版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Informationtechnology—Securitytechniques—AnonymousentityauthentPart4:MechanismsbasedonweaksI前言 2规范性引用文件 3术语和定义 4符号、缩略语和转化原语 34.1符号 4.2缩略语 4.3转化原语 5基于口令的匿名实体鉴别的通用模型 5.1参与者 5.2PAEA机制的种类 65.3仅采用口令的PAEA的构成 5.4基于辅助存储的PAEA的构成 5.5PAEA操作 76仅采用口令的PAEA机制 6.1概述 6.2YZ机制 87基于辅助存储设施的PAEA机制 7.1概述 7.2YZW机制 107.3ZYHW机制 附录A(规范性)对象标识符 18参考文献 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。本文件为GB/T34953《信息技术安全技术匿名实体鉴别》的第4部分。GB/T34953已经发布了以下部分:——第1部分:总则;——第2部分:基于群组公钥签名的机制;——第4部分:基于弱秘密的机制。本文件代替GB/T34953.4—2020《信息技术安全技术匿名实体鉴别第4部分:基于弱秘密的机制》,与GB/T34953.4—2020相比,除结构调整和编辑性改动外,主要技术变化如下:——增加了规范性引用文件GB/T17902.2、GB/T17902.3、GB/T32918.1(见第2章);——增加了缩略语“YZ”、“YZW”和“ZYHW”(见4.2);——将转化原语EC2OSP、FE2OSP具体实现的引用由资料性引用ISO/IECJTC1/SC27/WG2StandingDocument7替换成规范性引用GB/T32918.1(见4.3);——增加了从比特串到整数的转化原语BS2IP(见4.3);——增加了ZYHW机制,规定了ZYHW匿名实体鉴别机制的具体操作步骤和对象标识符(见7.3、附录A)。本文件修改采用ISO/IEC20009-4:2017《信息技术安全技术匿名实体鉴别第4部分:基于弱秘密的机制》以及ISO/IEC20009-4:2017/Amd1。本文件与ISO/IEC20009-4:2017及ISO/IEC20009-4:2017/Amd1相比做了下述结构调整:——将“符号和缩略语”拆分成两部分“符号”和“缩略语”(见4.1、4.2);本文件与ISO/IEC20009-4:2017及ISO/IEC20009-4:2017/Amd1相比的技术性差异及其原因如下:——关于规范性引用文件,本文件做了具有技术性差异的调整,以适应我国的技术条件,调整的情况集中反映在第2章“规范性引用文件”中,具体调整如下:.用修改采用国际标准的GB/T15852.2代替ISO/IEC9797-2,并规定使用的杂凑算法应遵循相关国家标准和行业标准;.用等同采用国际标准的GB/T34953.1代替ISO/IEC20009-1;.用修改采用国际标准的GB/T36624-2018代替ISO/IEC19772:2009;.用等同采用国际标准的GB/T17902.2代替ISO/IEC14888-2;.用等同采用国际标准的GB/T17902.3代替ISO/IEC14888-3;.用国家标准GB/T32918.1代替ISO/IEC18033-2;.删除ISO/IEC10118-3,ISO/IEC10118-3规定了本文件机制使用的杂凑算法,并规定使用的杂凑算法应遵循相关国家标准和行业标准;.删除ISO/IEC18033-4,ISO/IEC18033-4规定了本文件机制使用的序列密码算法,并规定使用的序列密码算法应遵循相关国家标准和行业标准。——增加了缩略语“MAC”、“PAEA”、“YZ”、“YZW”和“ZYHW”(见4.2)。——用GB/T32918.1代替ISO/IEC18033-2,以适应我国的技术条件(见4.3)。——删除了ISO/IEC20009-4:2017中包含国际专利的6.2节:SKI机制,以使本文件更好的适用于我国当前的应用环境(见ISO/IEC20009-4:2017的6.2)。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口。本文件关注基于弱秘密的匿名实体鉴别机制。特别地,本文件描述了基于口令的匿名实体鉴别(PAEA)机制,PAEA能够为口令鉴别过程提供隐私保护。PAEA机制需要解决的主要问题是如果将口令等弱秘密直接应用于那些基于强秘密构造的匿名鉴别机制,则会因口令的弱秘密性质泄漏秘密,导致用户隐私无法受到保护。本文件描述了两种PAEA机制:仅采用口令的PAEA和基于辅助存储设施的机制。