Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
Ãëàâà 2
Примитивные криптографические протокîëû
Приведем определение криптографичåñêîãî протокîëà èç [3].
Определение 23.
Криптографический протокоë ýòî протокоë, предназначенный äëÿ âûïîлнения функций криптографической систеìû, â процессе âûïîлнения которого участники èñïîльзуют криптографиче- ñêèå алгоритìû.
Легитимные участники протокîëà, êоторые áåç отклонения выполняют
øàãè протокîëà, обычно называютсÿ
честными
участникàìè. Участникîâ, êоторые отклоняютсÿ îò протокîëà, называютсÿ нарушителями. Наруши- òåëè бывают внешними è внутренними. Внутренних нарушителей обычно называют просто нарушителями, à внешних противникàìè.
Ïî òèïó действий нарушители (противники) могут áûòü активнûìè èëè
пассивными.
Определение 24.
Àктивный нарушитеëü (противник) недопусти- ìûì îáðàçîì влияет íà õîä âûïîлнения протокоëà. Êàê ïðавило, ïîëíûé анализ âñåõ ðåзультатов однократного âûïîлнения êðèптографического протокоëà позвоëÿåò обнаружить присутствие активного нарушитеëÿ (противника).
Определение 25.
Пассивный нарушитеëü (противник) îãðаничива- åòñÿ сбороì è анализоì информации î õîäå âûïîлнения протокоëà, íî íå вмешивается â íåãî. Ïîëíûé анализ результатов неоднократного âûïîë- нения протокоëà íå позвоëÿåò обнаружить присутствие пассивного íà- рушитеëÿ (противника).
Криптографический протокîë õарактеризуåòñÿ двумя свойствами ïîë-
нотой è прочностью.
21
Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
Определение 26.
Ïîëíîòà èëè корректность протокоëà (complete- ness) свойство криптографическогî протокоëà, означающее, ÷òî ïðè âûïîлнении честными участниками протокоë решает òó задачу, äëÿ êî- торой îí создан.
Определение 27.
Прочность протокоëà (soundness) ñпособность криптографического протокоëà противостоять угрозам ñî стороны ïðî- тивника è/èëè нарушитеëÿ, íå ðàñïîлагающего необходимой секретной инфорìàöèåé, íî пытающегося âûïîлнить ïðîòîêîë çà участника, êîòî- ðûé ïî определению äîëæåí такой информацией îáëàäàòü.
2.1. Ñõåìà вручения îáязательства
2.1.1. Определение
Ñõåìà вручения îáязательства являетсÿ ïðèìèòèâíûì ïðîòîêîëîì, êî- торый используåòñÿ âî многих ïðèêладных криптографических протокî- ëàõ, â частности â протокîëàõ идентификàöèè è проверяемых протокîëàõ разделения секретà. Ýòîò протокîë обычно выполняетсÿ двумя участни- êàìè, êоторые обычно называютсÿ отправителем è получателем. Îäèí èç участникîâ (отправитель) намерен передать секрет íà хранение второму участнику (ïîëó÷ателю). Ïðè ýòîì первый íå намерен сразу раскрывать çíàчение секретà второму участнику, à делает ýòî ïîçæå. Например, ïåð- âûé участник кладет секрет â ñåéô, закрывает åãî ключом è передает íà хранение ñåéô второму участниêó; êëþ÷ îò сейфа первый участник îñòàâ- ëÿåò ñåáå. Ïðè íåîáõîдимости раскрыть çíàчение ñåêðåòà первый участ- íèê открывает ñåéô ключом.  òàêîé ñõåìå требуåòñÿ выполнение äâóõ свойств: свойства скрытности èëè ìàñêèровки (hiding) è свойство связно- ñòè (binding). Свойство скрытности ãарантируåò, ÷òî äî моментà открытия сейфа второй участник íå ñìîæåò узнать çíàчение секретà, à свойство ñâÿç- ности îçíà÷àåò, ÷òî первый участник ïðè открытии секретà (ïðè открытии сейфа) íå ñìîæåò ïîäìåíèòü çíàчение секретà â сейфе (òî åñòü íå ñìîæåò ¾открыть¿ другой секрет).
