为 LSSS 矩阵的列, b 为属性密钥的属性数量, s 为属性密钥中满足访问策略的属性数量. K 为系统中
的所有关键词, κ 为更新关键词数量, n 为与检索关键词关联的加密数据的数量.
表 2 计算开销对比
方案 密钥生成 加密算法 检索开销 外包解密 本地解密 索引更新
EABSE [1] (b+1)G +2bC +bC T 4G +(a+2)C +CK (2+3s)P+G T +3C T - CK -
FAME [10] (9b+9)G +(8b+9)C (12al+6a)C +6aG - - (6s+3)G +6G T +6P -
VMSE [12] G +2b f (2a+k +4)G +C +CK 3P+(K +1)C - CK (κ + s+1)P+κH
本文 (b+7)G (2a+4)G +2G T +C T +CK 2H 3sP+2sC T G T +C T +CK 2κH +G +2P
密钥生成算法中, VMSE [12] 对属性的计算只有伪随机函数且仅支持与门策略, 因而开销最小. 其余方案的计算
开销都随属性数量线性增加, 本文的属性密钥仅用于外包解密, 计算复杂度相对较低. 在加密算法中, EABSE 、
[1]
VMSE [12] 和本文方案都采用了对明文数据进行对称加密后再对密钥进行属性加密的密钥封装技术, 加密计算开销
随访问控制策略中属性数量的增加而增大. 快速加密方案 FAME [10] 对明文拆分加密, 实现了高效的加密和数据传
输操作. 属性数量相等条件下, 单门限加密方案 FAME [10] 的开销最小. 本文方案的策略复用算法允许制定访问策略
时重复使用某些策略, 加密开销会随着复用策略中属性数量的增多而下降.
检索部分对比了基于双线性配对进行检索的常规方案 EABSE 和 [1] VMSE [12] , 可以看到常规检索方案的开销
较大. 本文方案对云端加密数据的检索不依赖于双线性配对运算而是基于哈希运算, 降低了检索开销. 在解密算法
中, EABSE 和 [1] VMSE [12] 在检索时就完成了属性判定, 因而访问者仅需对检索结果中的加密数据执行对称解密算
法. 本文采用了外包解密的方式将大部分计算任务移植到了云服务器上, 降低了数据访问者的本地解密计算开销.

