Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Протоколы защищенных вычислений на основе линейных схем разделения секрета. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
3.3. Связь ïîðîждающих программ è линейных êîäîâ
3.3. Связь ïîðîждающих программ è линейных êîäîâ
ÏóñòüC
[n + 1,k, d]qîä ñ проверочной матрицей
HC, â êîòîðîé ïåð-
âûé столбец имеет âèä
(1, 0, ..., 0
| {z}
n k
ðàç
).
(3.16)
Êîîðдинаты êîдовых векторов пронумеруåì числами îò0äîn. Íà основе матрицы
HCìîæåò áûòü построена ËÑÐÑ
Ω = (P, Fq,
Share,Recon
, Γ(Ω), A(Ω))
äëÿnучастникîâ. Äëÿ этого â протокîëàõ
ShareèRecon
äîñòаточно
использовать ÌÏÏ
M = (Fq, H
T
C
, e, ψ)
, ãäå
ψ(i) = i
äëÿ
i = 1, ..., n
, à
e = (1,0, ..., 0)
. Òàêèì образом, ó первой строки матрицы
H
T
C
строки ñ номером0) íåò ¾владельца¿ среди участникîâ èçP. Ìîæíî ñ÷èòàòü, ÷òî ¾владельцем¿ первой строки являетсÿ äèëåð, выполняющий протокîë ðàç- деления секретà. Áóäåì говорить, ÷òî матрица
HCïîðîждает ñõåìó разде-
ления секретà, èëè говорить, ÷òî ñõåìà разделения секретàпостроена íà основе êîäàC.
Замечание 11.
Вообще говоря, вместо векторà
e = (1, 0, ..., 0)
ìî- æåò áûòü èñïîльзован любой вектор. Однако далее теория линейных ñõåì ðàçäåления секрета излагается äëÿ ñлучая
e = (1, 0, ..., 0)
.
 терминах èç теории линейных êîäîâ получаем: чтобы разделить ñåê-
ðåò
s(Fq)
, следуåò выбрать случайнûì образом â êîäå
C⊥òàêîå êîдовое
слово
c = (c0, ..., cn)
, чтобы
c0= s
. Òîãäà äîëÿ участникà
i(∈ P)
имеет âèä
x(i) = (ca= φ(HC|s))
aψ−1(i)
,
ãäå
φ : F
nk+1 q
Fq линейное íàä
F
q
отображåíèå, ñòавящее âåêòîðó
y = (y0, ..., y
nk
)
число:
φ(y) =
nk
X
i=0
aiyi.
(3.17)
 (3.17) вектор
a = (a0, ..., a
nk
)
выбираетсÿ случайным образом òàê, чтобы
φ(HC|0) = s
, òî åñòü чтобы çíàчение êîîðдинаты вектора долей ñ номером
0
совпадало ñî çíàчением секретà. Отметим, ÷òî вектор
a = (a0, ..., a
nk
)
задает отображåíèåφ. Случайный выбор вектораc, ó êоторого êîîðдинатà ñ номером íîëü равнаs, ìîæåò áûòü реализован путем случайного выбора
51
Ãëàâà 3. Линейные ñõåìû разделения секретà
òàêîãî вектораa(отображåíèÿφ), ÷òî
φ(HC|0) = (a, (1, 0, ..., 0)) = s.
Èç
правила построения долей секретà получаем, ÷òî
c = aHC= (φ(HC|0), φ(HC|1), ..., φ(HC|0)).
Лемма 7.
ПустьC
[n + 1, k]q-êîä,
(1, 0, ..., 0) 6∈ C
. Òîãäà â îäíî-
мерной ËÑÐÑ, построенной íà основе êîäàC, структурà противника
A(Ω)
состоит èç таких подмножествA, äëÿ которых â
C⊥найдется
такое кодовое ñëîâîc, ÷òî
c0= 1èc|A= 0(∈ F
|A|
q
)
.
Доказательство.
Ïóñòü
HC ôèêсированная проверочная матрица êî-
äàC, столбцы êоторой пронумерованы îò0äîn. Òàê êàê
(1, 0, ..., 0) 6∈ C
, òî â любой проверочной матрице этого êîäà первый ïî счету столбец íåíóëå- âîé. Òîãäà íà основе ýòîé матрицы ìîæåò áûòü построена ËÑÐÑ. Ïðè ýòîì äîëè участникîâ ñòðîÿòñÿ путем случайноãî выбора òàêîãî
F
q
-линейного
отображåíèÿ
φ: F
nk q
Fq, ÷òî
φ(HC|0) = s
, ãäås разделяемый секрет.
Ïóñòü
c = (c0, c1, ..., cn) = aHC,
c0= 1,c|A= 0
. Ýòî îçíà÷àåò, ÷òî найдетсÿ
òàêîå отображåíèå
φ0: F
nk q
Fq, ÷òî
φ0(HC|0) = 1èφ0(HC|i) = 0
äëÿ âñåõ
i A
. Èç замечания 8 вытекàåò, ÷òî
A ∈ A(Ω)
.
Упражнение 27.
Äëÿ
[8, 4, 4]2-êîäà Ðèäà Ìàëëåðà найти множестâî
ïðàâîìî÷íûõ è íåïðàâîмочных êîалиций.