Пример 6.
Примероì обязательства является заявка участника òîð- ãîâ, â êîòîðîé указывается öåíà, ïî которой ýòîò участник способен ïî- ставить организатору торгов требуеìûé товар (èëè óñëóãó). Òàêèå çàÿâ- êè íàïðавляются организатору торгов, например, ïî почте â опечатан- íîì конверте, è ðàñкрываþòñÿ â назначенное âðåìÿ â присутствии âñåõ участников торгов. Наличие неповрежденной ïëîìáû (печати) позвоëÿåò
22
2.1. Ñõåìà вручения îáязательства
участникам торгов áûòü уверенными â òîì, ÷òî организатор торгов íå мошенничал è åìó çàðàíåå íå известно содержимое конвертов (òî åñòü обеспечивается свойство скрытности èëè маскировки). Ñ другой сторо- íû, òàê êàê конверты õðанятся ó (честного) организаторà торгов, òî участники íå могут подмениòü èõ содержимое â ìîìåíò ðàñкрытия êîí- вертов. Òàêèì îáðàçîì, обеспечивается свойство связности.
Протокîë вручения îáязательства состоит èç äâóõ ôàç: ôàçû вручения
(commit) è ôàçû раскрытия (reveal).
Определение 28.
Пусть
commit: {0, 1}k× {0,1}∗→ {0, 1}∗ детер-
минированный ïîëèíîмиальный алгоритм,k ïàðаметр безопасностè. Ñõåìà вручения обязательства состоит èç äâóõ протокоëîâ, âûïîëíÿå- ìûõ îòïðавитеëåì è ïîлучатеëåì.
Ôàçà вручения
. Îòïðавитеëü äëÿ секретного çíà÷åíèÿ
x ∈ {0, 1}
вычисëÿåò значение
C = commit(u, x), u R{0, 1}k,
è передает åãî íà õðанение ïîлучатеëþ. Ïîлучатеëü принимаетCè ñî- õðаняет åãî äëÿ èñïîльзования â дальнейøåì.
Ôàçà ðаскрытия
. Îòïðавитеëü передает ïîлучатеëþ êëþ÷u, ñ ïî- мощью которого замаскировано значениеx, à также передает ñàìî çíà- чение секретаx. Ïîлучатеëü вычисëÿåò значение
commit(u, x)
è ñðàâíè-
âàåò результат ñ òåì, ÷òî áûëî передано íà õðанение â ôàçå вручения.
 случае, êîãäà
x ∈ {0,1}
, говорÿò î
ñõåìå âрученèÿ áèòà
. Äëÿ ñõå-
ìû вручения áèòà говорÿò, ÷òî îíà обладает свойством
связности
, åñëè
âåðîятность òîãî, ÷òî найдутсÿ òàêèåu,
u0, äëÿ êоторых
commit(u, 0) = commit(u0, 0),
пренебрежимо ìàëà èëè незначительна àê функция îò параметра безопас- ностиk). Åñëè противник ïðè поискå òàêèõu,
u0используåò толькî ïîëè-
номиальные (âåðîятностные) алгоритмы, òî â ýòîì случае обеспечиваетсÿ вычислительная связность, â противном случае обеспечиваетсÿ теоретикî- информационная связность.
Åñëè случайные величины
commit(U, 0), commit(U, 1)
неразличимы, òî говорÿò, ÷òî ñõåìà обладает свойством
скрытности
. Åñëè ýòè случайные величины неразличимы полиномиальными âåðîятностными алгоритмами, òî обеспечиваетсÿ вычислительная скрытность. Â противном случае говорÿò î теоретико-информационной скрытности.
23
Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
Упражнение 10.
Покажите, ÷òî ñõåìà вручения áèòà íå может одновреìåííî îáëадать свойствами теоретико-информационной связно- ñòè è скрытности.
Пример 7.
