Page 333 - 《软件学报》2026年第6期
P. 333

2652                                                       软件学报  2026  年第  37  卷第  6  期



                    - 输出公开参数     pp = {bp,H 1 ,H 2 ,H 3 ,P Pub ,B}.
                    ● 用户固定私钥生成算法        FixKeyGen (KGC  执行).
                                  ID 发送至私钥生成中心处.
                    - 用户将自己身份
                                                                       α
                    - 私钥生成中心计算      Q ID = H 1 (ID), 再计算用户固定私钥  SK ID = P  Q ID +α  .
                                                                      1
                    - 私钥生成中心通过秘密安全信道将私钥发送给用户.
                    - 用户将固定私钥存储在物理安全设备中.
                    ● 用户临时私钥生成算法        TmpKeyGen (物理安全设备执行).
                               ρ
                                      ρ
                    - 计算  S ID,i = P , C i = B .
                               1
                    - 计算  t ID,i = H 2 (ID||S ID,i ||i).
                                      α·ρ
                                ρ    Q ID +α
                    - 计算  T ID,i = SK ID  = P 1  .
                               ρ
                              t ID,i +ρ
                    - 计算  J i = P 1  .
                    - 得到临时私钥为     TSK i = (S ID,i ,C i ,T ID,i , J i ), 使用安全信道发送  TSK i  给物理不安全设备.
                    ● 用户签名算法     Sign (物理不安全设备执行).
                              $
                    - 随机选取   r←Z p .
                                                              r
                                                  r
                    - 计算群   G T  中的元素  w 1 = e(S ID,i ,P Pub ) , w 2 = e(S ID,i ,P 2 ) .
                         h = H 3 (ID||M||i||w 1 ||w 2 ).
                    - 计算
                         l = r −h, S i = T  l  .
                    - 计算             ID,i
                         V i = J . l
                    - 计算      i
                    - 得到签名为    σ = (S ID,i ,C i ,S i ,h,V i ).
                    ● 验证签名算法     Verify (验证者执行).
                    - 收到签名   σ = (S ID,i ,C i ,S i ,h,V i ) 和消息  M.
                                ?
                         e(P 1 ,C i )=e(S ID,i ,B), 若不成立则验证不通过, 输出“0”.
                    - 验算
                    - 计算  Q ID = H 1 (ID), t ID,i = H 2 (ID||S ID,i ||i).
                                                              h
                                      ′
                    - 计算群   G T  中的元素  w = e(S i ,P Q ID  · P Pub )·e(S ID,i ,P Pub ) .
                                      1       2
                                                               h
                                      ′
                    - 计算群   G T  中的元素  w = e(V i ,P t ID,i  ·ψ(S ID,i ))·e(S ID,i ,P 2 ) .
                                      2       2
                              ?
                                          ′
                                            ′
                    - 验算整数   h= H 3 (ID||M||i||w ||w ) 是否成立.
                                          1  2
                    正确性证明:
                    定理  1. 对于一个在时间段      i 的合法签名   σ = (S ID,i ,C i ,S i ,h,V i ), 验签算法  Verify 总是返回  1.
                    证明: 根据签名生成算法得到:

                                                                     ρβ
                                                             ρβ
                                         e(P 1 ,C i )= e(P 1 ,B )= e(P 1 ,P )= e(P 1 ,P )= e(S ID,i ,B),
                                                     ρ
                                                             2       2

                                              w = e(S i ,P Q ID  · P Pub )·e(S ID,i ,P Pub ) h
                                               ′
                                               1      2
                                                           α
                                                = e(T  l  ,P Q ID  · P )·e(S ID,i ,P Pub ) h
                                                    ID,i  2  2
                                                       α·ρ
                                                    (r−h)· Q ID +α  α     h
                                                = e(P 1   ,P Q ID  · P )·e(S ID,i ,P Pub )
                                                               2
                                                           2
                                                           α·ρ           h·α·ρ
                                                       (r−h)· Q ID +α ·(Q ID +α)
                                                = e(P 1 ,P 2 )    ·e(P 1 ,P 2 )
                                                = e(P 1 ,P 2 ) (r−h)·α·ρ  ·e(P 1 ,P 2 ) h·α·ρ
                                                = e(P 1 ,P 2 ) r·α·ρ
                                                    ρ
                                                      α r
                                                = e(P ,P )
                                                    1  2
                                                = e(S ID,i ,P Pub ) r
                                                = w 1 ,
   328   329   330   331   332   333   334   335   336   337   338