Лемма 8.
ПустьC
[n + 1, k]q-êîä,
(1, 0, ..., 0) 6∈ C
. Òîãäà â îäíî-
мерной ËÑÐÑ, построенной íà основе êîäàC, структуðà доступа
Γ(Ω)
состоит èç таких è òîëüêî таких подмножествB, äëÿ каждого èç êî- торых найдется такой набор êîýôфициентов
b = (bi)
iB
, ÷òî äëÿ âñåõ
c = (c0, ..., cn)èçC⊥âûïîлняется ðавенство
c0= (b, c|B) =
P
iB
bici.
Доказательство.
Îñòàåòñÿ â êàчестве упражнения.
Напомним, ÷òî ñòðóêòóðó доступа
Γ(Ω)
ëåãêî ìîæíî построить íà îñíî-
âå минимальной структуры доступа
∆(Γ(Ω))
. Â ñâîþ очередь, минимальная
структура доступа
∆(Γ(Ω))
äëÿ определенной òàêèì образом ËÑÐÑ ìîæåò
áûòü описана ñ помощью минимальных êîдовых векторов êîäàC.
Òеорема 10.
Äëÿ îäíîмерной ËÑÐÑ, построенной íà îñíîâå
[n+1, k, d]q-
êîäàCñ проверочной матрицей
HC, первый ñòîëáåö которой имеет âèä
(3.16)
, ñïðаведливо ðавенство
∆(Γ(Ω)) = {supp(c) \ {0}: c = (c0, ..., cn) ∈ P(C), c06= 0},
ãäå
P(C)
множеñòâî минимальных кодовых векторов êîäàC.
52
3.3. Связь ïîðîждающих программ è линейных êîäîâ
Доказательство.
Ñíà÷àëà äîêàæåì, ÷òî любое минимальное êîдовое
слово òàêîå, ÷òî
c06= 0
, определяет правомочную êоалицию. Ïóñòüc îäíî èç òàêèõ êîдовых ñëîâ. Òîãäà èç первого утверждения теоремы 5 следуåò, ÷òî линейная оболочкà, íàòÿíóòàÿ íà строки матрицы
(HC|
supp(c)\{0}
)T,
ñîäåðæèò вектор
(1, 0, ..., 0)
. Èç теоремы 8 получаем, ÷òî
supp(c) \ {0}
правомочная êоалиция. Ïóñòü теперьA минимальная правомочная êîà- лиция, òîãäà
A ∪ {0}
носитель íåêоторого
c(C)
. Â ñèëó минимальности
A
получаем, ÷òîc минимальное êîдовое слово, ó êоторого
c06= 0
.
Замечание 12.
ËÑÐÑстроится íà основе проверочной матрицы
HCêîäà, ïðè ýòîì структóðà противника описывается через кодовые ñëî-
âà êîäà
C⊥, à множесòâî
∆(Γ(Ω))
описывается ñ ïîмощью минимальныõ
кодовых ñëîâ êîäàC.
Òеорема 11.
ПустьC
[n + 1,k, d]q-êîä,
(1, 0, ..., 0) 6∈ C,
ËÑÐÑ, построенная íà основе проверочной матрицы êîäàC. Ñõåìàîáëàäàåò свойствоì
(d 2)
-секретности è
(n d⊥+ 2)
-восстановления.
Доказательство.
Òàê êàêd êîдовое расстоÿíèå êîäàC, òî любые
d 1
столбцов проверочной матрицы этого êîäà линейно независимые. Ñëå-
довательно, столбец ñ номером0линейно независим îò ëþáûõ
d 2
столб- öîâ ýòîé матрицы, òî åñòü íå принадлежит линейной оболочкå, íàòянутой íà соответствующие столбцы. Èç теоремы 9 получаем, ÷òî любая êоалиция мощности
d 2
íå получает информации î секрете.
Äëÿ äîêазательства наличия свойства
(nd⊥+2)
-восстановления äîñòà-
точно ïîêазать, ÷òî любые
nd⊥+2
столбцов любой проверочной матриöû
HCêîäàCïîðîждают пространство столбцов
F
nk q
. Предполоæèì, ÷òî ñó- ществуåò òàêîé набор столбцов, äëÿ êоторого этого íå òàê. Áåç потери îáù- ности ìîæíî полагàòü, ÷òî ýòî столбцы ñ номерами îò1äî
nd⊥+2
. Линей-
íîé êомбинацией строк ìàòðèöû
HCполучим строку матрицы, ó êоторой íà
выбранных êîîðдинатàõ íóëè. Следовательно, â ýòîé строкå â îñòавшихñÿ êîîðдинатàõ íå более
(n + 1) (n d⊥+ 2) = d⊥− 1
íåíóлевых êîîðдинат. Íî ýòî противоречит òîìó, ÷òî
d⊥ минимальное
êîдовое расстоÿíèå êîäà
C⊥. Èç теоремы 8 вытекàåò, ÷òî ëþáàÿ êоалиция
мощности
n d⊥+ 2
получает âñþ информацию î секрете.
53
Ãëàâà 3. Линейные ñõåìû разделения секретà
Пример 18.
Ðàññмотрим
[7, 3]2-êîäCñ порождающей матрицей
G
C
âèäà
GC=
  