Пусть
h : {0, 1}∗→ {0, 1}n криптографическая õåø-
функция. Ñõåìà вручения áèòà íà основе алгоритма
commit
âèäà
commit(u, x) = h(u|x)
îáëàäàåò свойствоì вычисëèòåльной связности, åñëèhустойчива ê íà- хождению êîëëèçèé, è îáладает свойствоì вычисëèòåльной скрытности, åñëè ïî îáðàçó функцииhвычисëèòåëüíî невозможно ïîлучить какую- ëèáî информацию îá àðãóменте функции.
Пример 8.
Ñõåìà Питерсена. Ïóñòü
hgi
цикличесêàÿ группа ïðî-
стого порядкаn,
x Zn,
h Rhgi \ {1}
, значение
loggh
неизвестно,
commit(u, x) = guhx.
Упражнение 11.
Докажите, ÷òî ñõåìà Питерсена îáладает вычис-
ëèòåльной связностью è теоретико-информационной скрытностью.
2.1.2. Ñõåìû вручения îáязательств íà линейных êîäàõ
Ñõåìà вручения называетсÿ
нечеткой
(fuzzy commitment), åñëè çíà÷å-
íèå
y = commit(x, s)
äëÿ любых ïàð
(x, s) ∈ {0, 1}k× {0, 1}∗ìîæåò áûòü
открыто ñ помощью любого свидетельства
x0, близкîãî êxâ íåêоторой ïîä-
õîдящей метрикå, íàïðèìåð метрикå Хэммингà. Â последнем случае îòîá- ðàæåíèå
commit
ìîæåò áûòü построено íà основе ëинейного
[k, l]2îäàC.
Ïóñòü
h: F
k
2
F
s
2
(2.1)
криптографическàÿ õеш-функция,
Enc: F
l
2
C,DecC: F
k
2
C
ñîîò- ветственно алгоритмы êîдирования è äåêîдирования êîäàC. Òîãäà отобра- æåíèå
commit
задаетсÿ ïî правилу:
commit(x, c) = (α = h(c), δ = x c).
(2.2)
Ñõåìà нечеткîãî вручения ñ ïравилом маскировки секретà (2.2) называетсÿ ñõåìîé Äæóåëñà Ваттенбергà [11].
Замечание 1.
Секрет
c(C)
может ðàññматриваться êàê кодовое
ñëîâî, соответствующее òàêîìó информационноìó ñëîâó
s(F
l
2
)
, ÷òî
c = Enc(s)
.
24
2.1. Ñõåìà вручения îáязательства
Ñ÷èòàþò, ÷òî свидетельство
x0открывает ïàðó
(α, δ)
, åñëè выполняет-
ñÿ равенство
h(DecC(x0⊕ δ)) = α
. Çíàчение
c0= DecC(x0⊕ δ)
ñ÷èòàåòñÿ
секретом, открытым получателем. Â противном случае вектор
x0ñ÷èòàåòñÿ
неправильным свидетельством. Åñëè â êàчестве êîäàCвыбран êîä ñ извест- íûì быстрым (полиномиальным ïîk) алгоритмом äåêîдирования
DecC, òî
è ñõåìà открытия секретà òàêæå являетсÿ быстрой.
Лемма 3.
ПустьC линейный
[k, l, d]2-êîä,
commit
имеет âèä
(2.2)
,
ρ(x, x0) 6 b(d 1)/2c =: t.
Òîãäà äëÿ любого
c(C)
вектор
x0может èñïîльзоваться äëÿ успешного
открытия ñекрета, замаскированного â
commit(x, c) = (α, δ)
.
Доказательство.
Отметим, ÷òî
DecC(c + e) = c
äëÿ любого вектораe,
wt(e) 6 t
. Òàê êàê
ρ(x, x0) 6 t
, òî äëÿ любогоxè любого êîдового слова
c
имеем
h(DecC(x0− δ)) = h(DecC(x0− (x c))) =
= h(DecC(c + x0− x)) = h(c) = α.
Îòñþäà получаем äîêазываемое óòâåðждение.
