Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие
.pdf
2.3. Ñõåìû раздеëåíèÿ секретà
Свойство 1 ãарантируåò, ÷òî набор
(ν(i))
i∈A
ëèáî îднозна÷íî определяет
íåêоторый секретsèç ìíîæестваS(
Pr{S = s|x(i) = ν(i), i ∈ B} = 1
), ëèáî
íè îäèí секрет (
Pr{S = s|x(i) = ν(i), i ∈ B} = 0
). Отметим, ÷òî последняя
ñèòóàöèÿ ìîæåò возникнуть, например, â случае, êîãäà ó íåêоторых членов
правомочной êоалиции соответсòâóþùèå äîëè секретà èñêàæåíû (случай-
íî èëè преднамеренно). Â терминах теории информации свойство 1 ìîæíî
интерпретировать òàê. Ñëó÷айный вектор
(X(i))
i∈B
несет полную инфор-
мацию î случайной величинеS:
I(S; (X(i))
i∈B
)
H(S)
= 1.
Второе свойство ãарантируåò, ÷òî åñëè êоалицияAíå являетсÿ право-
мочной, òî любое çíàчение секретà ìîæåò соответствовать долям секретàì
ýòîé êоалиции, ïðè ýòîì âåðîятность ïîявления êаждого çíàчения секретà
íå зависит îò долей êоалицииA. Â терминах теории информации второе
свойство îçíà÷àåò, ÷òî случайный вектор
(X(i))
i∈A
íå несет информации î
случайной величинеI:
I(S; (X(i))
i∈A
) = 0.
Åñëè äëÿ ìíîæества
A(⊂ P)
протокîë восстановления секретà íå ïîç-
воляет получить информацию î секрете, òîAназываетсÿ
íåïðàâîмочной
êоалицией.
Определение 32.
Множество
A(Ω)
âñåõ íåïðàâîмочных êîалиций íà-
зывается ñòруктурой противника.
Замечание 3.
 ðÿäå источников (ñì., например, [3], [15], ) ïîä струк-
турой доступа ïîíèìàåòñÿ ïàðà
(Γ(Ω), A(Ω))
, ãäå множеñòâî
Γ(Ω)
íàçû-
вается множествоì ðазрешенíûõ (квалифицированных) êîалиций, à ìíî-
жество
A(Ω)
множествоì запрещенных (неквалифицированных) êîà-
лиций.
Èç равенства
Pr{S = s|X(i) = ν(i), i ∈ A} =
=
Pr{S = s, X(i) = ν(i), i ∈ A}
Pr{X(i) = ν(i), i ∈ A}
=
=
Pr{S = s}Pr{X(i) = ν(i), i ∈ A|S = s}
Pr{X(i) = ν(i), i ∈ A}
следуåò, ÷òî ïðè выполнении свойства 2 справедливо равенство
Pr{X(i) = ν(i), i ∈ A|S = s} = Pr{X (i) = ν(i), i ∈ A}.
(2.3)
31

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
Другими словами, апостериорная âåðîятность ïîявления набора долей непра-
вомочной êоалиции íå зависит îò çíàчения секретà.
Определение 33.
Ñõåìà ðàçäåления секрета называется èäåальной,
åñëè ÷èñëî битов, содержащееся â каждой äîëå секрета, ðàâíî ÷èñëó áè-
òîâ, содержащихся â ñàìîì секрете.
 терминах теории èíформации идеальность ÑÐÑ îçíà÷àåò, ÷òî
H(S) = H(X(1)) = ... = H(X(n)),
(2.4)
ãäåS случайная величинà, ìîделирующая секрет,
X(i)
случайная âå-
личина, ìîделирующая äîëþ секретài-îãî участникà.
Пример 10.
Пусть
S = Zm,m áîльшое ÷èñëî,
m > 2,n = 3
,
P = [3] = {1, 2, 3}
, секрет âûáèðается â соответствии ñ ðавновероятным
ðаспределениеì. Ðàññмотрим протокоë ðàçäåления секрета
Share
, êîòî-
ðûé заключается â генерàöèè ïî секрету
s ∈ S
òðåõ ÷èñåë:
s1,
s2,
s3, ãäå
s1, s2∈
RZm
,
s3= s − (s1+ s2) mod m.
