Page 332 - 《软件学报》2026年第6期
P. 332
高睿 等: 基于国密 SM9 的密钥隔离签名 2651
下面我们给出了密钥隔离身份基签名方案的形式化定义.
定义 1. 一个密钥隔离身份基签名 (identity based key insulated signature, IDKIS) 方案包含 5 个 PPT 算法
(Setup, FixKeyGen, TmpKeyGen, Sign, Verify), 算法的形式化定义及简单说明如下.
λ
λ
● (pp,α) ← Setup(1 ): 系统初始化算法. 以安全参数 1 作为输入, 返回公开参数 pp 和私钥生成中心主私钥 α.
● (SK ID ) ← FixKeyGen(pp,α,ID): 用户固定私钥生成算法. KGC 以公开参数 pp, 主私钥 α 和用户 ID ∈ {0,1} ∗
为输入, 计算用户固定私钥 SK ID 并通过安全信道秘密发送给用户的物理安全设备.
● (TSK i ) ← TmpKeyGen(pp,SK ID ,ID,i): 用户临时私钥生成算法. 物理安全设备以公开参数 pp, 用户固定私钥
i
SK ID , 用户 ID 和时间段序号 为输入, 返回用户临时私钥 TSK i , 将临时私钥发送给物理不安全设备.
● (σ) ← Sign(pp,TSK i ,ID,i, M): 用户签名算法. 物理不安全设备以公开参数 pp, 用户临时私钥 TSK i , 用户 ID,
i
消息 M 和时间段序号 为输入, 返回对消息 M 的签名 σ.
i
● (b ∈ {0,1}) ← Verify(pp,ID,i,σ, M): 验证签名算法. 验证者以公开参数 pp, 用户 ID, 消息 M, 时间段 和 σ 为
b b = 0 时代表验证失败,
输入, 返回一个比特 , b = 1 时代表验证通过.
3.4 密钥隔离的身份基签名的安全模型
一个 IDKIS 方案需要满足基于身份的签名不可伪造性和密钥隔离性. 密钥隔离性要求即便在 N 个时间片
中有 N −1 个时间片的临时私钥被泄露, 未泄露的时间片的密钥依然能够保持安全, 并且其签名具有不可伪造
性. 文献 [13] 给出适应性选择消息, 身份标识和时间段攻击下的存在性不可伪造 (identity based key insulated
existentially unforgeable, ID-KI-UF) 安全模型. 安全模型采用挑战者 (challenger) 和攻击者 (adversary) 之间的互动
游戏进行定义, 共包括 5 个阶段. 在开始互动游戏之前, 攻击者必须提前告知挑战者挑战的时间段序号. 具体定
义如下.
λ λ
(1) 系统建立阶段: 输入安全参数 1 , 挑战者运行算法 (pp,α) ← Setup(1 ), 生成系统主公私钥对 (P Pub ,α), 并将
主公钥 P Pub 发送给攻击者.
(2) 询问阶段: 攻击者发出询问 q 1 ,q 2 ,...,q m , 其中每个询问 q j 为以下内容之一.
● 固定私钥询问: 攻击者选择标识 ID. 挑战者通过运行算法 FixKeyGen, 生成与 ID 对应的固定私钥 SK ID . 挑
SK ID 发送给对手.
战者将
i
● 临时私钥询问: 攻击者选择标识 ID 和时间段下标 i, 挑战者通过运行算法 FixKeyGen, 生成与 ID 和 对应的
临时私钥 TSK i . 挑战者将 TSK i 发送给对手.
● 签名询问: 攻击者选择标识 ID、消息 M 和时间段下标 i. 挑战者生成签名 σ 发送给攻击者.
∗ ∗ ∗ ∗ ∗ ∗ ∗ ∗ ∗ ID 没
∗
(3) 伪造阶段: 攻击者输出 (ID , M ,(i ,σ )), 即标识 ID 对消息 M 在时间段 i 的伪造签名 (i ,σ ), 其中,
∗ ∗ (ID , M ,i ) 没有在
∗
∗
∗
有在固定私钥询问阶段被询问过, 二元组 (ID ,i ) 没有在临时私钥询问阶段被询问过, 三元组
∗ ∗ ∗
临时私钥询问阶段被询问过. 若 (i ,σ ) 是对消息 M 的有效签名, 则攻击者获胜.
定义攻击者的优势 Adv ID-KI-UFM (λ) 为赢得以上 ID-KI-UF 游戏的概率.
A
定义 2. 在 ID-KI-UF 安全模型中, 如果对任意 PPT 攻击者 , ID-KI-UFM (λ) 都是可忽略的, 则称标识签名算法
A Adv
A
是 ID-KI-UF 安全的.
4 密钥隔离的 SM9 身份基签名算法
在本节中, 我们提供了一个 IDKIS 的具体构造, 包含以下 5 个算法.
● 系统初始化算法 Setup.
λ
- 运行双线性映射生成算法得到双线性映射实例 bp = BilGen(1 ) = (p,e,G 1 ,G 2 ,G T ,P 1 ,P 2 ), 其中 e(G 1 ,G 2 ) → G T .
,
G 1 上有生成元 P 1 G 2 上有生成元 P 2 .
∗
∗
∗
- 产生哈希函数 H 1 : {0,1} → Z p 、 H 2 : {0,1} → Z p 和 H 3 : {0,1} → Z p .
$ $ β
α
- 私钥生成中心随机选择主私钥 α←Z p , 计算 P Pub = P , 随机选择群元素 β←Z p , 计算 B = P .
2 2