0 1 1 1 1 0 0
1 0 1 1 0 1 0
1 1 0 1 0 0 1
  
.
Кодовая матрица ýòîãî êîäà имеет âèä
                 
0 0 0 0 0 0 0
0 1 1 1 1 0 0
1 0 1 1 0 1 0
1 1 0 1 0 0 1
1 1 0 0 1 1 0
1 0 1 0 1 0 1
0 1 1 0 0 1 1
0 0 0 1 1 1 1
                 
.
(3.18)
Âñå ненулевые кодовûå векторы этого êîäà являются минимальными. Òàê êàê порождающая матрица êîäà имеет систематический âèä
[P |I3]
, òî
проверочная матрица этого êîäà имеет âèä
[I4|PT]
:
HC=
     
1 0 0 0 0 1 1
0 1 0 0 1 0 1
0 0 1 0 1 1 0
0 0 0 1 1 1 1
     
.
Первый ñòîëáåö ïðîâåðî÷íîé матрицы èìååò âèä
(3.16)
, поэтоìó íà îñ- íîâå этого êîäà может áûòü построена ËÑÐÑ äëÿ ðаспределения секрета èç
F
2
äëÿ шести участников. Èç теореìû 10 è âèäà
(3.18)
кодовой ìàò-
ðèöû êîäàCñледует, ÷òî
∆(Γ(Ω))
имеет âèä
∆(Γ(Ω)) = {{2, 3, 5}, {1, 3, 6}, {1, 4, 5}, {2, 4, 6}}.
Èç âèäà минимальной структуры доступа ñледует, ÷òî ýòà ËÑÐÑ
íå является пороговой. Совершенство ñõåìû ñëåäóåò èç теореì 8 è 9.
54
3.3. Связь ïîðîждающих программ è линейных êîäîâ
Покажеì èäåальность ýòîé ñõåìû. Пронумеруеì ñòîëáöû матрицы
H
C
÷èñëàìè îò0äî6. Вектор äîëåé ñåêðåòà
s(F2)
вычисляется ïî ïðавилу:
(s|p)(HC|
{1,...,6}
) = (c1, ..., c6), p ∈
R
F
3 2
(ñð. ñ ôîðмулой
(3.9)
). Ïðè ðавновероятноì ðаспредеëåíèè секрета, ñëó-
чайная âåличина
(S|P)(HC)i,
i = 1, ...,6
, èìååò ðавновероятное ðàñïðå- äåление, ãäåSèP ñлучайные âåличины, ìîäåлирующие ðаспределения значений секрета è ñлучайно выбирàåìîãî векторàp. Îòñþäà ïîлучаеì, ÷òî âûïîлняются ðавенства
(2.4)
, поэтоìó ñõåìà èäåальная.
Òеорема 12.
( [7]) МатрицаHíàä ïîëåì
F
q
порождает èäåальную
совершенную пороговую
(n, r)
-ñõåìó ðàçäåления секрета тогда è òîëüêî
тогда, когдаH проверочная матрица
[n + 1,n r + 1, r + 1]q-êîäà, ÿâ-
ляющегося ÌÄÐ-êîäîì.
Доказательство.
Äîñòаточность следуåò èç теорем 1, 8 è 9. Äîêàæåì
íåîáõîдимость. ÏóñòüHïîðîждает совершенную пороговую
(n, r)
õåìó.
Предполоæèì, ÷òî â матрицеHимеетсÿrлинейно зависимых столбцов:
H|
i
1
, ..., H|
i
r
. Òàê êàê ñõåìà разделения секретà пороговая, òî вектор
(1, 0, ..., 0)Tïîðîждаетсÿ, â частности, этими столбцами. Èç линейной çà-
висимости столбцов
H|
i
1
, ..., H|
i
r
следуåò, ÷òî вектор
(1, 0, ..., 0)Tïîðîæäà-
åòñÿ íåêоторыми
r 1
столбцами èç этого набора. Íî ýòî противоречит òîìó, ÷òî толькîrè более участникîâ могут восстановить секрет. Получено противоречие ê ðåçóëüòàòó, äîêазанному â теореме 9. Äîêàæåì теперь, ÷òî
rank(H) = r
. Ðассмотрим набор столбцов:
H|
i
1
, ..., H|
i
r+1
.
Вектор
(1, 0, ..., 0)Tïîðîждаетсÿ êàê набором
H|
i
1
, ..., H|
i
r
, òàê è набором
H|
i
2
, ..., H|
i
r+1
:
(1, 0, ..., 0)T=
r
X
j=1
αjH|
i
j
=
r
X
l=1
βlH|
i
1+l
,
ãäå
(α1, ..., αr),(β1, ..., βr)
íåíóлевые векторы êоэффициентов. Òîãäà èç
равенства
P
r j=1
αjH|
i
j
P
r l=1
βlH|
i
1+l
= 0
получаем, ÷òî íàáîð èç
r + 1
столбца линейно зависим. Следовательно, ðàíã матрицыHравенr.
Пример 19.
Ðàññмотрим ñõåìó ðàçäåления секрета èç примерà 10.
Ýòà ñõåìà является ñîâåршенной èäåальной пороговой
(3, 3)
-ñõåìîé. Ïî-
êàæåì, ÷òî îíà является линейной. Äëÿ этого достаточно предъявить
55
Ãëàâà 3. Линейные ñõåìû разделения секретà
матрицуH, порождающую ýòó ñõåìó. Èç ïðавила
(2.5)
ñледует, ÷òî
матрицаHимеет âèä
H =
  