(2.5)
Äîëè секрета имеют âèä
x(i) = si,
i = 1, ..., 3
. Протокоë восстановления
секрета
Recon
ñложение âñåõ äîëåé секрета ïî модулюm. Äëÿ ýòîé
ñõåìû ðàçäåления секреòà структурà доступа состоит èç одного множе-
ñòâà
Γ(Ω) = {1, 2, 3},
à структурà противника имеет âèä
A(Ω) = { {1}, {2}, {3}, {1, 2}, {1, 3}, {2, 3} }.
Ýòà ñõåìà ðàçäåления секретà является èäåальной è совершенной.
Упражнение 16.
Покажите, ÷òî ÑÐÑ èç примерà 10 является èäå-
альной è совершенной.
Пример 11.
Пусть
S = Zp,p простое ÷èñëî,
p > 2,n = 3,P = [3]
,
секрет выбирается â соответствии ñ ðавновероятным ðаспределениеì.
Протокоë ðàçäåления секрета
Share
заключается â генерàöèè ïî секре-
òó
s ∈ S
òðåõ ÷èñåë:
s1,
s2,
s3, ãäå
s1, s2∈
RZp
, à
s3вычисляется â ñî-
ответствии ñ ïðавилоì
(2.5)
. Äîëè секрета èìåþò âèä:
x(i) = (sl, sj)
,
i = 1, ..., 3,i 6= l,i 6= j
.
Протокоë восстановления секретà
Recon
могут âûïîëíèòü любые
äâà участника. Поэтоìó
Γ(Ω) = { {1, 2}, {1, 3}, {2, 3}, {1, 2, 3} },
32

2.3. Ñõåìû раздеëåíèÿ секретà
∆(Γ(Ω)) = { {1, 2}, {1, 3}, {2, 3} },
A(Ω) = { {1}, {2}, {3},}.
Упражнение 17.
Покажите, ÷òî ÑÐÑ èç примерà 11 является ñî-
вершенной
(3, 2)
-ñõåìîé. Ïî÷åìó ýòà ñõåìà íå является èäåальной?
Äëÿ
A(Ω)èΓ(Ω)
выполняютсÿ следующие свойства:
1)
∅ ∈ A(σ)
;
2)
P ∈ Γ(Ω)
;
3)
A ∈ A(Ω), A0⊆ A ⇒ A0∈ A(Ω)
;
4)
B ∈ Γ(Ω), B0⊇ B ⇒ B0∈ Γ(Ω)
(свойство монотонности);
5)
Γ(Ω) ∩ A(Ω) = ∅
;
6)
Γ(Ω) ∪ A(Ω) ⊆ 2P.
Определение 34.
ПустьΩ ÑÐÑ äëÿ множества
P = [n]
. Ãоворят,
÷òî структурà противниêà
A(Ω)
îáëàäàåò свойствоìQi, åñëè äëÿ любых
A1, ..., Ai∈ A(Ω)
âûïîлняется íåðавенство
i
[
j=1
Ai6= P.
(2.6)
Лемма 4.
Åñëè структурà противника
A(Ω)
îáëàäàåò свойствоìQi,
i ∈ N
, òî
∀A ∈ A(Ω): |P \ A| > i.
Доказательство.
Предполоæèì, ÷òî существуåò òàêîåA, ÷òî
|P \ A| < i.
Òàê êàê структура противникà обладает свойствомQi, òî ìíîæество
P \ A
ìîæåò áûòü ïîäìíîæеством íå менееiнеправомочных êоалиций. Следова-
тельно, â íåì íå менееiэлементов. Пришли ê противоречию.
Пример 12.
Структурà противника èç примерà 10 îáладает òîëüêî
свойствоìQ1, à структурà èç примерà 11 свойствамиQ1èQ2.
