Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие
.pdf
Ãëàâà 2
Примитивные криптографические
протокîëû
Приведем определение криптографичåñêîãî протокîëà èç [3].
Определение 23.
Криптографический протокоë ýòî протокоë,
предназначенный äëÿ âûïîлнения функций криптографической систеìû,
â процессе âûïîлнения которого участники èñïîльзуют криптографиче-
ñêèå алгоритìû.
Легитимные участники протокîëà, êоторые áåç отклонения выполняют
øàãè протокîëà, обычно называютсÿ
честными
участникàìè. Участникîâ,
êоторые отклоняютсÿ îò протокîëà, называютсÿ нарушителями. Наруши-
òåëè бывают внешними è внутренними. Внутренних нарушителей обычно
называют просто нарушителями, à внешних противникàìè.
Ïî òèïó действий нарушители (противники) могут áûòü активнûìè èëè
пассивными.
Определение 24.
Àктивный нарушитеëü (противник) недопусти-
ìûì îáðàçîì влияет íà õîä âûïîлнения протокоëà. Êàê ïðавило, ïîëíûé
анализ âñåõ ðåзультатов однократного âûïîлнения êðèптографического
протокоëà позвоëÿåò обнаружить присутствие активного нарушитеëÿ
(противника).
Определение 25.
Пассивный нарушитеëü (противник) îãðаничива-
åòñÿ сбороì è анализоì информации î õîäå âûïîлнения протокоëà, íî íå
вмешивается â íåãî. Ïîëíûé анализ результатов неоднократного âûïîë-
нения протокоëà íå позвоëÿåò обнаружить присутствие пассивного íà-
рушитеëÿ (противника).
Криптографический протокîë õарактеризуåòñÿ двумя свойствами ïîë-
нотой è прочностью.
21

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
Определение 26.
Ïîëíîòà èëè корректность протокоëà (complete-
ness) свойство криптографическогî протокоëà, означающее, ÷òî ïðè
âûïîлнении честными участниками протокоë решает òó задачу, äëÿ êî-
торой îí создан.
Определение 27.
Прочность протокоëà (soundness) ñпособность
криптографического протокоëà противостоять угрозам ñî стороны ïðî-
тивника è/èëè нарушитеëÿ, íå ðàñïîлагающего необходимой секретной
инфорìàöèåé, íî пытающегося âûïîлнить ïðîòîêîë çà участника, êîòî-
ðûé ïî определению äîëæåí такой информацией îáëàäàòü.
2.1. Ñõåìà вручения îáязательства
2.1.1. Определение
Ñõåìà вручения îáязательства являетсÿ ïðèìèòèâíûì ïðîòîêîëîì, êî-
торый используåòñÿ âî многих ïðèêладных криптографических протокî-
ëàõ, â частности â протокîëàõ идентификàöèè è проверяемых протокîëàõ
разделения секретà. Ýòîò протокîë обычно выполняетсÿ двумя участни-
êàìè, êоторые обычно называютсÿ отправителем è получателем. Îäèí èç
участникîâ (отправитель) намерен передать секрет íà хранение второму
участнику (ïîëó÷ателю). Ïðè ýòîì первый íå намерен сразу раскрывать
çíàчение секретà второму участнику, à делает ýòî ïîçæå. Например, ïåð-
âûé участник кладет секрет â ñåéô, закрывает åãî ключом è передает íà
хранение ñåéô второму участниêó; êëþ÷ îò сейфа первый участник îñòàâ-
ëÿåò ñåáå. Ïðè íåîáõîдимости раскрыть çíàчение ñåêðåòà первый участ-
íèê открывает ñåéô ключом. Â òàêîé ñõåìå требуåòñÿ выполнение äâóõ
свойств: свойства скрытности èëè ìàñêèровки (hiding) è свойство связно-
ñòè (binding). Свойство скрытности ãарантируåò, ÷òî äî моментà открытия
сейфа второй участник íå ñìîæåò узнать çíàчение секретà, à свойство ñâÿç-
ности îçíà÷àåò, ÷òî первый участник ïðè открытии секретà (ïðè открытии
сейфа) íå ñìîæåò ïîäìåíèòü çíàчение секретà â сейфе (òî åñòü íå ñìîæåò
¾открыть¿ другой секрет).
