Page 349 - 《软件学报》2026年第4期
P. 349

1790                                                       软件学报  2026  年第  37  卷第  4  期



                 易内容, 该预言机返回以       pk i  为接收者公钥的接收者身份隐私保护与监管相关的交易内容                  RRIPP.Tx.
                    (2) 交易接收者身份匿名性
                    交易接收者身份匿名性是指除了交易发送者、交易接收者和监管者以外, 任何用户都不能获取交易接收者的
                 真实身份.
                    不可伪造性由敌手       A 和仿真器   S  之间的实验   Expt anon  (λ) 定义.
                                                           RRIPP
                                                           λ
                                                          ( )
                    初始化阶段:    S 运行初始化算法    pp ← RRIPP.SetUp 1 , 执行监管者密钥生成算法     (sk a , pk a ) ← RRIPP.KeyGen(pp),
                 将公开参数    pp 和监管者公钥     pk a  发送给  A.
                    查询阶段:    A 采用自适应策略查询预言机         O R O C O T .
                                                          ,
                                                      ,
                                                                                    R
                    挑战阶段:   A 将   (pk 0 , pk 1 ) 提交给   S, 其中   pk 0 , pk 1  为两个用户的长期公钥,   S 随机选择   b←{0,1} 并计算   RRIPP.Tx b ←
                 RRIPP.TxGen(pp, pk b , pk a ), 并将   RRIPP.Tx b  交给  A.
                    猜测阶段:    A 输出对  b 的猜测  .
                                            ′
                                           b
                    若满足下述条件,      A 获胜.
                    1)   pk 0 , pk 1 ∈ L, 并且  pk 0 , pk 1 < L M .
                          ′
                    2)  b = b .

                                   [          ]  1
                       Adv anon  (λ) = Pr Expt anon       A 打破交易接收者身份匿名性的优势.

                    令    RRIPP        RRIPP  (λ) = 1 −   表示敌手
                                                  2

                    定义  6. 交易接收者身份匿名性.
                    对于概率多项式时间敌手         A, 若敌手打破方案交易接收者身份匿名性的优势                Adv anon  (λ) 是可忽略的, 则  RRIPP
                                                                                  RRIPP
                 方案满足交易接收者身份匿名性.
                    (3) 交易接收者身份可监管性
                    交易接收者身份可监管性是指监管者可通过                RRIPP  方案恢复出交易接收者的真实身份.
                    交易接收者身份可监管性由敌手            A 和仿真器   S  之间的实验   Expt tra  (λ) 定义.
                                                                     RRIPP
                                                          ( )
                                                           λ
                    初始化阶段:    S 运行初始化算法    pp ← RRIPP.SetUp 1 , 执行监管者密钥生成算法     (sk a , pk a ) ← RRIPP.KeyGen(pp),
                 将公开参数    pp 和监管者公钥     pk a  发送给  A.
                    查询阶段:    A 采用自适应策略查询预言机         O R O C O T .
                                                          ,
                                                      ,
                                 (         (        ) )                (               )
                    伪造阶段:    A 将   RRIPP.Tx = P ,R ,C ,π *  , 其中  P = pk g , C = C 1 = g ,C 2 = pk r pk ′r e  , 提交给  S.
                                             *
                                               *
                                        *
                                                  *
                                                            *
                                                                     *
                                                                             r e
                                                                ′ r t
                                                                                      a
                                                                r
                                                 (              )
                                                               *
                    判定阶段:    S  运行  pk r /⊥ ← RRIPP.Reg pp, sk a ,RRIPP.Tx .
                    若满足下述条件,      A 获胜.
                                (             )
                    1)  RRIPP.Verif pp, pk a ,RRIPP.Tx *   验证通过.
                    2)   pk r , pk  或者  pk , pk a .
                                   ′
                             ′
                             r     a
                                               ]
                                   [
                    令  Adv tra  (λ) = Pr Expt tra  (λ) = 1  表示敌手  A 打破方案可监管性的优势.
                         RRIPP        RRIPP
                    定义  7. 交易接收者身份可监管性.
                    对于概率多项式时间敌手         A, 若敌手打破方案交易接收者身份可监管性的优势               Adv tra  (λ) 是可忽略的, 则  RRIPP
                                                                                  RRIPP
                 方案满足交易接收者身份可监管性.
                  4.3.2    安全性证明
                    (1) 交易接收者匿名性证明
                    定理  2. 在随机预言机模型下, 若       ElGamal 加密方案是    IND-CPA  安全的, 交易接收者身份一致性证明满足零
                 知识性, 则  RRIPP 方案满足交易接收者匿名性.
                             A 为可赢得    RRIPP                                                         A 的
                    证明: 假设                  方案交易接收者匿名性实验的概率多项式时间敌手, 则仿真器                     S  可利用
                 能力, 构造打破    ElGamal 加密方案  IND-CPA  安全性, 交易接收者身份一致性证明零知识性的算法                B.
                    敌手  A 与算法   B  定义之间的实验如下.
                                                            ( )
                                                             λ
                    初始化阶段:    B  运行初始化算法     pp ← RRIPP.SetUp 1 , 执行监管者密钥生成算法       (sk a , pk a ) ← RRIPP.KeyGen
   344   345   346   347   348   349   350   351   352   353   354