Page 331 - 《软件学报》2026年第6期
P. 331
2650 软件学报 2026 年第 37 卷第 6 期
a
b
b
a
ab
b a
● 双线性: ∀(P,Q,a,b) ∈ G 1 ×G 2 ×Z p ×Z p : e(P ,Q ) = e(P ,Q) = e(P,Q ) = e(P,Q) .
● 非退化性: 存在 P ∈ G 1 和 Q ∈ G 2 , 满足 e(P,Q) , 1.
● 可计算性: 映射 e 可以被高效计算.
表 1 符号
符号 含义 符号 含义
λ 系统安全参数 ID 用户身份 (公钥)
i 当前时间片序号 SK ID 用户固定私钥
α 系统主私钥 TSK i 用户第 i 个时间段的临时私钥
系统主公钥 σ 用户签名
P Pub
λ
G 1 、G 2 和 G T 都是 p 阶乘法循环群. 我们把一个双线性映射的所有参数记作 bp = BilGen(1 ) = (p,e,G 1 ,G 2 ,
G T ,P 1 ,P 2 ). 本文中使用的双线性映射 来自国密 SM9 自带的双线性映射, 它是第 2 类双线性映射. 它的特点在于:
e
(1) 非对称性, G 1 , G 2 . (2) 存在一个同态映射 ϕ : G 1 → G 2 .
3.2 困难问题
a q
a 2
a
q-SDH 假设: 已知 q+2 个元素 (P,Q,Q ,Q ,...,Q ) ∈ G 1 ×G q+1 . 要求在 a 未知的情况下, 找到一个二元组
2
(c,P c+a ) c ∈ Z q . 若在多项式时间内解决 q-SDH 问题的概率是可忽略的, 则称 q-SDH 假设成立.
1
,
指数知识假设 (knowledge of exponent assumption, KEA): 给定双线性映射 bp, 和一对点 (P,P ), 任意 PPT 敌手
α
α
α
v
A 在不知道 的情况下难以构造 (A, ˆ A), 且 ˆ A = A . 形式化地, 对于任意 PPT 敌手 A, 它接收输入 (bp,P,P ), 输出
ˆ A = A 时, 存在一个
α
(A, ˆ A), 且 PPT 抽取器 X A , 使得:
[ ]
$
α
α
λ
Pr bp = BilGen(1 ),α←Z p ,(A, ˆ A;v) ←(A||X A )(bp,P,P ) | ˆ A = A ∧A , P v ⩽ negl(λ),
则称 KEA 成立.
3.3 密码隔离的身份基签名的定义
如图 1 所示, 一个密钥隔离的身份基签名方案涉及 3 个实体: 私钥生成中心 (key generation center, KGC)、用
户和验证者, 它们具体的职责如下.
固定密钥
物理安全设备 私钥生成中心
临时密钥
用户
签名
物理不安全设备 验证者
图 1 系统架构图
● 私钥生成中心: 生成系统主私钥和主公钥; 对于注册用户生成其身份 ID 对应的固定私钥并发送给他掌握的
物理安全设备.
● 用户: 用户掌管着两类设备: 物理安全设备和物理不安全设备.
- 物理安全设备: 储存固定私钥; 与物理不安全设备交互, 定期更新存储在物理不安全设备上的临时私钥.
- 物理不安全设备: 储存临时私钥; 与物理安全设备交互, 定期更新临时私钥; 生成签名.
● 验证者: 根据当前时间段序号和用户身份验证签名.