Пример 6.
Примероì обязательства является заявка участника òîð-
ãîâ, â êîòîðîé указывается öåíà, ïî которой ýòîò участник способен ïî-
ставить организатору торгов требуеìûé товар (èëè óñëóãó). Òàêèå çàÿâ-
êè íàïðавляются организатору торгов, например, ïî почте â опечатан-
íîì конверте, è ðàñкрываþòñÿ â назначенное âðåìÿ â присутствии âñåõ
участников торгов. Наличие неповрежденной ïëîìáû (печати) позвоëÿåò
22

2.1. Ñõåìà вручения îáязательства
участникам торгов áûòü уверенными â òîì, ÷òî организатор торгов íå
мошенничал è åìó çàðàíåå íå известно содержимое конвертов (òî åñòü
обеспечивается свойство скрытности èëè маскировки). Ñ другой сторо-
íû, òàê êàê конверты õðанятся ó (честного) организаторà торгов, òî
участники íå могут подмениòü èõ содержимое â ìîìåíò ðàñкрытия êîí-
вертов. Òàêèì îáðàçîì, обеспечивается свойство связности.
Протокîë вручения îáязательства состоит èç äâóõ ôàç: ôàçû вручения
(commit) è ôàçû раскрытия (reveal).
Определение 28.
Пусть
commit: {0, 1}k× {0,1}∗→ {0, 1}∗ детер-
минированный ïîëèíîмиальный алгоритм,k ïàðаметр безопасностè.
Ñõåìà вручения обязательства состоит èç äâóõ протокоëîâ, âûïîëíÿå-
ìûõ îòïðавитеëåì è ïîлучатеëåì.
Ôàçà вручения
. Îòïðавитеëü äëÿ секретного çíà÷åíèÿ
x ∈ {0, 1}
∗
вычисëÿåò значение
C = commit(u, x), u ∈R{0, 1}k,
è передает åãî íà õðанение ïîлучатеëþ. Ïîлучатеëü принимаетCè ñî-
õðаняет åãî äëÿ èñïîльзования â дальнейøåì.
Ôàçà ðаскрытия
. Îòïðавитеëü передает ïîлучатеëþ êëþ÷u, ñ ïî-
мощью которого замаскировано значениеx, à также передает ñàìî çíà-
чение секретаx. Ïîлучатеëü вычисëÿåò значение
commit(u, x)
è ñðàâíè-
âàåò результат ñ òåì, ÷òî áûëî передано íà õðанение â ôàçå вручения.
 случае, êîãäà
x ∈ {0,1}
, говорÿò î
ñõåìå âрученèÿ áèòà
. Äëÿ ñõå-
ìû вручения áèòà говорÿò, ÷òî îíà обладает свойством
связности
, åñëè
âåðîятность òîãî, ÷òî найдутсÿ òàêèåu,
u0, äëÿ êоторых
commit(u, 0) = commit(u0, 0),
пренебрежимо ìàëà èëè незначительна (êàê функция îò параметра безопас-
ностиk). Åñëè противник ïðè поискå òàêèõu,
u0используåò толькî ïîëè-
номиальные (âåðîятностные) алгоритмы, òî â ýòîì случае обеспечиваетсÿ
вычислительная связность, â противном случае обеспечиваетсÿ теоретикî-
информационная связность.
Åñëè случайные величины
commit(U, 0), commit(U, 1)
неразличимы, òî говорÿò, ÷òî ñõåìà обладает свойством
скрытности
. Åñëè
ýòè случайные величины неразличимы полиномиальными âåðîятностными
алгоритмами, òî обеспечиваетсÿ вычислительная скрытность. Â противном
случае говорÿò î теоретико-информационной скрытности.
23

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
Упражнение 10.
Покажите, ÷òî ñõåìà вручения áèòà íå может
одновреìåííî îáëадать свойствами теоретико-информационной связно-
ñòè è скрытности.
Пример 7.
