Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие
.pdf
5.6. Протокîë, óстойчивый ê активным нарушителям
r1JbKi− JβbKi− rJcKi, раскрывая çíàчение0.
4. Åñëè любое èç открытий íå çàêанчиваетсÿ óñïåõîì, òî äîêазатель-
ñòâî отвергàåòñÿ. Â ïротивном случае äîêазательство принимаетсÿ.
Упражнение 49.
Пусть участниêiчестный. Ïî÷åìó остальные
участники íå ïîлучают новой информации èç ðаскрываеìûõ íà третьеì
øàãå участнèêîìiзначений?
Упражнение 50.
Покажите, ÷òî åñëè участникiïðавильно îòâå-
÷àåò íà äâà ðазных запросà, ãåнерируеìûõ íà øàãå 2 протокоëà
CMP
, òî
ab = c
.
Упражнение 51.
Покажите, ÷òî участникiâ ñлучае
ab 6= c
может
ïðавильно открыть значение0(òî åñòü ñмошенничать убедить, ÷òî
ab = c
) ñ вероятностью íå áîëåå
1/q
, ãäå
q = |Fq|
.
5.6. Протокîë, óстойчивûé ê активным нарушителям
ÏóñòüΩ ËÑÐÑ âèäà (3.3), структура противникà êоторой обладает
свойствомQ3. Îòñþäà следуåò, ÷òîΩобладает свойствомQ2. Поэтому, ïî
теореме 17, áåç потери общности, ìîæíî полагàòü, ÷òîΩ ìóëüтипликà-
тивная ÑÐÑ. Требуåòñÿ построить òàêîé протокîë, â êотором áû, во-первых,
âñå участники íå ìîãëè мошенничать ñ данными (òî åñòü отправляемые èìè
данные соответствовали истинным çíàчениям секретов, êоторыми владеют
участники), à âî-вторых, ýòè участники äîêазывали, ÷òî арифметические
операции, выполняемые этими участникàìè ëîêально, произвоäÿòñÿ êîð-
ректно.
Опишем èäåþ протокîëà. Ñíà÷àëà âñå участники используют проверÿå-
ìóþ ñõåìó разделения секретà äëÿ своих секретов. Ñîãласно замечанию 23,
проверяемая ñõåìà разделения секретà реализуåòñÿ путем вручения îáÿçà-
тельства äëÿ секретà, à затем путем выполнения протокîëà
CSP
. Åñëè íà
ýòîì ýòàïå ïîявляютсÿ участники, êоторые íå могут êорректно выполнить
проверяемую ÑÐÑ, òî ýòè участники дисквалифицируютсÿ è èõ çíàчения
полагàþòñÿ равными çíàчениям ïî умолчанию. Ïðè вычислении арифме-
тическîé ñõåìû полагàåòñÿ, ÷òî êаждое âõîäíîå è промежуточное çíàчение
представлено â âèäå долей проверяемой ñõåìû разделения секретà, распре-
деленных среди участникîâ.
Опишем операции ñëîæåíèÿ è óìíîæåíèÿ.
•
Ñëîæåíèå
. Åñëè ïðè вычислении арифметическîé ñõåìû íåîáõîäè-
ìî вычислить сумму äâóõ çíàченийaèb, òî ýòî îçíà÷àåò, ÷òî ê этому
101