Следующая теорема õарактеризуåò свойство маскировки ñõåìû нечет-
êîãî вручения ñ правилом (2.2).
Òеорема 6.
ПустьC линейный
[k, l]2-êîä,c выбирàåòñÿ ñлучай-
íî è ðàâíîвероятно èçC,xвыбирается ñлучайно è ðавновероятно èç
F
k
2
.
Åñëè существует алгоритм íàõîæäåíèÿcïî
commit(x, c)
çà âðåìÿTñ
вероятностью
p(T )
, òî существует алгоритм îáðащения хеш-функции
(2.1)
íà ñлучайноì входе çà âðåìÿTñ вероятностьþ
p(T )
.
Доказательство.
Òàê êàêcèxраспределены случайно è равновероÿò-
íî, òî
δ = x c
íå несет â ñåáå êàêîé-ëèáî информации îc. Òàêèì образом,
çàäà÷à определенияcñâîäèòñÿ ê обращению
h(c)
, òî åñòü íàõîждению òà-
êîãîz, ÷òî
h(c) = h(z)
.
Отметим, ÷òî åñëèxвыбираетсÿ èç
F
k
2
â соответствии ñ íåêоторым ðàñ- пределением, îòличным îò равномерного, òî теорема 6 â общем случае íå выполняетсÿ.
25
Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
2.2. Äîêазательство ñ íóëåâûì ðàçãлашением
2.2.1. Определение
Äîêазательство ñ íóлевым ðàçãлашением ýòî общий класс протокî- ëîâ ìåæäó двумя участникàìè, îäèí èç êоторых называетсÿ äîêазывающей стороной (prover), à другой проверяющей стороной (verier). Äîêазываю- ùàÿ сторона должнà убедить проверяющую сторону â истинности íåêоторо- ãî утверждения, ïðè ýòîì проверяющая сторона должна убедитьсÿ толькî â истинности этого утверждения, íå получая íèêàêîé новой информации. Â протокîëàõ идентификàöèè (например, â протокîëå идентификàöèè Штерна íà основе линейных êîäîâ, êоторый рассматриваетсÿ â ïîдразделе
2.2.2.) äîêазываетсÿ истинность следующего утверждения: ¾
ß çíàþ секрет-
íûé êëþ÷ äëÿ этого ïóáличного êëþ÷à
¿.
Ïóñòü
R = {(v, w)} ⊂ V ×W
бинарное отношение, ãäå çíàчение
v(V )
известно äîêазывающей è проверяющей сторонам (например, публичный êëþ÷), à
w(W )свидетельство
(witness), известное толькî äîêазыва- þùåé стороне (например, секретный êëþ÷, соответствующий публичному ключу). Ìíîæество
LR= {v ∈ V |∃w ∈ W : (v, w) ∈ R}
называетсÿ ÿçûêîì, соответствующим отношениюR. Обычно â теории ïðî- òîêîëîâ äîêазательства ñ íóлевым ðàçãлашением ÿçûê
LRявляетсÿNP-
ÿçûêîì, òî åñòü существуåò полиномиальный алгоритм, êоторый ïî ïàðå
(v, w)
ìîæåò проверить, принадлежит ëè ïàðà отношениюR. Ïóñòü ïàðà
(v, w)(R)
известна сторонеP, àvизвестно проверяющей сторонеV. Ðàñ-
смотрим ñõåìó протокîëà äîêазательства ñ íóлевым ðàçãëàøåíèåì.
1. Äîêазывающая сторонаPíà основе ïàðû
(v, w)
, случайного çíà÷å-
íèÿ
uP∈ UPè заранее известной функции
α : V × W × UP→ A
P
вычисляет çíàчение
a = α(v, w, uP)
è передает åãî проверяющей ñòî-
ðîíåV. Çíàчениеaназываетсÿ
анонсоì
. Òàêèì образом, íà ýòîì øàãå выполняетсÿ òàê называемое вручение îáязательства (соответствующие протокîëû рассматриваютсÿ â разделе 2.1.).