上述两种机制在不同的应用场景下具有其各自的优势。GB/T34953《信息技术安全技术匿名实体鉴别》由以下3个部分构成。——第1部分:总则。旨在规定用于证实一个实体的合法性的匿名实体鉴别机制的模型、需求和约束条件。——第2部分:基于群组公钥签名的机制。旨在规定基于群组公钥签名的匿名实体鉴别机制的通用描述及多种匿名鉴别机制。——第4部分:基于弱秘密的机制。旨在规定基于弱秘密的匿名实体鉴别机制、每种机制的具体操作步骤以及详细的输入输出。本文件的发布机构提请注意,声明符合本文件时,可能涉及到7.3与“ZYHW机制”相关的专利的使本文件的发布机构对于该专利的真实性、有效性和范围无任何立场。该专利持有人已向本文件的发布机构承诺,他愿意同任何申请人在合理且无歧视的条款和条件下,就专利授权许可进行谈判。该专利持有人的声明已在本文件的发布机构备案。相关信息可以通过以下联系方式获得:专利持有人姓名:中国科学院软件研究所地址:北京市海淀区中关村南四街4号请注意除上述专利外,本文件的某些内容仍可能涉及专利。本文件的发布机构不承担识别专利的责任。1信息技术安全技术匿名实体鉴别第4部分:基于弱秘密的机制GB/T34953的本部分规定了基于弱秘密的匿名实体鉴别机制、每种机制的具体操作步骤以及详细的输入输出。本部分适用于服务器在无法获取可用来识别用户具体身份信息的情况下对用户进行校验,确认其属于特定用户群组的场景。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T15852.2信息技术安全技术消息鉴别码第2部分:采用专用杂凑函数的机制(GB/T15852.2—2012,ISO/IEC9797-2:2002,MOD)GB/T34953.1信息技术安全技术匿名实体鉴别第1部分:总则(GB/T34953.1—2017,ISO/IEC20009-1:2013,IDT)GB/T36624-2018信息技术安全技术可鉴别的加密机制(ISO/IEC19772:2009,MOD)ISO/IEC11770-4:2006信息技术安全技术密钥管理第4部分:基于弱秘密的机制(Informationtechnology—Securitytechniques—Keymanagement—Part4:Mechanismsbasedonweaksecrets)GB/T17902.2信息技术安全技术带附录的数字签名第2部分:基于身份的机制(GB/T17902.2—2005,ISO/IEC14888-2:1999,IDT)GB/T17902.3信息技术安全技术带附录的数字签名第3部分:基于证书的机制(GB/T17902.3—2005,ISO/IEC14888-3:1998,IDT)GB/T32918.1信息安全技术SM2椭圆曲线公钥密码算法第1部分:总则3术语和定义GB/T34953.1界定的以及下列术语和定义适用于本文件。3.1交换群abeliangroup满足对S中的所有元素a与b,有a*b=b*a的群S,*。3.2可鉴别的加密authenticatedencryption使用密码学算法对数据进行的(可逆)操作,使得生成的密文不能被非授权实体在不被探测到的情况下修改,即:提供数据机密性、数据完整性与数据源鉴别。3.3鉴别凭证authenticationcredential2包含能用来对实体进行鉴别的信息的凭证(3.7)。3.4认证器authenticator作为鉴别机制的一部分被发送,并且被另一方验证的数据串。3.5声明方claimant在鉴别中,作为委托人或代表委托人的实体。3.6抗碰撞杂凑函数collision-resistanthash-function满足下列性质的杂凑函数:找到映射到相同杂凑值的两个输入在计算上是不可行的。3.7凭证credential对一个身份的描述。通常用来帮助对其所描述的身份对应的身份信息进行鉴别,凭证所描述的身份信息可打印于纸质文件或储存于物理令牌中,以用来声明该信息的合法性。3.8循环群cyclicgroup满足以下性质的交换群(G,*):存在G中的元素g,对于每个G中的每个元素a,都存在整数i使得a=gi,g称为G的生成元。3.9可区分标识符distinguishingidentifier可无二义性区分某个实体的信息。3.10穷举搜索exhaustivesearch对秘密值的所有可能取值进行遍历的攻击方法。3.11域field满足以下条件的集合S与定义在其上的对运算+,*:a)对S中的任意元素a,b,C,有a*(b+C)=a*b+a*C;b)S与+操作构成一个单位元为0的交换群(3.1);c)S中除0元素以外的元素与*操作构成一个交换群。3.12有限域finitefield包含有限个元素的域。p称为Fpm的特征。