Ãëàâà 5. Протокîë ìногосторонних вычислений, óстойчивый ê активным нарушителям
моменту участник
i(∈ [n])
имеет äîëè
JaiKiè
JbiKi. Отметим, ÷òî участ-
íèêóiизвестны çíà÷åíèÿ
aiè
bi(ñì. замечание 24). Òàê êàê ñõåìà âðó-
чения îáязательства линейная, òî êаждый участник ìîæåò вычислить
Jai+ biKi= JaiKi+ JbiKi.
Упражнение 52.
Покажите, êàê ïî äîëÿì
Ja1+ b1K1, ..., Jan+ bnK
n
ïðàâîмочная êîалиция может восстановить
a + b
.
•
Óìíîæåíèå
. Åñëè ïðè вычислении арифметическîé ñõåìû íåîáõî-
äèìî вычислить произведение äâóõ çíàченийaèb, òî ýòî îçíà÷àåò,÷òî ê
этому моменту участник
i(∈ [n])
имеет äîëè
JaiKiè
JbiKiè åìó известны
çíàчения
aiè
bi. Каждый участник
i ∈ [n]
вычисляет
aibi= ˜ci, выполнÿ-
åò протокîë вручения îáязательства
J˜ciKiè выполняет протокîë
CMP
äëÿ
JaiKi,
JbiKiè
J˜ciKi. Далее êаждый участник
i ∈ [n]
выполняет ïðî-
òîêîë
CSP
äëÿ
J˜ciKi, â ðåçóëüòàòå выполнения êоторого формируютсÿ
îáязательства
Jc
i,1K1
, ...,
Jc
i,nKn
. Данный ýòàï называетсÿ ýòàïîì
ïåðå-
ðаспределения секрета
. После этого выполняетсÿ ôàçà
ðåêîмбинации
:
êаждым участникîì
j ∈ [n]
вычисляетсÿ çíàчение
cj=
n
X
i=1
ric
i,j
,
ãäå
(r1, ..., rn)
ôèêсированный вектор ðåêомбинации. Òàêæå êаждый
j ∈ [n]
áåç взаимодействия ñ другими участникàìè íàõîäèò
JcjKj:
JcjKj=
n
X
i=1
riJc
i,jKj
= J
n
X
i=1
ric
i,jKj
.
Учитывая ìóëüтипликативность è линейность ËÑÐÑΩ, ïîëó÷àåì, ÷òî
îáязательства
Jc1K1, ...,
JcnKnопределяют çíàчение
c = ab
.
Åñëè íà ýòàïå перераспределения секретà участникiобвиняетсÿ â ìî-
шенничестве, òî следуåò íà÷àòü вычисление текущей операцèè заново è îò-
крыть çíàчения âñåõ дисквалифицированных участникîâ.
102

Вопросы è задания äëÿ самопроверки
Вопросы è задания äëÿ самопроверки
1. Äëÿ защиты îò êàêèõ действий активных нарушителей предназна-
÷åíû протокîëû защищенных âû÷ислений, óстойчивых ê активным
нарушителям?
2. Какие базовые протокîëû используютсÿ äëÿ построения протокîëîâ
защищенных вычислений, óстойчивых ê активным нарушителям?
3. Объясните назначение протокîëà
CPC
.
4. Объясните назначение протокîëà
CSP
.

Ãëàâà 6
Индивидуальные задания
6.1. Линейные ñõåìû разделения секретà
Ïóñòü
F
4
= {0; 1;α; β},α
примитивный элемент
F
4
,C
[8, 4]4-êîä ñ
ïîðîждающей матрицей
GCè проверочной матрицей
HC. ÏóñòüΩ îäíî-
мерная ËÑÐÑ, построенная íà основе монотонной ïîðîждающей програм-
ìû
M = (F4, M, ψ)
.
1. Найдите äëÿCè
C⊥ìíîæества минимальных êîдовых векторов. Åñ-
ëè среди векторов åñòü векторы âåñà 1, òî ìîдифицируйте матрицу
G
C
(èëè
HC) òàê, чтобы òàêèõ векторов âCè
C⊥íå áûëî.
2. Äëÿ äâóõ ËÑÐÑ (ïðè
M = GCè
M = HC) найдите минимальнóþ
структуру доступа
∆Γ(Ω)
, структуру доступа
Γ(Ω)
, структуру против-
íèêà
A(Ω)
.
3. Найдите ìàêсимальное çíàчениеtè минимальное çíàчениеr, ïðè êî-
торых ñõåìàΩобладает свойствомt-секретности èr-восстановления.
(Ðàñсмотриòå äâå ËÑÐÑ: ïðè
M = GCè
M = HC.) Èç äâóõ îдномер-
íûõ ËÑÐÑ óêазать òó, êоторая обладает íàèìåíüøèì зазором.
4. Íà основе матриц
GCè
HCпостройте ÑÐÑ äëÿ òðåõ, четырех, ïÿòè
è шести участникîâ. Ìîæíî ëè íà основе матриц
GCèëè
HCпостроить
пороговую
(2, 1)
-ñõåìó? Обоснуйте ответ.
5. Äëÿ äâóõ секретов
s1è
s2(выберите äâà любых íåíóлевых çíàчения
èç
F
4
) найдите векторы долей (â ðàìêàõ îдномерной ÑÐÑ íà основе
матрицы
HC). Являетсÿ ëè ÑÐÑ ìóëüтипликативной? Являетсÿ ëè ÑÐÑ
строго ìóëüтипликативной?
6. ×åìó равно минимальное çíàчениеˆr, ïðè êотором любая êоалиция
èçˆrучастникîâ ñìîæåò восстановить секрет
s1· s2? ×åìó равно ìàê-
симальное çíàчениеˆt
, ïðè êотором любая êоалиция èçˆt
участникîâ íå
104