2. Проверяющая сторона выбирает случайное çíàчение
c(C)
è ïåðå- äàåò åãî äîêазывающей стороне. Ýòîò øàã íåîáõîäèì äëÿ òîãî, ÷òî- áû выявлять нечестную äîêàçûâàþùóþ сторонó (òî åñòü нарушите- ëÿ, êоторому неизвестен секретw). Çíàчениеcназываетсÿ
запросоì
.
26
2.2. Äîêазательство ñ íóлевым ðàçãлашением
3. Äîêазывающая сторона вычисляет çíà÷åíèå известной функции
µ: V × W × UP× C → BPè передает çíàчение
r = µ(v, w, uP, c)
прове-
ðяющей стороне. Çíà÷åíèårназываетсÿ
ответоì
.
4. СторонаVпроверÿåò истинность предикàòà
φ(v, a, c, r)
.
Тройкà
(a; c; r)
называетсÿ
ðазговороì
. Ðазговор, ïðè êотором предикàò
φ(v, a, c, r)
являетсÿ истинным, называетсÿ äîïóñêающим.
Определение 29.Σ-протокоëîì äëÿ отношенияRназывается ïðî-
òîêîë между участникамиPèV, îáладающий ñледующими свойствами:
1.
Ïîлнота.
Åñëè участникиPèVñледуют протокоëó, òî преди-
êàò
φ(v, a, c, r)
всегда èñòèííûé.
2.
Прочность.
Существует ïîëèíîмиальный алгоритмE(экстрàê- òîð), такой, ÷òî äëÿ любого фиксированногоvè äâóõ допускающих ðазговоров
(a; c; r)è(a; c0; r0)
äëÿ
c 6= c0находит такое свидетельство
w
, ÷òî
(v, w) R
.
3.
Нулевое знание ó проверяющей стороны.
Существует ïîëè-
íîмиальный алгоритмS(симулятор), который äëÿ любого
v L
R
è любого запросà
c C
находит ðазговор
(a; c; r)
, имеющиé òó æå
вероятность появления, ÷òî è ðазговоð
(a; c; r)
между участниками
PèV
íà îáùåì входеvè äëÿ запросàc, когдаPèñïîльзует ëþáîå
свидетельство
w(W )
, удовлетворяющее óñловию
(v, w) R
.
Замечание 2.
Èç свойства прочности ñледует, ÷òî доказывающая сторона, владеющая свидетельствоìw, может генерировать допускаю- ùèå ðазговорû
(a; c; r)è(a; c0; r0)
. Åñëè ïî значению
v LRвычисëèòåëü-
íî ñложно найтиw, äëÿ которого
(v, w) R
, òî допускающие ðазгово-
ðû
(a; c; r)è(a; c0; r0)
может генерировать
òîëüêî
доказывающая ñòîðî- íà, владеющаяw. Íà ýòîì основывается доказательство знания секрета (свидетельства).
Пример 9.
Пусть
V = hgi
öèêлическая группа простогî порядкаn,
C = W = UP= BP= Zn. Ðàññмотрим протокоë идентификации Шноррà,
который являетсяΣ-протокоëîì.
1. Доказывающая сторонаPíà основе ïàðû
(v = gw, w)
, ñлучайного
значения
uP∈ UPè ôóíêöèè
α: V ×W ×UP→ APвычисëÿåò значение
a = α(v, w, uP) = g
u
P
è передает åãî проверяющей сторонеV.
2. Проверяющая сторона выбирàåò ñлучайное значение
c(C)
è ïåðå-
äàåò åãî доказывающей стороне.
27
Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
3. Доказывающая сторона вычисëÿåò значение èçâåстного отобрàæå-
íèÿ
µ: V × W × UP× C → BPè передает
r = µ(v, w, uP, c) = c · uP+ w
проверяющей стороне.
4. СторонаVпроверяет истинность предиката
φ(v, a, c, r)
: совпада-
þò ëè значения
grè
acv
.
Упражнение 12.
Докажите, ÷òî протокоë Шноррà является
Σ
-протокоëîì.