Пусть
h : {0, 1}∗→ {0, 1}n криптографическая õåø-
функция. Ñõåìà вручения áèòà íà основе алгоритма
commit
âèäà
commit(u, x) = h(u|x)
îáëàäàåò свойствоì вычисëèòåльной связности, åñëèhустойчива ê íà-
хождению êîëëèçèé, è îáладает свойствоì вычисëèòåльной скрытности,
åñëè ïî îáðàçó функцииhвычисëèòåëüíî невозможно ïîлучить какую-
ëèáî информацию îá àðãóменте функции.
Пример 8.
Ñõåìà Питерсена. Ïóñòü
hgi
цикличесêàÿ группа ïðî-
стого порядкаn,
x ∈ Zn,
h ∈Rhgi \ {1}
, значение
loggh
неизвестно,
commit(u, x) = guhx.
Упражнение 11.
Докажите, ÷òî ñõåìà Питерсена îáладает вычис-
ëèòåльной связностью è теоретико-информационной скрытностью.
2.1.2. Ñõåìû вручения îáязательств íà линейных êîäàõ
Ñõåìà вручения называетсÿ
нечеткой
(fuzzy commitment), åñëè çíà÷å-
íèå
y = commit(x, s)
äëÿ любых ïàð
(x, s) ∈ {0, 1}k× {0, 1}∗ìîæåò áûòü
открыто ñ помощью любого свидетельства
x0, близкîãî êxâ íåêоторой ïîä-
õîдящей метрикå, íàïðèìåð метрикå Хэммингà. Â последнем случае îòîá-
ðàæåíèå
commit
ìîæåò áûòü построено íà основе ëинейного
[k, l]2-êîäàC.
Ïóñòü
h: F
k
2
→ F
s
2
(2.1)
криптографическàÿ õеш-функция,
Enc: F
l
2
→ C,DecC: F
k
2
→ C
ñîîò-
ветственно алгоритмы êîдирования è äåêîдирования êîäàC. Òîãäà отобра-
æåíèå
commit
задаетсÿ ïî правилу:
commit(x, c) = (α = h(c), δ = x ⊕ c).
(2.2)
Ñõåìà нечеткîãî вручения ñ ïравилом маскировки секретà (2.2) называетсÿ
ñõåìîé Äæóåëñà Ваттенбергà [11].
Замечание 1.
Секрет
c(∈ C)
может ðàññматриваться êàê кодовое
ñëîâî, соответствующее òàêîìó информационноìó ñëîâó
s(∈ F
l
2
)
, ÷òî
c = Enc(s)
.
24

2.1. Ñõåìà вручения îáязательства
Ñ÷èòàþò, ÷òî свидетельство
x0открывает ïàðó
(α, δ)
, åñëè выполняет-
ñÿ равенство
h(DecC(x0⊕ δ)) = α
. Çíàчение
c0= DecC(x0⊕ δ)
ñ÷èòàåòñÿ
секретом, открытым получателем. Â противном случае вектор
x0ñ÷èòàåòñÿ
неправильным свидетельством. Åñëè â êàчестве êîäàCвыбран êîä ñ извест-
íûì быстрым (полиномиальным ïîk) алгоритмом äåêîдирования
DecC, òî
è ñõåìà открытия секретà òàêæå являетсÿ быстрой.
Лемма 3.
ПустьC линейный
[k, l, d]2-êîä,
commit
имеет âèä
(2.2)
,
ρ(x, x0) 6 b(d − 1)/2c =: t.
Òîãäà äëÿ любого
c(∈ C)
вектор
x0может èñïîльзоваться äëÿ успешного
открытия ñекрета, замаскированного â
commit(x, c) = (α, δ)
.
Доказательство.
Отметим, ÷òî
DecC(c + e) = c
äëÿ любого вектораe,
wt(e) 6 t
. Òàê êàê
ρ(x, x0) 6 t
, òî äëÿ любогоxè любого êîдового слова
c
имеем
h(DecC(x0− δ)) = h(DecC(x0− (x − c))) =
= h(DecC(c + x0− x)) = h(c) = α.
Îòñþäà получаем äîêазываемое óòâåðждение.