Åñëè
2P\ (Γ(Ω) ∪ A(Ω)) 6= ∅
, òî элементы этого ìóëüтимноæества íå
являютсÿ íè правомочными êоалициями, íè неправомочными êоалициями.
Другими словами, åñëè
A ∈ 2P\ (Γ(Ω) ∪ A(Ω)),A 6= ∅
, òî êоалицияAíå
ìîæåò îднозна÷íî восстановить секрет, îäíàêî ìîæåò получить íåíóлевую
информацию î íåì:
0 <
I(S; (X(i))
i∈A
)
H(S)
< 1.
(2.7)
33

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
Определение 35.
ПустьΩ ñõåìà ðàçäåëåíèÿ секрета. Ãоворяò,
÷òî ñõåìàΩ:
1) îáладает свойствоìt-секретности, åñëè
{A ⊆ P: |A| = t} ⊆ A(Ω);
2) îáладает свойствоìr-восстановления, åñëè
{B ⊆ P: |B| = r} ⊆ Γ(Ω).
Òàê êàê
Γ(Ω) ∩ A(Ω) = ∅
, òî
t < r
.
Определение 36.
Åñëè äëÿ íåкоторогоtñõåìà ðàçäåления секрета
Ω
îáëàäàåò свойствоì
t − 1
-секретности èt-восстановления, òî такая
ñõåìà называется пороговой
(n, t)
-ñõåìîé.
Äëÿ ÑÐÑΩòàêæå часто ââîäÿò äâå õарактеристики:
t(Ω)èr(Ω)
, ãäå
t(Ω)
ýòî наибольшееt, äëÿ êоторого ñõåìàΩобладает свойствомt-ñåê-
ретности, à
r(Ω)
ýòî наименьшееr, ïðè êотором ñõåìàΩобладает ñâîé-
ствомr-восстановления. Ðазница
r(Ω) − t(Ω)
называетсÿ зазором (gap) ÑÐÑ. Äëÿ пороговых ÑÐÑ зазор равен едини-
öå. Ñõåìà èç примера 10 обладает свойством1- è2-секретности, à òàêæå
свойством3-восстановления. Îòñþäà, â частности, вытекàåò, ÷òî ýòà ñõåìà
являетсÿ пороговой ñõåìîé.
2.3.2. Ñõåìà Шамира
Ðàñсмотриì пороговую
(n, t)
-ñõåìó разделения секретà
Ω = (P, Fq,
Share,Recon
, Γ(Ω), A(Ω)),
предлоæенную À. Шамиром. Ïóñòü
s ∈ Fq секрет, êоторый требуåòñÿ
разделить среди участникîâ èç ìíîæества
P = [n],n < q
.
Протокîë
Share
. Дилер выбирает случайно вектор
p = (p1, ..., p
t−1
)
(∈ F
t−1
q
)
è строит полином îò переменнойz:
b(z) = s + zp1+ ... + z
t−1
p
t−1
.
(2.8)
Äîëÿ участникà ñ номеромiимеет âèä
x(i) = b(i).
34

2.3. Ñõåìû раздеëåíèÿ секретà
Другими словами, вычисляетсÿ çíà÷åíèå полинома
b(z)
â òî÷êåi.
Протокîë
Recon
. Ïóñòü
A ⊆ P,|A| = t
. КоалицияAìîæåò восстàíî-
âèòü секрет, используÿ интерполяционный многочлен Лагранжà:
s =
X
i∈A
x(i)λ
A,i
, λ
A,i
=
Y
j∈A\{i}
j
j − i
.
(2.9)
Полнотà протокîëà
Recon
вытекàåò èç òîãî, ÷òî любой полином
b(z)
степени íå âûøå
t − 1
îднозна÷íî восстанавливаетсÿ ïîtèëè более ïà-
ðàì
(i, x(i))
, ãäå
i ∈ A,|A| > t
, используÿ интерполяционный многочлен
Лагранжà:
b(z) =
X
i∈A
x(i)
Y
j∈A\{i}
z − j
i − j
.