1 0 0 1
0 1 0 1
0 0 1 1
  
.
Пусть ñòîëáöû ýòîé матрицы пронумерованы ÷èñëàìè îò0äî3. Вектор äîëåé ñåêðåòà
s Zpвычисляется ïóòåì умножения векторà
b = (s|p)
íà матрицу
H|
{1,2,3}
, ãäå
p = (s1, s2)
RZp
.
Заметим, ÷òî матрицаHявляется проверочной матрицей
[4, 1, 4]p-
êîäà четырехкратного повторения, который ÿâëÿåòñÿ ÌÄÐ-êîäîì ì. пример 1). Èç теореìû 12, â частности, вытекает, ÷òî ýòà ñõåìà ÿâëÿ- åòñÿ ñîâåршенной èäåальной ïîðîãîâîé линейной
(3, 3)
-ñõåìîé.
Пример 20.
Ðàññмотрим теперь ñõåìó ðàçäåления секрета èç приме-
ðà 11. Ýòà ñõåìà ÿвляетñÿ совершеííîé î неидеальной) ïîðîãîâîé
(3, 2)
-
ñõåìîé. Покажеì, ÷òî îíà является линейной. Èç ïðавила
(2.5)
è ïðавила
построения äîëåé ñåкретов ýòîé ñõåìû ñледует, ÷òîHимеет âèä
H =
  
1 0 1 0 1 0 0
0 0 1 1 1 1 0
0 1 1 0 1 0 1
  
.
Пусть ñòîëáöû ýòîé матрицы пронумерованы ÷èñëàìè îò0äî6. Вектор äîëåé ñåêðåòà
s Zpвычисляется ïóòåì умножения векторà
b = (s|p)
íà матрицу
H|
[6]
, ãäå
p = (s1, s2)
RZp
.
Пример 21.
Покажеì, ÷òî
(n, t)
-ñõåìà Шамирà, ðàññмотренная â ïîäðàçäåëå 2.3.2., является линейной. Äëÿ этого достаточно ïîñтроить матрицуH, порождающую ýòó ñõåìó. Ðàññмотрим матрицуHâèäà:
H =
        
