Page 332 - 《软件学报》2026年第6期
P. 332

高睿 等: 基于国密    SM9  的密钥隔离签名                                                      2651


                    下面我们给出了密钥隔离身份基签名方案的形式化定义.
                    定义   1. 一个密钥隔离身份基签名         (identity based key insulated signature, IDKIS) 方案包含  5  个  PPT  算法
                 (Setup, FixKeyGen, TmpKeyGen, Sign, Verify), 算法的形式化定义及简单说明如下.
                                                             λ
                                   λ
                    ●   (pp,α) ← Setup(1 ): 系统初始化算法. 以安全参数  1  作为输入, 返回公开参数      pp 和私钥生成中心主私钥        α.
                    ●  (SK ID ) ← FixKeyGen(pp,α,ID): 用户固定私钥生成算法. KGC  以公开参数    pp, 主私钥  α 和用户  ID ∈ {0,1} ∗
                 为输入, 计算用户固定私钥        SK ID  并通过安全信道秘密发送给用户的物理安全设备.
                    ●  (TSK i ) ← TmpKeyGen(pp,SK ID ,ID,i): 用户临时私钥生成算法. 物理安全设备以公开参数      pp, 用户固定私钥
                                       i
                 SK ID , 用户   ID 和时间段序号   为输入, 返回用户临时私钥      TSK i , 将临时私钥发送给物理不安全设备.
                    ●  (σ) ← Sign(pp,TSK i ,ID,i, M): 用户签名算法. 物理不安全设备以公开参数     pp, 用户临时私钥    TSK i , 用户  ID,
                                  i
                 消息   M  和时间段序号   为输入, 返回对消息      M  的签名  σ.
                                                                                                  i
                    ●  (b ∈ {0,1}) ← Verify(pp,ID,i,σ, M): 验证签名算法. 验证者以公开参数   pp, 用户   ID, 消息   M, 时间段   和  σ 为
                                b b = 0 时代表验证失败,
                 输入, 返回一个比特  ,                      b = 1 时代表验证通过.
                  3.4   密钥隔离的身份基签名的安全模型
                    一个   IDKIS  方案需要满足基于身份的签名不可伪造性和密钥隔离性. 密钥隔离性要求即便在                           N  个时间片

                 中有  N −1 个时间片的临时私钥被泄露, 未泄露的时间片的密钥依然能够保持安全, 并且其签名具有不可伪造
                 性. 文献  [13] 给出适应性选择消息, 身份标识和时间段攻击下的存在性不可伪造                       (identity based key insulated
                 existentially unforgeable, ID-KI-UF) 安全模型. 安全模型采用挑战者  (challenger) 和攻击者  (adversary) 之间的互动
                 游戏进行定义, 共包括       5  个阶段. 在开始互动游戏之前, 攻击者必须提前告知挑战者挑战的时间段序号. 具体定

                 义如下.
                                               λ                           λ
                    (1) 系统建立阶段: 输入安全参数        1 , 挑战者运行算法     (pp,α) ← Setup(1 ), 生成系统主公私钥对   (P Pub ,α), 并将
                 主公钥   P Pub  发送给攻击者.
                    (2) 询问阶段: 攻击者发出询问       q 1 ,q 2 ,...,q m , 其中每个询问  q j  为以下内容之一.
                    ● 固定私钥询问: 攻击者选择标识          ID. 挑战者通过运行算法       FixKeyGen, 生成与  ID 对应的固定私钥     SK ID . 挑
                      SK ID  发送给对手.
                 战者将
                                                                                                  i
                    ● 临时私钥询问: 攻击者选择标识          ID 和时间段下标    i, 挑战者通过运行算法       FixKeyGen, 生成与  ID 和   对应的
                 临时私钥   TSK i . 挑战者将  TSK i  发送给对手.
                    ● 签名询问: 攻击者选择标识        ID、消息   M  和时间段下标    i. 挑战者生成签名    σ 发送给攻击者.
                                           ∗  ∗  ∗  ∗        ∗        ∗        ∗          ∗  ∗      ID  没
                                                                                                      ∗
                    (3) 伪造阶段: 攻击者输出     (ID , M ,(i ,σ )), 即标识  ID  对消息   M  在时间段   i  的伪造签名  (i ,σ ), 其中,
                                                    ∗  ∗                                  (ID , M ,i ) 没有在
                                                                                             ∗
                                                                                                 ∗
                                                                                                ∗
                 有在固定私钥询问阶段被询问过, 二元组             (ID ,i ) 没有在临时私钥询问阶段被询问过, 三元组
                                          ∗  ∗          ∗
                 临时私钥询问阶段被询问过. 若         (i ,σ ) 是对消息  M  的有效签名, 则攻击者获胜.
                    定义攻击者的优势       Adv ID-KI-UFM (λ) 为赢得以上  ID-KI-UF  游戏的概率.
                                      A
                    定义  2. 在  ID-KI-UF  安全模型中, 如果对任意    PPT  攻击者  ,   ID-KI-UFM (λ) 都是可忽略的, 则称标识签名算法
                                                                 A Adv
                                                                      A
                 是  ID-KI-UF  安全的.
                  4   密钥隔离的   SM9  身份基签名算法
                    在本节中, 我们提供了一个        IDKIS  的具体构造, 包含以下     5  个算法.
                    ● 系统初始化算法      Setup.
                                                                    λ
                    - 运行双线性映射生成算法得到双线性映射实例                bp = BilGen(1 ) = (p,e,G 1 ,G 2 ,G T ,P 1 ,P 2 ), 其中  e(G 1 ,G 2 ) → G T .
                              ,
                 G 1  上有生成元  P 1 G 2  上有生成元  P 2 .
                                                     ∗
                                       ∗
                                                                   ∗
                    - 产生哈希函数     H 1 : {0,1} → Z p 、  H 2 : {0,1} → Z p  和  H 3 : {0,1} → Z p .
                                               $                             $            β
                                                             α
                    - 私钥生成中心随机选择主私钥          α←Z p , 计算   P Pub = P , 随机选择群元素   β←Z p , 计算  B = P .
                                                             2                            2
   327   328   329   330   331   332   333   334   335   336   337