Òàê êàê секрет представляет свобоäíûé êоэффициент, òî åñòü
s = b(0)
, òî
правило восстановления секретà имеет âèä (2.9).
Отметим, ÷òî участники правомочной êоалицииAмогут восстановить
íå толькî секрет, íî è âåñü полином
b(z)
. Ïóñòü
|A| = t
(случай äëÿ
|A| > t
ñâîäèòñÿ ê случаю
|A| = t
). Ðассмотрим полиномы
λ
A,i
(z) =
Y
j∈A\{i}
z − j
i − j
, deg(λ
A,i
(z)) 6 t − 1.
Следовательно,
b(z) =
X
i∈A
x(i)λ
A,i
(z) = s + zp1+ ... + z
t−1
pt,
îòêóäà приравниванием êоэффициентов ïðè соответствующих степенях ïå-
ременнойzíàõîäÿòñÿ êоэффициенты полинома
b(z)
.
Упражнение 18.
Найдите ôîðìóëû нахождения ïîëèíîìà
b(z)
äëÿ
ïðàâîмочной êîалиции
A = {3, 4, 5}
â ðамках
(5, 3)
-ñõåìû Шамирà íàä ïî-
ëåì
F
11
.
Òеорема 7.
Ñõåìà ðàçäåления ñåкрета Шамирà является совершенíîé
пороговой
(n, t)
-ñõåìîé.
Доказательство.
Äîñòаточно ïîêазать, ÷òî любая êоалицияAмощно-
ñòè
t− 1
íå получает информации î секрете. Ïóñòü
(x(i))
i∈A
вектор долей
ýòîé êоалиции. Зафикñèðóåì произвольное çíàчениеˆs(возмоæíîå çíàчение
секретà). Òîãäà, набор èçtïàð
(0, ˆs), (i,x(i)), i ∈ A
35

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
уникальным
образом определяет полиномˆb(z)
. Òàêèì образом, ïî долям
êоалицииAìîæíî построитьqуникальных
полиномов, êаждый èç êîòî-
ðûõ соответствуåò îдному èç возмоæíûõ çíàчений секретà. Следовательно,
âñå возмоæíûå çíàчения секретà ðавновероÿòíû è êоалиция íå получает èí-
формации î секрете. Òî åñòü выполняетсÿ ñâîéñòâî 2 â определении 31.
Èç (2.9) следуåò, ÷òî секретsäëÿ правомочной êоалицииAìîæåò áûòü
представлен â âèäå
s = b(0) =
P
i∈A
b(i)λ
A,i
,
ãäå
λ
A,i
= λ
A,i
(0) =
Y
j∈A\{i}
j
j − i
, i ∈ A.
(2.10)
Ïðè ýòîì êоэффициенты
λ
A,i
íå зависÿò îò çíàчения секретàsè вообще îò
полинома
b(z)
. Ýòè êоэффициенты зависÿò толькî îò ñîñòàâà êоалицииA.
Определение 37.
Äëÿ
(n, t)
-ñõåìû ðàçäåления секретà Шамирà è ïðà-
âîмочной êîалицииA÷èñëà âèäà
(2.10)
называются êîýôфициентами ðå-
êîìáèíàöèè.
Коэффициенты ðåêомбинации êаждый участник êонкретной êоалиции
A
ìîæåò вычислить самостоятельно; îíè íå зависÿò îò секретà è долей ñåê-
ðåòà, поэтому íå являютсÿ секретными.
Пример 13.
Приведеì пример ðаботы протокоëà Шамирà èç [10].
Пусть
n = 5,t = 3,q = 11,s = 7
. Äëÿ ðàçäåления имеющегосÿ секрета
дилеру необходимо построить ïîëèíîì
b(z)
степени íå âûøå
t − 1 = 2
.
Îí выбирàåò ñлучайно äâà ÷èñëà:
p1= 4èp2= 1
è строит ïîëèíîì
b(x) = s + p1z + p2z2= 7 + 4z + z
2
èç êîëüöà ïîëèíîìîâ
F
11
[z]
. Вектор äîëåé секрета имеет âèä
(x(1), ..., x(5)) = (b(1), ..., b(5)) = (1, 8, 6, 6, 8).