Следующая теорема õарактеризуåò свойство маскировки ñõåìû нечет-
êîãî вручения ñ правилом (2.2).
Òеорема 6.
ПустьC линейный
[k, l]2-êîä,c выбирàåòñÿ ñлучай-
íî è ðàâíîвероятно èçC,xвыбирается ñлучайно è ðавновероятно èç
F
k
2
.
Åñëè существует алгоритм íàõîæäåíèÿcïî
commit(x, c)
çà âðåìÿTñ
вероятностью
p(T )
, òî существует алгоритм îáðащения хеш-функции
(2.1)
íà ñлучайноì входе çà âðåìÿTñ вероятностьþ
p(T )
.
Доказательство.
Òàê êàêcèxраспределены случайно è равновероÿò-
íî, òî
δ = x ⊕ c
íå несет â ñåáå êàêîé-ëèáî информации îc. Òàêèì образом,
çàäà÷à определенияcñâîäèòñÿ ê обращению
h(c)
, òî åñòü íàõîждению òà-
êîãîz, ÷òî
h(c) = h(z)
.
Отметим, ÷òî åñëèxвыбираетсÿ èç
F
k
2
â соответствии ñ íåêоторым ðàñ-
пределением, îòличным îò равномерного, òî теорема 6 â общем случае íå
выполняетсÿ.
25

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
2.2. Äîêазательство ñ íóëåâûì ðàçãлашением
2.2.1. Определение
Äîêазательство ñ íóлевым ðàçãлашением ýòî общий класс протокî-
ëîâ ìåæäó двумя участникàìè, îäèí èç êоторых называетсÿ äîêазывающей
стороной (prover), à другой проверяющей стороной (verier). Äîêазываю-
ùàÿ сторона должнà убедить проверяющую сторону â истинности íåêоторо-
ãî утверждения, ïðè ýòîì проверяющая сторона должна убедитьсÿ толькî
â истинности этого утверждения, íå получая íèêàêîé новой информации.
 протокîëàõ идентификàöèè (например, â протокîëå идентификàöèè
Штерна íà основе линейных êîäîâ, êоторый рассматриваетсÿ â ïîдразделе
2.2.2.) äîêазываетсÿ истинность следующего утверждения: ¾
ß çíàþ секрет-
íûé êëþ÷ äëÿ этого ïóáличного êëþ÷à
¿.
Ïóñòü
R = {(v, w)} ⊂ V ×W
бинарное отношение, ãäå çíàчение
v(∈ V )
известно äîêазывающей è проверяющей сторонам (например, публичный
êëþ÷), à
w(∈ W )свидетельство
(witness), известное толькî äîêазыва-
þùåé стороне (например, секретный êëþ÷, соответствующий публичному
ключу). Ìíîæество
LR= {v ∈ V |∃w ∈ W : (v, w) ∈ R}
называетсÿ ÿçûêîì, соответствующим отношениюR. Обычно â теории ïðî-
òîêîëîâ äîêазательства ñ íóлевым ðàçãлашением ÿçûê
LRявляетсÿNP-
ÿçûêîì, òî åñòü существуåò полиномиальный алгоритм, êоторый ïî ïàðå
(v, w)
ìîæåò проверить, принадлежит ëè ïàðà отношениюR. Ïóñòü ïàðà
(v, w)(∈ R)
известна сторонеP, àvизвестно проверяющей сторонеV. Ðàñ-
смотрим ñõåìó протокîëà äîêазательства ñ íóлевым ðàçãëàøåíèåì.
1. Äîêазывающая сторонаPíà основе ïàðû
(v, w)
, случайного çíà÷å-
íèÿ
uP∈ UPè заранее известной функции
α : V × W × UP→ A
P
вычисляет çíàчение
a = α(v, w, uP)
è передает åãî проверяющей ñòî-
ðîíåV. Çíàчениеaназываетсÿ
анонсоì
. Òàêèì образом, íà ýòîì øàãå
выполняетсÿ òàê называемое вручение îáязательства (соответствующие
протокîëû рассматриваютсÿ â разделе 2.1.).