6.1. Линейные ñõåìû разделения секретà
ñìîæåò восстановить секрет
s1· s2? Сравнитеˆtèˆr
ñ соответствующими
çíàчениямиtèr.
Замечание 27.
Åñëè ïðè âûïîëíåíèè задания 1) матрицы
HCè
G
C
модифицировались, òî ïðè âûïîлнении заданий 2)6) ñледует èñïîëüçî-
âàòü модифицированные матрицы.
Варианты матрицы
GC:
1.
1 0 0 0 1 0 0 1
α2α 1 0 0 1 α4α
3
α α3α α30 α40 1
α 0 0 1 0 1 0 1
2.
1 1 1 1 1 1 1 1
α α2α α30 α40 1
α2α 1 0 0 0 α4α
2
α 0 0 0 0 0 0 1
3.
α60 0 0 1 α40 α
2
α2α 1 0 0 1 α4α
3
1 0 0 0 1 0 0 1
α 0 0 1 0 1 0 1
4.
α60 0 0 α α40 α
2
α2α α 0 0 α α4α
3
α 0 0 0 α 0 0 α
α 0 0 α 0 α 0 α
5.
1 1 1 1 1 1 1 1
β β2β β30 β40 1
β2β 1 0 0 0 β4β
2
β 0 0 0 0 0 0 1
105

Ãëàâà 6. Индивидуальные задания
6.
1 0 0 0 1 0 0 1
β2β 1 0 0 1 β4β
3
β β3β β30 β40 1
β 0 0 1 0 1 0 1
7.
β60 0 0 1 β40 β
2
β2β 1 0 0 1 β4β
3
1 0 0 0 1 0 0 1
β 0 0 1 0 1 0 1
8.
β60 0 0 β β40 β
2
β2β β 0 0 β β4β
3
β 0 0 0 β 0 0 β
β 0 0 β 0 β 0 β
6.2. Защищенные вычислениÿ
Ïóñòü
F
q
ïîëå,Ω
(n, t)
-ñõåìà Шамира. Выполните ïî øàãàì ïðî-
òîêîë вычисления арифметических выражåíèé èç раздела 4.3.
Варианты заданий:
1)
q = 13,t = 3,n = 7
,
f(x1, ..., x6) = 12 · x1+ x4· x5+ x6· x7;
2)
q = 7,t = 2,n = 5
,
f(x1, ..., x5) = x1· x2· x4+ x5;
3)
q = 23,t = 3,n = 9
,
f(x1, ..., x9) = (x1· x2+ x3) · (x1· x2) + x5· x8· x9;
4)
q = 17,t = 4,n = 6
,
f(x1, ..., x6) =
4
Y
i=1
xi+
6
X
i=2
xi;
106

6.2. Защищенные вычисления
5)
q = 13,t = 3,n = 7
,
f(x1, ..., x7) =
x
3
3
+ x2· x5· x1· x7;
6)
q = 7,t = 2,n = 5
,
f(x1, ..., x5) = x1· x2· x4· x2+ x1;
7)
q = 23,t = 3,n = 7
,
f(x1, ..., x7) = x1· x3· x1· x2− (x1+ x3) +
7
Y
i=3
xi;
8)
q = 17,t = 4,n = 11
,
f(x1, ..., x11) =
4
Y
i=1
xi−
4
X
i=1
xi+
10
X
i=1
xi· x
i+1
.
107

Литература
1.
Ãантмахер, Ô. Ð.
Òеория матриц [Òåêñò] / Ô. Ð. Ãантмахåð. 5-å èçä.
Москва: ФИЗМАÒËÈÒ, 2004. 560 ñ.
2.
Деундяк, Â. Ì.
Ìåòîäû помехîóстойчивой защиты данных [Òåêñò] /
Â. Ì. Деундяк, À. Ý. Маевский, Í. Ñ. Могилевскàÿ. Ðостов-íà-Äîíó:
Èçä-âî Южного федерального университетà, 2015. 307 ñ.
3. Словарь криптографических терминов [Òåêñò] / ïîä ðåä. Á. À. Погоре-
ëîâà, Â. Í. Ñà÷êîâà. Москва: МЦНМО, 2006. 94 ñ.
4.
Ñèäåльников, Â. Ì.
Òеория êîдированèÿ [Òåêñò] / Â. Ì. Сидельникîâ.
Москва: Физматëèò, 2008. 324 ñ.
5.
Ashikhmin, A.
Minimal Vectors in Linear Codes and Sharing of Secrets
[Text] / A. Ashikhmin, A. Barg // SFB 343 Diskrete Strukturen in der
Mathematik, Preprint. [á.è.], 1994. P. 94 113.
6.
Ashikhmin, A.
Minimal Vectors in Linear Codes [Text] / A. Ashikhmin,
A. Barg // IEEE transactions on information theory. 1998. Vol. 44,
No. 5. P. 2010 2017.
7.
Blakley, G. R.
Linear algebra approach to secret sharing schemes [Text] /
G. R. Blakley, G. A. Kabatianski // Lecture Notes Computer Science.
1994. Vol. 829. P. 33 40.
8.
Borodin, M. A.
Eciency of attack on the McEliece cryptosystem
constructed on the basis of Reed Muller codes [Text] // M. A. Borodin,
I. V. Chizhov // Discrete Mathematics and Applications. 2014. Vol. 24,
No. 5. P. 273 280.
9.
Chabanne, H.
Towards Secure Two-Party Computation from the Wire-Tap
Channel / H. Chabanne, G. Cohen, A. Patey // Information Security
and Cryptology (Seoul, Korea, November, 2729, 2013). Springer
International Publishing, 2013. P. 3446.
108