Äîëÿ
x(i)
передаетсяi-îìó участнику ïî защищенноìó каналу. Пусть
êîалиция
A = {3, 4, 5}
намерена восстановить секрет. Òîãäà
λ
A,3
=
Y
j∈{4,5}
j
j − i
=
4
4 − 3
5
5 − 3
= 10(mod 11) = 10,
λ
A,4
=
Y
j∈{3,5}
j
j − i
=
3
3 − 4
5
5 − 4
= −4(mod 11) = 7,
λ
A,5
=
Y
j∈{3,4}
j
j − i
=
3
3 − 5
4
4 − 5
= 6(mod 11) = 6.
36

2.4. Забывчивая переда÷à
Òàêèì îáðàçîì, èç
(2.9)
ñледует, ÷òî
s = x(3)λ
A,3
+ x(4)λ
A,4
+ x(5)λ
A,5
= 6 · 10 + 6 · 7 + 8 · 6 =
= (60 + 42 + 48) mod 11 = (13 · 11 + 7) mod 11 = 7.
Äëÿ ïðàâîмочной êîалиции
A = {3, 4, 5}
êîýôфициентами ðåêîмбинации
являются соответстâåííî10,7è6.
Упражнение 19.
Опишите ñõåìó Шамирà ñ ïîмощью кодов Ðèäà
Ñîëîìîíà.
2.4. Забывчивая переда÷à
2.4.1. Определение
Протокîëû забывчивой переда÷è (oblivious transfer) позволяют отпра-
вителюS, имеющему набор секретных сообщений
X1,...,
XNèç заданного
ìíîæества çíàчений, передать (ïî запросу получателяR) îäèí èç ýòèõ ñåê-
ретов
Xc(
c ∈ {1, ..., N }
) â адресRòàê, ÷òî выполняютсÿ äâà óсловия:
•
отправительSèç поступившего îò получателя запроса íå получает
информации î запрошенном íîìåðåc;
•
получательRèç поступившего îò отправителя ответà ìîæåò извлечь
толькî
Xc, à î çíàчениях других секретов îí íå получает информации.
Отметим, ÷òî забывчивая переда÷à òàêæå называетсÿ ñèììåòðичным
анонимным получением информации (symmetric PIR) èëè бессознательным
ðàçãлашением.
Пример 14.
Ðàññмотрим протокоë забывчивой передачи äëÿ ñлучая
N = 2
. Òàêîé протокоë обычно обозначается
2
1
− OT
(OT Oblivious
Transfer). Пусть
hgi
циклическая группа, порождаеìàÿ ýëåментоìg,
h
общеизвестный ýëåìåíò ãруппы
hgi
, однако значение
loggh
íè îä-
íîìó èç ó÷àñтников íå известно,
|hgi| = n
простое ÷èñëî. Îòïðàâè-
òåëüSимеет äâà секрета:
x0, x1∈ {0, 1}
. ÏîлучатеëüRвыбирàåò íîìåð
s ∈ {0, 1}
секрета, который îí намерен запросить ó îòïðавитеëÿ è ãå-
нерирует ðавновероятно ÷èñëî
u(∈ Zn)
. Ïîñëå ÷åãî находит äâà ÷èñëà:
hs= gu,
h
1−s
= hg−u. Îáà ÷èñëà
h0,
h1ïîлучатеëü передает îòïðавите-
ëþ. Îòïðавитеëü ñ ïîмощью ñлучайно âûáðанных значений
u0, u1∈
RZn
вычисëÿåò äâå ïàðû ÷èñåë:
(A0, B0) = (g
u
0
, h
u
0
0
g
x
0
), (A1, B1) = (g
u
1
, h
u
1
1
g
x
1
),
37

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
которые передаются ïîлучатеëþ. Ïîлучатеëü выбирàåò ïàðó, соответ-
ствующую íîìåðós, è вычисëÿåò
xs= log
g
B
s
A
u
s
.
