Page 349 - 《软件学报》2026年第4期
P. 349
1790 软件学报 2026 年第 37 卷第 4 期
易内容, 该预言机返回以 pk i 为接收者公钥的接收者身份隐私保护与监管相关的交易内容 RRIPP.Tx.
(2) 交易接收者身份匿名性
交易接收者身份匿名性是指除了交易发送者、交易接收者和监管者以外, 任何用户都不能获取交易接收者的
真实身份.
不可伪造性由敌手 A 和仿真器 S 之间的实验 Expt anon (λ) 定义.
RRIPP
λ
( )
初始化阶段: S 运行初始化算法 pp ← RRIPP.SetUp 1 , 执行监管者密钥生成算法 (sk a , pk a ) ← RRIPP.KeyGen(pp),
将公开参数 pp 和监管者公钥 pk a 发送给 A.
查询阶段: A 采用自适应策略查询预言机 O R O C O T .
,
,
R
挑战阶段: A 将 (pk 0 , pk 1 ) 提交给 S, 其中 pk 0 , pk 1 为两个用户的长期公钥, S 随机选择 b←{0,1} 并计算 RRIPP.Tx b ←
RRIPP.TxGen(pp, pk b , pk a ), 并将 RRIPP.Tx b 交给 A.
猜测阶段: A 输出对 b 的猜测 .
′
b
若满足下述条件, A 获胜.
1) pk 0 , pk 1 ∈ L, 并且 pk 0 , pk 1 < L M .
′
2) b = b .
[ ] 1
Adv anon (λ) = Pr Expt anon A 打破交易接收者身份匿名性的优势.
令 RRIPP RRIPP (λ) = 1 − 表示敌手
2
定义 6. 交易接收者身份匿名性.
对于概率多项式时间敌手 A, 若敌手打破方案交易接收者身份匿名性的优势 Adv anon (λ) 是可忽略的, 则 RRIPP
RRIPP
方案满足交易接收者身份匿名性.
(3) 交易接收者身份可监管性
交易接收者身份可监管性是指监管者可通过 RRIPP 方案恢复出交易接收者的真实身份.
交易接收者身份可监管性由敌手 A 和仿真器 S 之间的实验 Expt tra (λ) 定义.
RRIPP
( )
λ
初始化阶段: S 运行初始化算法 pp ← RRIPP.SetUp 1 , 执行监管者密钥生成算法 (sk a , pk a ) ← RRIPP.KeyGen(pp),
将公开参数 pp 和监管者公钥 pk a 发送给 A.
查询阶段: A 采用自适应策略查询预言机 O R O C O T .
,
,
( ( ) ) ( )
伪造阶段: A 将 RRIPP.Tx = P ,R ,C ,π * , 其中 P = pk g , C = C 1 = g ,C 2 = pk r pk ′r e , 提交给 S.
*
*
*
*
*
*
r e
′ r t
a
r
( )
*
判定阶段: S 运行 pk r /⊥ ← RRIPP.Reg pp, sk a ,RRIPP.Tx .
若满足下述条件, A 获胜.
( )
1) RRIPP.Verif pp, pk a ,RRIPP.Tx * 验证通过.
2) pk r , pk 或者 pk , pk a .
′
′
r a
]
[
令 Adv tra (λ) = Pr Expt tra (λ) = 1 表示敌手 A 打破方案可监管性的优势.
RRIPP RRIPP
定义 7. 交易接收者身份可监管性.
对于概率多项式时间敌手 A, 若敌手打破方案交易接收者身份可监管性的优势 Adv tra (λ) 是可忽略的, 则 RRIPP
RRIPP
方案满足交易接收者身份可监管性.
4.3.2 安全性证明
(1) 交易接收者匿名性证明
定理 2. 在随机预言机模型下, 若 ElGamal 加密方案是 IND-CPA 安全的, 交易接收者身份一致性证明满足零
知识性, 则 RRIPP 方案满足交易接收者匿名性.
A 为可赢得 RRIPP A 的
证明: 假设 方案交易接收者匿名性实验的概率多项式时间敌手, 则仿真器 S 可利用
能力, 构造打破 ElGamal 加密方案 IND-CPA 安全性, 交易接收者身份一致性证明零知识性的算法 B.
敌手 A 与算法 B 定义之间的实验如下.
( )
λ
初始化阶段: B 运行初始化算法 pp ← RRIPP.SetUp 1 , 执行监管者密钥生成算法 (sk a , pk a ) ← RRIPP.KeyGen