3.13群group满足以下条件的集合S与定义在其上的运算*:a)对S中的任意元素a,b,C,有a*(b*C=a*b)*C;b)S中存在单位元e,对S中的任意元素a,有a*e=e*a=a;c)对S中的任意元素a,存在逆元素a—133.14群生成元groupgenerator循环群的生成元。3.15同态加密homomorphicencryption一种允许第三方在密文状态下对明文进行操作的对称或非对称加密。3.16消息鉴别码(MAC)算法messageauthenticationcode(MAC)algorithm在密钥的作用下将比特串映射到固定长度位比特的计算函数,满足如下两个性质:——对于任意的密钥和任意的输入串,该函数可被有效计算;——对于任何固定的密钥,在不给定有关该密钥的先验知识的条件下,对于任意新的输入串,即使给定了若干输入串的集合及其对应的输出,且该集合中第i个输入的值可基于对前i−1个输入值进行观察后再选择,计算该函数的输出仍是计算不可行的。3.17离线穷举搜索offlineexhaustivesearch在不与任何授权方进行交互的情况下执行的穷举搜索或暴力攻击。3.18口令password可被记忆的用来进行实体鉴别的私密单词、词组、数字或者字母序列。3.19口令验证数据passwordverificationdata用于检验实体是否掌握某个特定口令知识的数据。3.20口令包裹凭证passwordwrappedcredential由口令产生的,能够抵抗离线穷举搜索攻击的鉴别凭证。3.21素域primefield包含素数个元素的有限域。3.22只在一段时间内有效的能够明确区分某个实体的信息。3.23安全素数secureprime满足(p−1)/2仅包含大素数因子的奇素数p。3.24系统参数systemparameters从一组密码方案或函数族中选定某一特定密码方案或函数所用的参数集。4符号、缩略语和转化原语44.1符号GB/T34953.1界定的以及下列符号和缩略语适用于本文件。ADK:使用K作为密钥的可鉴别的加密机制的解密函数,应选择GB/T36624-2018中规定的机制。AEK:使用K作为密钥的可鉴别的加密机制的加密函数,应选择GB/T36624-2018中规定的机制。amodn:使r≡a(modn)且r∈[0,n-1]成立的唯一整数r,其中a为整数,n为正整数。a≡b(modn):整数a和b间的关系,当且仅当a和b对n同余(即nI(a—b))时成立,其中n为正整CRL:凭证撤销列表(CredentialRevocationList)。DECpw:符合密码相关国家标准和行业标准的序列密码算法的解密函数,使用口令pw(和随机的初始值,如算法需要)派生的密钥作为密钥。ENCpw:符合密码相关国家标准和行业标准的序列密码算法的加密函数,使用口令pw(和随机的初始值,如算法需要)派生的密钥作为密钥。EFp:椭圆曲线上值为Fp的点以及一个额外的无穷远点OE构成的集合(关于该集合的详细定义可参见ISO/IEC15946-1)。F(p):一个包含了p个元素的有限域,其中p是素数或者素数的幂。gcd(a,b):a和b的最大公约数,其中a,b为整数。即能同时整除a和b的最大的正整数(若a=0或gx:如果g是有限域Fp的元素,本符号表示在有限域中计算的gx,其中g是阶为素数q的循环群上的生成元。如果g是椭圆曲线上的点,则表示椭圆曲线标量乘法x]g,其中x表示标量,g表示椭圆曲线上素数阶q的一个基点。g1*g2:如果g1和g2是有限域Fp的元素,本符号表示在有限域中计算的g1*g2。如果g1和g2是椭圆曲线上的点,则表示定义在椭圆曲线的循环群操作符+上的g1+g2。g1/g2:如果g1和g2是有限域Fp的元素,本符号表示在有限域中计算的g1/g2。如果g1和g2是椭圆曲线上的点,则表示定义在椭圆曲线的循环群操作符—上的g1—g2。H:一个抗碰撞杂凑函数,以一个比特/字节串作为输入并输出一个比特/字节串,应使用符合密码相关国家标准和行业标准的杂凑函数机制。HDsk:使用私钥sk的同态加密机制的解密函数。HEpk:使用公钥pk的同态加密机制的加密函数。Hg:一个抗碰撞的杂凑函数,以一个比特/字节串作为输入并输出一个以素数q为阶的循环群的生成元,应使用符合密码相关国家标准和行业标准的抗碰撞杂凑函数机制与ISO/IEC11770-4中规定的R1DL或R1EC函数(将比特串转化为循环群元素)的组合。Hλ:一个抗碰撞的杂凑函数,以一个比特/字节串作为输入并输出一个长度为λ的比特/字节串,应5使用符合密码相关国家标准和行业标准的杂凑函数机制并将其截断为λ位。IS:以字节串形式表示的鉴别服务器S的可区分标识符。IU:以字节串形式表示的可区分标识符,代表一个用户U、一个声明方或一个群组的用户。