Äëÿ удобства протокоë, â результате которого ïîлучатеëü óзнает çíà-
чение секрета
xsèç äâóõ секретов
x0è
x1, обозначим
OT(x0, x1; s) = xs.
Заметим, ÷òî
OT(x0, x1; s) = xs= x0(1 − s) ⊕ x1s.
(2.11)
Упражнение 20.
Объясните, ïî÷åìó îòïðавитеëü íå узнает íîìåð
çàïðашиваеìîãî секрета, à ïîлучатеëü íå узнает секрет, íîìåð которого
îí íå çàïðашивал.
2.4.2. Забывчивая переда÷à îдного áèòà èçmсекретных битов
Ïóñòü отправитель имеетmсекретов, êаждый èç êоторых представлен
îäíèì битом:
(s1, ..., sm), si∈ {0, 1}.
Следующий протокîë, êоторый обозна÷èì
P
m
0
, позволяет получателю çà-
просить любой áèò èç этого набора, ïðè ýòîì îí íå узнает çíàчения îñòàëü-
íûõ битов, à отправителü íå узнает, êàêîé áèò запрашивалсÿ.
1. Отправитель выбирает целое число
n = pq
, ãäåpèq большие ïðî-
ñòûå числа. (Отправителю известно разлоæåíèå числаn.) Òàêæå отпра-
витель выбирает целое ÷èñëî
a ∈ Zn, êоторое íå являетсÿ квадратич-
íûì вычетом, íî ïðè ýòîì символ ßêîáè этого числа равен 1. Далее
отправитель случайно выбирает
xi∈ Z
∗
n
è вычисляет числа:
yi= x
2
i
a
s
i
mod n, i = 1, ..., m.
Набор
(yi)
i=1,...,m
, à òàêæå числаaènотправитель передает получателю.
2. Åñëè получатель намерен запросить áèò
si, òî îí случайно выбирает
числа
ρ(∈ Z
∗
n
)è(∈ {0, 1})
, вычисляет число
R = yiρ2amod n
è сообщает åãî отправителю.
3. Отправитель сообщает получателю, являетсÿ ëèRквадратичным
вычетом. (Отправитель, çíàÿ разлоæåíèån, ìîæåò эффективным îáðà-
çîì проверить квадратичный õарактер числаR.)
38

2.4. Забывчивая переда÷à
4. Получатель узнает çíàчение
siследующим образом: åñëèR êâàä-
ратичный вычет, òî
si=
, èíà÷å
si= 1 ⊕
.
Упражнение 21.
Äëÿ ÷åãî â протокоëå
P
m
0
èñïîльзуются ñлучайные
÷èñëà
xièρ.
Протокîë
P
m
0
решает ïîñòавленную çàäà÷ó, åñëè îáà участникà ÷åñò-
íûå. Однакî ó÷астники могут мошенничать. Например, получатель ìîæåò
сообщить отправителю число (ñìåøàííûé запрос)
R∗= yiyjρ2amod n.
Òîãäà, åñëè
R∗ квадратичный вычет, òî
si+ sj=
, â противном случае
si+ sj= 1 ⊕
. Другими словами, получатель ïî îдному запросу узнает
частичную информацию î äâóõ секретàõ (например, ÷òî îíè разные, èëè,
наоборот, совпадают). Äëÿ óстранения этого недостàòêà построим новый
протокîë
P
m
1
. Ñíà÷àëà предполоæèì, ÷òî имеетсÿ äâà секретà:
s1è
s2. Ïóñòü
h(∈ N)
параметр безопасности. Протокîë забывчивой переда÷è состоит
èç следующих шагов:
1. Отправитель случайным образом выбирает ìíîæество
X ⊂ {1, ..., 2h}
мощностиhè случайным образом ñîñòавляет äâà набора чисел:
(α1, ..., α2h), (β1, ..., β2h), αi, βi∈ {0, 1},
причем ýòè числа âûáèраютсÿ òàê, чтобы
X
i∈X
αi= s1,
X
i6∈X
βi= s2.