2. Проверяющая сторона выбирает случайное çíàчение
c(∈ C)
è ïåðå-
äàåò åãî äîêазывающей стороне. Ýòîò øàã íåîáõîäèì äëÿ òîãî, ÷òî-
áû выявлять нечестную äîêàçûâàþùóþ сторонó (òî åñòü нарушите-
ëÿ, êоторому неизвестен секретw). Çíàчениеcназываетсÿ
запросоì
.
26

2.2. Äîêазательство ñ íóлевым ðàçãлашением
3. Äîêазывающая сторона вычисляет çíà÷åíèå известной функции
µ: V × W × UP× C → BPè передает çíàчение
r = µ(v, w, uP, c)
прове-
ðяющей стороне. Çíà÷åíèårназываетсÿ
ответоì
.
4. СторонаVпроверÿåò истинность предикàòà
φ(v, a, c, r)
.
Тройкà
(a; c; r)
называетсÿ
ðазговороì
. Ðазговор, ïðè êотором предикàò
φ(v, a, c, r)
являетсÿ истинным, называетсÿ äîïóñêающим.
Определение 29.Σ-протокоëîì äëÿ отношенияRназывается ïðî-
òîêîë между участникамиPèV, îáладающий ñледующими свойствами:
1.
Ïîлнота.
Åñëè участникиPèVñледуют протокоëó, òî преди-
êàò
φ(v, a, c, r)
всегда èñòèííûé.
2.
Прочность.
Существует ïîëèíîмиальный алгоритмE(экстрàê-
òîð), такой, ÷òî äëÿ любого фиксированногоvè äâóõ допускающих
ðазговоров
(a; c; r)è(a; c0; r0)
äëÿ
c 6= c0находит такое свидетельство
w
, ÷òî
(v, w) ∈ R
.
3.
Нулевое знание ó проверяющей стороны.
Существует ïîëè-
íîмиальный алгоритмS(симулятор), который äëÿ любого
v ∈ L
R
è любого запросà
c ∈ C
находит ðазговор
(a; c; r)
, имеющиé òó æå
вероятность появления, ÷òî è ðазговоð
(a; c; r)
между участниками
PèV
íà îáùåì входеvè äëÿ запросàc, когдаPèñïîльзует ëþáîå
свидетельство
w(∈ W )
, удовлетворяющее óñловию
(v, w) ∈ R
.
Замечание 2.
Èç свойства прочности ñледует, ÷òî доказывающая
сторона, владеющая свидетельствоìw, может генерировать допускаю-
ùèå ðазговорû
(a; c; r)è(a; c0; r0)
. Åñëè ïî значению
v ∈ LRвычисëèòåëü-
íî ñложно найтиw, äëÿ которого
(v, w) ∈ R
, òî допускающие ðазгово-
ðû
(a; c; r)è(a; c0; r0)
может генерировать
òîëüêî
доказывающая ñòîðî-
íà, владеющаяw. Íà ýòîì основывается доказательство знания секрета
(свидетельства).
Пример 9.
Пусть
V = hgi
öèêлическая группа простогî порядкаn,
C = W = UP= BP= Zn. Ðàññмотрим протокоë идентификации Шноррà,
который являетсяΣ-протокоëîì.
1. Доказывающая сторонаPíà основе ïàðû
(v = gw, w)
, ñлучайного
значения
uP∈ UPè ôóíêöèè
α: V ×W ×UP→ APвычисëÿåò значение
a = α(v, w, uP) = g
u
P
è передает åãî проверяющей сторонеV.
2. Проверяющая сторона выбирàåò ñлучайное значение
c(∈ C)
è ïåðå-
äàåò åãî доказывающей стороне.
27

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
3. Доказывающая сторона вычисëÿåò значение èçâåстного отобрàæå-
íèÿ
µ: V × W × UP× C → BPè передает
r = µ(v, w, uP, c) = c · uP+ w
проверяющей стороне.
4. СторонаVпроверяет истинность предиката
φ(v, a, c, r)
: совпада-
þò ëè значения
grè
acv
.
Упражнение 12.
Докажите, ÷òî протокоë Шноррà является
Σ
-протокоëîì.