2.2.2. Протокîë идентификàöèè Штерна
Протокîëû идентиôèêàöèè ñ íóлевым ðàçãлашением позволяют îäíîé èç äâóõ сторон (äîêазывающей стороне) äîêазать другой ñòороне (проверÿ- þùåé стороне) знание секретà áåç раскрытия проверяющей стороне самого секретà. Ïðè ýòîì проверяющая сторона íå получает новой информации î секрете èç сообщений, êîòîðûìè стороны обмениваютсÿ âî время выпол- нения протокîëà. Обычно äîêазывающая сторона обозначаетсÿ буквой
P
(prover), à проверяющая буквойV(verier).
Ðàñсмотриì протокîë Штерна, стойкîñòü êоторого основана íà ñëîæíî- ñòè äåêîдирования случайного êîäà. ÏóñòüH случайная
(r × n)
-матрица
ðàíãàríàä полем
F
2
. Секретом äîêазывающей стороныPявляетсÿ вектор
s(F
n
2
)
âåñàw. Ïàðà
(H, w)
являетсÿ открытой. Открытым идентификàòî-
ðîì äîêазывающей стороны являетсÿ вектор (синдром):
i = HsT.
Òàê êàêH случайно выбранная матрица, òî ïî векторуiвычислительно ñëîæíî найти векторs. Ïóñòü
f : {0, 1}∗→ F
îдносторонняя функция áåç совпадений,F êонечное ìíîæество. Примером òàêîé функции ìîæåò áûòü возведение â степень â êонечной группе простого ïîðÿäêà. Протокîë идентификàöèè Штерна состоит èç следующих ýòàïîâ:
1. СторонаPслучайным образом выбирает вектор
v(F
n
2
)
è перестà-
новку
τ(∈ Sn)
. Проверяющей стороне передаютсÿ òðè çíà÷åíèÿ:
c1= f(τ, HvT), c2= f(τ (v)), c3= f(τ (v + s)).
2. СторонаVслучайно выбирает çíàчение
b ∈ {0,1, 2}
è отправляет
åãî сторонеP.
3. Åñëè
b = 0
, òîPсообщаетVçíàченияvèτ. Åñëè
b = 1
, òî
P
сообщает çíàчения
v + sèτ
. Åñëè
b = 2
, òîPсообщает, ÷åìó равны
τ(v)èτ(s)
.
28
2.3. Ñõåìû раздеëåíèÿ секретà
4. Åñëè
b = 0
, òîVвычисляет
f(τ, HvT),f(τ (v))
è сравнивает ñ ñî-
ответствующими çíàчениями
c1è
c2(åñëè равенства выполняютсÿ, òî
итерация идентификàöèè ñ÷èòàåòñÿ óспешной). Åñëè
b = 1
, òîVвычис-
ëÿåò:
f(τ, H(v + s) + i), f (τ (v + s))
è сравнивает èõ соответственно ñ
c1è
c3. Åñëè
b = 2
, òîVпроверÿåò,
÷òî
wt(τ(s)) = w
, à òàêæå вычисляет çíàчения:
f(τ (v)), f(τ(s) + τ(v))
è сравнивает èõ соответственно ñî çíàчениями
c2è
c3.
Упражнение 13.
Покажите, ÷òî проверяющая сторона íå ïîлучает
информации î секретеs.
Упражнение 14.
Покажите, ÷òî íåлегитимная проверяющая ñòî-
ðîíà
P∗áåç çíàíèÿ секретаsможет óñпешно пройти îäíó èòåðàöèþ
проверки ñ вероятностью
2/3
.
Íà практикå следуåò использоватьkитераций протокîëà идентификà-
öèè Øтерна. Â ýòîì случае âåðîятность пройти àутентификàöèþ нелеги- тимной äîêазывающей стороной íå превышает
1
2 3
k
.
Упражнение 15.