1 10... n
0
0 11... n
1
0 12... n
2
.
.
.
.
.
.
.
.
.
.
.
.
0 1
t1
... n
t1
        
,
(3.19)
56
3.4. Выявление активных нарушителей â îдномерных ËÑÐÑ
â которой ñòîëáöû ïðîíумеровàíû îò0äîn. Ïóñòü
b = (s|p) F
t q
,
s
ñåêðåò,
p
R
F
t1 q
,
b(z)
ïîëèíîì âèäà
(2.8)
. Òîãäà
bH|
[n]
= (b(1), ..., b(n)).
Следоватеëüíî, вектор äîëåé секретà может áûòü вычисëåí ñ ïîмощью матрицы
(3.19)
. Заметим, ÷òî матрица
(3.19)
является матрицей Âàí- äåðмонда, ñледоватеëüíî, любой набор èçtñòîлбцов ýòîé матрицы ëè- нейно независим è, â частнîñòè, порождает ñòîëáåö
(1, 0, ..., 0)T. Òàêèì
îáðàçîì, матрица
(3.19)
имеет âèä порождающей матрицы êîäà Ðèäà
Ñîëîìîíà ì.
(1.9)
). Îòметим, ÷òî дуальный êîä ê êîäó Ðèäà Ñîëîìîíà
также является êîäîì Ðèäà Ñîëîìîíà. Следоватеëüíî, матрица
(3.19)
является проверочной матрицей ÌÄÐ-êîäà. Èç теореìû 12 вытекает, ÷òî ñõåìà Шамирà является èäåальной линейной ñîâåршенной пороговой
(n, t)
-ñõåìîé.
3.4. Выявление активных нарушителей â îдномерных ËÑÐÑ
Âûøå рассматривалась возможность ñõåì разделения секретà противо- ñòîÿòü пассивным внутренним нарушителям: êоалициям легитимных участ- íèêîâ. Однакî среди легитимных участникîâ ìîãóò áûòü è активные íà- рушители, êоторые способны отклонятьсÿ îò предписываемого протокîëîì ïîðÿäêà действий. Целью активных нарушителей ìîæåò áûòü, íàïример, реализация àòàêè òèïà îòêàç â обслуживании (denial of service attack), êî- ãäà протокîë
Recon
восстанавливает неправильнîå çíàчение секретà èëè
сообщает î невозможности выполнить протокîë.
Линейные ñõåìû разделения секретà, ïîðîжденные проверочными ìàò- рицами линейных êîäîâ, позволяют выявлять активных внутренних íàðó- шителей. ÏóñòüC ÌÄÐ
[n + 1, n r + 1, r + 1]qîä, проверочная матрица
HCêоторого ïîðîждает совершенную пороговую
(n, r)
õåìó (ñì. теорему
12). Èç теоремы 2 вытекàåò, ÷òî ýòîò êîä позволяет исправить äîtошибок èpстираний, åñëè
r + 1 > 2t + 1 + p
, èëè
r > 2t + p
. Вычитàÿ îáå части
неравенства èç
n + 1
, получим, ÷òî
n − (p 1) > 2t + n r + 1.
(3.20)
Отметим, ÷òî ýòî неравенство ìîæåò áûòü получено òàêæå èç (1.6).
Напомним, ÷òîn число легитиìíûõ участникîâ, среди êоторых ðàç- деляетсÿ секрет, à
p 1
уменьшенное íà единицу êоличество стираний,
êоторое ìîæåò исправить êîäC, åñëè среди нестертых êîîðдинат имеетсÿ
57
Ãëàâà 3. Линейные ñõåìû разделения секретà