2.2.2. Протокîë идентификàöèè Штерна
Протокîëû идентиôèêàöèè ñ íóлевым ðàçãлашением позволяют îäíîé
èç äâóõ сторон (äîêазывающей стороне) äîêазать другой ñòороне (проверÿ-
þùåé стороне) знание секретà áåç раскрытия проверяющей стороне самого
секретà. Ïðè ýòîì проверяющая сторона íå получает новой информации î
секрете èç сообщений, êîòîðûìè стороны обмениваютсÿ âî время выпол-
нения протокîëà. Обычно äîêазывающая сторона обозначаетсÿ буквой
P
(prover), à проверяющая буквойV(verier).
Ðàñсмотриì протокîë Штерна, стойкîñòü êоторого основана íà ñëîæíî-
ñòè äåêîдирования случайного êîäà. ÏóñòüH случайная
(r × n)
-матрица
ðàíãàríàä полем
F
2
. Секретом äîêазывающей стороныPявляетсÿ вектор
s(∈ F
n
2
)
âåñàw. Ïàðà
(H, w)
являетсÿ открытой. Открытым идентификàòî-
ðîì äîêазывающей стороны являетсÿ вектор (синдром):
i = HsT.
Òàê êàêH случайно выбранная матрица, òî ïî векторуiвычислительно
ñëîæíî найти векторs. Ïóñòü
f : {0, 1}∗→ F
îдносторонняя функция
áåç совпадений,F êонечное ìíîæество. Примером òàêîé функции ìîæåò
áûòü возведение â степень â êонечной группе простого ïîðÿäêà. Протокîë
идентификàöèè Штерна состоит èç следующих ýòàïîâ:
1. СторонаPслучайным образом выбирает вектор
v(∈ F
n
2
)
è перестà-
новку
τ(∈ Sn)
. Проверяющей стороне передаютсÿ òðè çíà÷åíèÿ:
c1= f(τ, HvT), c2= f(τ (v)), c3= f(τ (v + s)).
2. СторонаVслучайно выбирает çíàчение
b ∈ {0,1, 2}
è отправляет
åãî сторонеP.
3. Åñëè
b = 0
, òîPсообщаетVçíàченияvèτ. Åñëè
b = 1
, òî
P
сообщает çíàчения
v + sèτ
. Åñëè
b = 2
, òîPсообщает, ÷åìó равны
τ(v)èτ(s)
.
28

2.3. Ñõåìû раздеëåíèÿ секретà
4. Åñëè
b = 0
, òîVвычисляет
f(τ, HvT),f(τ (v))
è сравнивает ñ ñî-
ответствующими çíàчениями
c1è
c2(åñëè равенства выполняютсÿ, òî
итерация идентификàöèè ñ÷èòàåòñÿ óспешной). Åñëè
b = 1
, òîVвычис-
ëÿåò:
f(τ, H(v + s) + i), f (τ (v + s))
è сравнивает èõ соответственно ñ
c1è
c3. Åñëè
b = 2
, òîVпроверÿåò,
÷òî
wt(τ(s)) = w
, à òàêæå вычисляет çíàчения:
f(τ (v)), f(τ(s) + τ(v))
è сравнивает èõ соответственно ñî çíàчениями
c2è
c3.
Упражнение 13.
Покажите, ÷òî проверяющая сторона íå ïîлучает
информации î секретеs.
Упражнение 14.
Покажите, ÷òî íåлегитимная проверяющая ñòî-
ðîíà
P∗áåç çíàíèÿ секретаsможет óñпешно пройти îäíó èòåðàöèþ
проверки ñ вероятностью
2/3
.
Íà практикå следуåò использоватьkитераций протокîëà идентификà-
öèè Øтерна. Â ýòîì случае âåðîятность пройти àутентификàöèþ нелеги-
тимной äîêазывающей стороной íå превышает
1 −
2
3
k
.
Упражнение 15.