Литература
10.
Cramer, R.
Secure Multiparty Computation and Secret Sharing. An
Information Theoretic Approach [Text] / R. Cramer, I. B. Damgard,
J. B. Nielsen. Cambridge: Cambridge University Press, 2015. 413 p.
11.
Juels, A.
A Fuzzy Commitment Scheme [Text] / A. Juels, A. J. Wattenberg
// ACM Conference on Computer and Communication Security (Kent
Ridge Digital Labs, Singapore, November, 0104, 1999). New York: ACM,
1999. P. 2836.
12.
Massey, J. L.
Minimal codewords and secret sharing [Text] / J. L. Massey
// Sixth Joint SwedishRussian International Workshop on Information
Theory (Melle, Swiss, 1993). [á.è.], 1993. P. 276 279.
13.
Minder, L.
Cryptanalysis of the Sidelnikov cryptosystem [Text]/ L. Minder,
A. Shokrollahi // Lecture Notes Computer Science. 2007. Vol. 4515.
P. 347 360.
14.
Ozarov, L. H.
Wire-Tap Channel II [Text] / L. H. Ozarov, A. D. Wyner //
Bell System Technical Journal. 1984. Vol. 63. P. 2135 2157.
15.
Padro C.
Lecture notes in secret sharing [Electronic resource] /
C. Padro // IACR Cryptology ePrint Archive. URL: https://mat-
web.upc.edu/people/carles.padro/arc02v03.pdf (äàòà обращения:
14.10.2019).
16.
Randriambololona, H.
On products and powers of linear codes under
componentwise multiplication [Electronic resource] / H. Randriambololona
// Arxiv.org. URL: http://arxiv.org/abs/1312.0022 (äàòà обращения:
14.10.2019).
17.
Schoenmakers, B.
Lecture notes [Electronic resource] / B. Schoenmakers //
URL:https://www.win.tue.nl/ berry/CryptographicProtocols/LectureNo-
tes.pdf (äàòà обращения: 14.10.2019).
18.
Sendrier, N.
On the Concatenated Structure of a Linear Code [Text] /
N. Sendrier // Applicable Algebra in Engineering, Communication and
Computing. 1998. Vol. 9, No. 3. P. 221 242.
19.
Sendrier, N.
Finding the Permutation Between Equivalent Linear Codes:
The Support Splitting Algorithm [Text] / N. Sendrier // IEEE transactions
on information theory. 2000. Vol. 46, No. 4. P. 1193 1203.
20.
Sendrier, N.
Code-Based Cryptography: New Security Solutions Against
a Quantum Adversary [Electronic resource] / N. Sendrier, J. P. Tillich
109

Литература
// ERCIM News, ERCIM. URL: https://hal.archives-ouvertes.fr/hal-
01410068/document (äàòà обращения: 14.10.2019).
21.
Sidel'nikov, V. M.
On an Encoding System Constructed on the Basis
of Generalized Reed Solomon Codes [Text] / V. M. Sidel'nikov,
S. O. Shestakov // Discrete Mathematics and Applications. 1992.
Vol. 2, No. 4. P. 439 444.
22.
Wieschebrink, C.
Cryptanalysis of the Niederreiter Public Key Scheme
Based on GRS Subcodes [Text] / C. Wieschebrink // Third International
Workshop, PQCrypto (Darmstadt, Germany, May, 2528, 2010). Berlin:
Springer-Verlag, 2010. P. 61 72.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