Пусть
((c1, c2, c3); b; rb)
ðазговор â ðамках прото-
êîëà Штерна, ãäå
(c1, c2, c3)
анонс,
b ∈ {0, 1, 2}
запрос,
rb ответ
доказывающей стороны íà запросb. Покажите, ÷òî äëÿ любых äâóõ допус- кающих ðазговоров
((c1, c2, c3); b; rb)è((c1, c2, c3); b0; r
b
0
)
äëÿ
b 6= b0имеется
ïîëèíîмиальный алгоритм (экстрактор), который позвоëÿåò найти ñâè- äåòåльство (секрет)s.
2.3. Ñõåìû разделения ñåêðåòà
2.3.1. Определение
Здесь используютсÿ термины èç [3], относящиесÿ ê ñõåìàì разделения
секретà. Ñõåìà разделения секретà
Ω = (P, S,
Share,Recon
, Γ(Ω), A(Ω))
состоит èç следующих объектов:
ìíîæества участникîâPмощностиn;
ìíîæества возмоæíûõ çíàчений секретовS;
29
Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
протокîëà разделения секретà
Share
;
протокîëà восстановления ñåêðåòà
Recon
;
структуры доступа
Γ(Ω)
;
структуры противникà
A(Ω)
. Участники (пользователи, процессы è ò. ï.) èçPобычно нумеруютсÿ íà- туральными числами îò1äîn:
P = [n]
. ÏóñòüS случайная величина,
ìîäåëирующая ïîявление секретà.
Âõîäîì ïротокîëà разделения секретà
Share
являетсÿ секретs(напри- ìåð, êëþ÷ шифрования èëè êîä àутентификàöèè) èç ìíîæестваS, выбран- íûé ñ âåðîятностью
p(s)
, à âûõîäîì набор долей секретà
x(1)
,...,
x(n)
, êоторые распределяютсÿ среди участникîâ ìíîæестваP:i-îìó участнику передаетсÿ äîëÿ
x(i)
. Ìíîæество возмоæíûõ çíàчений долей секретà äëÿ
i
-îãî участникà обозна÷èì
X (i)
. Протокîë разделения секретà обычно âû-
полняетсÿ специальным участникîì, êоторый называетсÿ
дилероì
.
Протокîë восстановления секретà
Recon
реализуåò алгоритм восстà-
новления секретà ïî ïîäìíîæеству долей секретà. Âñÿêîå ïîäìíîæество
B(⊂ P)
называетсÿ
ïðàâîмочной êîалицией
, åñëè долей секретà участни-
êîâ èç ìíîæестваBäîñòаточно äëÿ восстановлениÿ èñõîдного секретà.
Определение 30.
Множество âñåõ ïðàâîмочных êîалиций называет-
ñÿ структóðîé доступа
Γ(Ω)
.
ЭлементBìíîæества
Γ(Ω)
называетсÿ минимальным, åñëè â
Γ(Ω)
íåò
òàêèõ элементов
B0, ÷òî
B0⊂ B
. Ìíîæество, ñîñòавленное èç минимальных
элементов структуры доступа
Γ(Ω)
, называетсÿ минимальной структурой
доступа; äëÿ íåå áóäåì использовать обозначение
∆(Γ(Ω))
. Очевидно, ÷òî
структуру доступа
Γ(Ω)
ìîæíî построить íà основе минимальной структу-
ðû доступа
∆(Γ(Ω))
.
Определение 31.
Ñõåìà ðàçäåления секретаназывается совершен-
íîé, åñëè âûïîлняются ñледующие свойстâà:
1) äëÿ каждого
B Γ(Ω)
, äëÿ каждого
s ∈ S
è äëÿ каждого
ν(i)
, ãäå
i B
:
Pr{S = s|X(i) = ν(i), i B} ∈ {0, 1};
2) äëÿ êàæäîãî
A 2P\ Γ(Ω)
, äëÿ каждоãî
s ∈ S
è äëÿ каждоãî
ν(i)
,
ãäå
i A
:
Pr{S = s|X(i) = ν(i), i A} = Pr{S = s},
ãäå
X(i)
ñлучайная âåличина, ìîäåлирующая появление значений äî-
ëè ñåêðåòà ói-îãî участникà.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]