Пусть
((c1, c2, c3); b; rb)
ðазговор â ðамках прото-
êîëà Штерна, ãäå
(c1, c2, c3)
анонс,
b ∈ {0, 1, 2}
запрос,
rb ответ
доказывающей стороны íà запросb. Покажите, ÷òî äëÿ любых äâóõ допус-
кающих ðазговоров
((c1, c2, c3); b; rb)è((c1, c2, c3); b0; r
b
0
)
äëÿ
b 6= b0имеется
ïîëèíîмиальный алгоритм (экстрактор), который позвоëÿåò найти ñâè-
äåòåльство (секрет)s.
2.3. Ñõåìû разделения ñåêðåòà
2.3.1. Определение
Здесь используютсÿ термины èç [3], относящиесÿ ê ñõåìàì разделения
секретà. Ñõåìà разделения секретà
Ω = (P, S,
Share,Recon
, Γ(Ω), A(Ω))
состоит èç следующих объектов:
•
ìíîæества участникîâPмощностиn;
•
ìíîæества возмоæíûõ çíàчений секретовS;
29

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
•
протокîëà разделения секретà
Share
;
•
протокîëà восстановления ñåêðåòà
Recon
;
•
структуры доступа
Γ(Ω)
;
•
структуры противникà
A(Ω)
.
Участники (пользователи, процессы è ò. ï.) èçPобычно нумеруютсÿ íà-
туральными числами îò1äîn:
P = [n]
. ÏóñòüS случайная величина,
ìîäåëирующая ïîявление секретà.
Âõîäîì ïротокîëà разделения секретà
Share
являетсÿ секретs(напри-
ìåð, êëþ÷ шифрования èëè êîä àутентификàöèè) èç ìíîæестваS, выбран-
íûé ñ âåðîятностью
p(s)
, à âûõîäîì набор долей секретà
x(1)
,...,
x(n)
,
êоторые распределяютсÿ среди участникîâ ìíîæестваP:i-îìó участнику
передаетсÿ äîëÿ
x(i)
. Ìíîæество возмоæíûõ çíàчений долей секретà äëÿ
i
-îãî участникà обозна÷èì
X (i)
. Протокîë разделения секретà обычно âû-
полняетсÿ специальным участникîì, êоторый называетсÿ
дилероì
.
Протокîë восстановления секретà
Recon
реализуåò алгоритм восстà-
новления секретà ïî ïîäìíîæеству долей секретà. Âñÿêîå ïîäìíîæество
B(⊂ P)
называетсÿ
ïðàâîмочной êîалицией
, åñëè долей секретà участни-
êîâ èç ìíîæестваBäîñòаточно äëÿ восстановлениÿ èñõîдного секретà.
Определение 30.
Множество âñåõ ïðàâîмочных êîалиций называет-
ñÿ структóðîé доступа
Γ(Ω)
.
ЭлементBìíîæества
Γ(Ω)
называетсÿ минимальным, åñëè â
Γ(Ω)
íåò
òàêèõ элементов
B0, ÷òî
B0⊂ B
. Ìíîæество, ñîñòавленное èç минимальных
элементов структуры доступа
Γ(Ω)
, называетсÿ минимальной структурой
доступа; äëÿ íåå áóäåì использовать обозначение
∆(Γ(Ω))
. Очевидно, ÷òî
структуру доступа
Γ(Ω)
ìîæíî построить íà основе минимальной структу-
ðû доступа
∆(Γ(Ω))
.
Определение 31.
Ñõåìà ðàçäåления секретаΩназывается совершен-
íîé, åñëè âûïîлняются ñледующие свойстâà:
1) äëÿ каждого
B ∈ Γ(Ω)
, äëÿ каждого
s ∈ S
è äëÿ каждого
ν(i)
, ãäå
i ∈ B
:
Pr{S = s|X(i) = ν(i), i ∈ B} ∈ {0, 1};
2) äëÿ êàæäîãî
A ∈ 2P\ Γ(Ω)
, äëÿ каждоãî
s ∈ S
è äëÿ каждоãî
ν(i)
,
ãäå
i ∈ A
:
Pr{S = s|X(i) = ν(i), i ∈ A} = Pr{S = s},
ãäå
X(i)
ñлучайная âåличина, ìîäåлирующая появление значений äî-
ëè ñåêðåòà ói-îãî участникà.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