t
испорченных. Â терминах ñõåì разделения секретà уменьшение числа èñ-
правляемых стираний íà единицу îçíà÷àåò, ÷òî первая êîîðдинатà êîдового слова (òî åñòü ñàì секрет) неизвестна. Следовательно,
n − (p 1)
число участникîâ íåêоторой êоалиции. Òàêèì îбразом, справедлива следующая теорема.
Òеорема 13.
Линейная пороговая
(n, r)
-ñõåìà ðàçäåëåíèÿ секрета, ïî-
рожденная проверочной матрицей
HCнекоторого
[n + 1,n r + 1, r + 1]q-
êîäà, который является ÌÄÐ-êîäîì. Òîãäà
1) äëÿ êàæäîé êîалиции мощности íå менее
2t + n r + 1
, среди êî- торых íå áîëååtактивных нарушитеëåé, секрет восстанавливает однозначно, à выявляются âñå активные нарушитеëè;
2) êîалиция мощности íå áîëåå
2t + n r
, среди которых â точности
t
активных нарушитåëåé, íå ïîëó÷àåò информации î секрете.
Доказательство.
Äîêазательство первого ôàêòà вытекàåò èç приведен- íûõ перед теоремой рассуждений, èç теоремы 2 è òîãî, ÷òîC ÌÄÐ-êîä. Äëÿ выявления активных нарушителей используåòñÿ алгорèòì äåêîдирова- íèÿ êîäàC.
Упражнение 28.
Докажите второе утверждение теореìû 13.
3.5. Линейные ÑÐÑ ñ óìíîæåíèåì (частный случай)
Ïóñòü линейная ñõåìà разделения ñåêðåòà, построенная íà основе
монотонной ïîðîждающей программы
M = (Fq, M, e, ψ)
(3.21)
(ñì. определениå (39)). Ðассмотрим случай, êîãäà число строкdâ матрицå
M
равно êîëèчеству участникîânàæäîìó участнику соответствуåò îäíà
строкà матрицыM). Символом
v w
обозна÷èì тензорное произведение
векторов
v = (v1, ..., ve)èw = (w1, ..., we)
èç
F
e
:
v w = (v1w1, ..., v1we, ..., vew1, ..., vewe) F
e
2
q
.
Åñëè
V F
e q
è
W F
e q
ïîдпространñòâà, òî ïîä èõ тензорным произве-
дением áóäåì понимать пространство âèäà
V W = L({v w: v V, w W }) ⊆ F
e
2
q
.
Следующая лемма óñòанавливает связь между ñêалярным произведени-
åì è тензорным произведением векторов.
58
3.5. Линейные ÑÐÑ ñ óìíîæением (частный случай)
Лемма 9.
Пустьv,
v0,w,
w0∈ F
e q
. Òîãäà
(v w, v0⊗ w0) = (v, v0)(w, w0).
(3.22)
Доказательство.
(v w, v0⊗ w0) =
e
X
i,j=1
(viwj)(v
0
i
w
0
j
) =
e
X
i,j=1
(viv
0
i
)(wjw
0
j
) =
=
e
X
i=1
viv
0
i
!
e
X
i=1
wiw
0
i
!
= (v, v0)(w, w0).
Îòêóäà получаем äîêазываемое утверждение.
Ïî монотонной ïîðîæäающей программеMâèäà (3.21) построим ìî-
нотонную ïîðîждающую программу âèäà
c
M = (Fq,cM = (L(M |
{i}
) ⊗ L(M |
{i}))d
0
i=1
, e e, ψ0),
(3.23)
ãäå
ψ0(i) = ψ