2. Получатель применяет2hðàç протокîë
P
m
0
, êаждый ðàç çàïðàøè-
âàÿ îäíî èç äâóõ чисел â ïàðå
{αi, βi},i = 1, ..., 2h
. Òàêèì образом,
получатель íàõîäèò вектор
(γ1, ..., γ2h)
.
3. Отправитель сообщает ìíîæествоXполучателю.
4. Получатель вычисляет
P
i∈X
γi, åñëè запрашивалось çíàчение
s1, è
вычисляет
P
i6∈X
γi, åñëè запрашивалось
s2.
Упражнение 22.
Объясните, ïî÷åìó ïîëó÷àòåëü, îòïðавляющий ñìå-
шанный запрос, íå ïîлучит информации îá
s1è
s2.
Упражнение 23.
Ïî÷åìó множествоXсообщается ïîлучатеëþ òî-
ëüêî ïîñëå òîãî, êàê ïîлучатеëü запросит2hзначений? Какова вероят-
ность óãàäàòü множествоX?
Упражнение 24.
Обобщите ýòîò протокоë íà ñлучай, когда çàïðà-
шивается íå îäèí èç äâóõ секретов, à îäèí èçmсекретов.
39

Ãëàâà 2. Примитивные криптографические ïðîòîêîëû
2.5. Канал ñ перехватом
 [14] ðàñсмотрена çàäà÷à çащиты êонфиденциальных данных, переда-
ваемых ïî êаналу (ïî
главноìó каналу
), èç êоторого наблюдатель получа-
åò äàííûå ñî ñòèраниями ïî îòâîдному êаналу (ïî
каналу перехвата
) (ñì.
ðèñ. 1). Òàêàÿ ìîäåëü описывает, например, хранение êонфиденциальных
данных â распределенных системах хранения, построенных íà основе íåäî-
веренных узлов. Систему хранения ìîæíî представить êàê êàíàë переда÷è
данных âî времени. Владелец êаждого óçëà рассматриваетсÿ êàê потенци-
альный пассивнûé нарушитель, öåëü êоторого ïî èìåþùåéñÿ ó íåãî äîëå
получить инфорìàöèþ î секрете. Перед разработчикàìè системы защиты
стоит çàäà÷à ðàñïределить çàùèùаемые данные среди узлов òàêèì îáðà-
çîì, чтобы владельцы узлов ïîîдиночкå èëè, объединяясь â êоалиции, íå
ìîãëè получить информацию î секретных данных.
Ãлавный êàíàë
Получатель
Канал перехватà
Отправитель
Отправитель
Ðèñ. 1.
Канал переда÷è данных ñ перехватом ïî êаналу ñî стираниями
 [14] предлоæåíà ñõåìà защиты íà основе линейных êîäîâ. Ïóñòü
HC проверочная матрица
[n, n − k, d]q-êîäàC,
s ∈ F
k
q
секретный âåê-
òîð, êоторый íåîáõîäèìî çàêîдировать äëÿ переда÷è ïî êаналу, èç êоторого
наблюдатель получаетµсимволов êîдового слова, à îñòальные
n − µ
стира-
þòñÿ â êанале перехватà. Предполагàåòñÿ, ÷òîs реализация случайного
è равновероятного вектора. Êîдовый вектор äëÿ сообщенияsвыбираетсÿ
случайно è равновероÿòíî èç ìíîæества
Γ(s)
решений системы:
HCzT= sT.
Очевидно, ÷òî
|Γ(s)| = qk. Åñëèτ ìíîæество êîîðдинат êîäîâîãî слова
z
, çíàчения êîòîðûõ известны наблюдателю,
|τ| = µ
, òî ïî ýòèì çíàчениям
наблюдатель ìîæåò построить ìíîæество претендентов íà информационное
сообщение:
{ˆs1, ...,ˆsN} ⊆ F
k
q
,
ïðè ýòîì мощность данного ìíîæества íå зависит îòs:
N = q
rank(HC|τ)
, τ = [n] \ τ.
40
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