i 1
q
2
+ 1, i = 1, ..., d0= nq2,
(3.24)
ψ
отображåíèå, используåìîå â (3.21).
Определение 42.
Пусть
e = (1, 0, ..., 0) F
e q
. Ãоворят, ÷òî линейная ñõåìà ðàçäåления секретаîáëадает ñâîéñòâîìt-строгого умножения, åñëè:
îáëàäàåò свойствоìt-секретности;
e e ∈ L(cM(P))
;
äëÿ любой êîàлицииB,
|B| = n t
, вектор
e e
принадлежит
L(cM(B))
.
Второе свойство ãарантируåò, ÷òî íà основе монотонной ïîðîждающей
программыcM
ìîæåò áûòü построена
новая
линейная ñõåìà разделения
секретàbΩ
. Â ñâîþ очередь, третье свойство ãарантируåò, ÷òî ñõåìà разде-
ления секретàbΩ
обладает свойством
(n t)
-восстановления.
Лемма 10.
Пусть
e, v1, ..., vn∈ F
e q
,
λ1, ..., λn∈ Fq. Ðавенство
e e =
P
n i=1
λivi⊗ viâûïîлняется тогда è òîëüêî тогда, когда äëÿ âñåõ
F
q
-линейных îòîáðажений
φ, φ0: F
e q
F
âûïîлняется ðавенство
φ(e)φ0(e) =
n
X
i=1
λiφ(vi)φ0(vi).
59
Ãëàâà 3. Линейные ñõåìû разделения секретà
Доказательство.
Ðавенство
e e =
P
n i=1
λivi⊗ viвыполняетсÿ òîãäà
è толькî òîãäà, êîãäà äëÿ âñåõ
b, b0∈ F
e q
выполняетсÿ равенство
n
X
i=1
λivi⊗ vi− e e!(b b0) = 0.
Следовательно,
n
X
i=1
λivi⊗ v
i
!
(b b0) = (e e)(b b0).
Воспользовавшись равенством (3.22), ïолучим
n
X
i=1
λi(vi, b)(vi, b0) = (e, b)(e, b0).
Òàê êàê векторам
b, b0ìîæíî îднозна÷íî ïîñòавить â соответствие
F
q
-линейные отображåíèÿ, òî получаем äîêазываемое утверждениå. Ïóñòü
s, s0(Fq)
äâà секретà, êîторые ñ помощью ñõåìû разделения секретàразделены дилером среди участникîâ ìíîæестваP. Áåç потери общности, полагàåì, ÷òî существуют òàêèå отображåíèÿφè
φ0, ÷òî
φ(e) = s, φ(e0) = s0.
(3.25)
Åñëè ñõåìàобладает свойствомt-строгого óìíîæåíèÿ, òî êаждый участ- íèê ìîæåò вычислить, áåç взаимодействия ñ другими участникàìè, äîëþ, íåîáõîдимую äëÿ íàõîждения произведения секретов. Ïîêàæåì ýòîì. Ïóñòü
B
òàêàÿ êоалиция, ÷òî
e e ∈ L(cM(B))
, òîãäà существуют òàêèå êîýô-
фициенты
λb,
b TB, ÷òî
e e =
X
bT
B
λb(M|
{b}
M|
{b}
).
Èç леммы 10 è равенств (3.25) получаем
φ(e)φ0(e) = ss0=
X
bT
B
λb(φ(M|
{b})φ0
(M|
{b}
)).
Следовательно,
x
ss
0
(i) =x
s b
x
s
0
b
= φ(M|
{b})φ0
(M|
{b}
): b ∈ ψ1(i)
60
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]