IUi:以字节串形式表示的可区分标识符,代表用户群组U1,U2,…,Un中的一个用户Ui。IUi:以字节串形式表示的用户Ui的假名。MACλ(MK,MESSAGE):一个MAC算法,以一个比特/字节串MK作为MAC生成密钥,并以一个待鉴别的比特/字节串MESSAGE作为输入,输出一个长度为λ的比特/字节串。Ocheck:检验给定群组元素的阶是否为素数q或更高的函数,该函数取决于待检验的群元素的类型。a)对于素数域FP中的群组元素并且P是安全素数的情况,它以FP中的元素b为输入,若b不为-1,0,1(modp)则输出合法,否则输出非法;b)对于素数域FP中的群组元素并且P不是安全素数的情况,它以FP中的元素b为输入,若b不为—1,0,1(modP)且bq三1(modP)则输出合法,否则输出非法;c)对于一个椭圆曲线EFP上的点来说,它以FP×FP中的元素b作为输入,并且当b#E/q和无穷远点E不相等输出合法,否则输出不合法。E:椭圆曲线中的无穷远点。PWF:口令文件。Params:系统公开参数。PvdU:与用户U相关联的口令验证数据。PwU:与用户U相关联的口令。ServK:由鉴别服务器秘密保管的服务器密钥。SK:会话密钥。secParam:安全参数,即代表某机制实例的安全位数长度的参数可行的。Ⅱ:如果和表示比特/字节串,则表示将拼接到之后得到的连接字符串。Ix:数字x的比特长度。λk:对称密钥k的比特长度。λU:假名IU的比特长度。λv:以VU,V'U,VS,V'S表示的认证器的比特长度。#E:椭圆曲线EFP上的有理数点的个数,包括无穷点OE(详见ISO/IEC15946-1)。4.2缩略语下列缩略语适用于本文件。6MAC:消息鉴别码(messageauthenticationcode)PAEA:基于口令的匿名实体鉴别(Password-basedAnonymousEntityAuthentication)YZ:一种仅采用口令的PAEA机制名称,命名方式由相关的参考文献[5]的作者姓名首字母缩写构成YZW:一种基于辅助存储设施的PAEA机制名称,命名方式由相关的参考文献[6]的作者姓名首字母缩写构成ZYHW:一种基于辅助存储设施的PAEA机制名称,命名方式由相关的参考文献[7]的作者姓名首字母缩写构成4.3转化原语EC2OSP——从椭圆曲线到字节串的转化原语,具体实现应使用GB/T32918.1中4.2.9定义的转化函数。FE2OSP——从域元素到字节串的转化原语,应使用GB/T32918.1中4.2.6定义的转化函数。BS2IP——从比特串到整数的转化原语,应使用GB/T32918.1中4.2.4及4.2.3定义的转化函数。GE2OSP——从循环群元素到字节串的转化原语。在有限域中,该原语的实现即FE2OSP。在椭圆曲线中,该原语的实现即EC2OSP。5基于口令的匿名实体鉴别的通用模型5.1参与者基于口令的匿名实体鉴别机制的参与者包括鉴别服务器和从属于特定用户群组的用户。注:用户群组中的用户可以是能够获得某种服务的用户或者是具有某种5.2PAEA机制的种类本部分定义了两种PAEA机制:仅采用口令和基于辅助存储设施的机制。在仅采用口令的PAEA机制中,每个用户在鉴别服务器中注册一个口令,服务器保存该口令对应的口令验证数据;对于鉴别而言,口令是用户唯一需要的长期秘密,相应地,口令验证数据是服务器唯一需要的长期秘密。在基于辅助存储设施的PAEA机制中,每个用户在鉴别服务器注册口令,作为结果,用户获得一个口令包裹凭证,但是服务器并不保存口令验证数据。用户需要一个存储设备来管理口令包裹凭证,但存储设备本身不需要进一步的保护(即口令包裹凭证可放置于公开目录中)。在进行鉴别时,用户首先需要使用口令从口令包裹凭证中恢复出鉴别凭证,之后使用恢复出的鉴别凭证在不透露其身份的情况下向服务器证明其是特定用户群组中的一员。5.3仅采用口令的PAEA的构成一个仅采用口令的PAEA机制由以下操作组成:——建立:给定一个安全参数secparam,鉴别服务器产生并保存元组<params,PWF=丄>,其中params表示系统公开参数,PWF表示一个初始化为空的私有口令文件。PWF文件包含若干有序2元组<IU,pvdU>,其中IU表示用户U的可区分标识符,pvdU表示U的口令验证数据。每7一个2元组对应群组中的一个成员。params将作为机制中其它操作的共通输入,为了简单起见,本部分将在后续输入描述中省略params。——用户注册:若口令文件PWF为空,则该操作可能是非交互的过程;否则,为避免注册重复的标识符,该操作应为交互的过程。给定用户的可区分标识符IU和口令pwU,以及来自服务器的口令文件PWF。产生口令验证数据pvdU,然后将<IU,pvdU>加入到PWF文件中。——匿名鉴别:该操作是在用户和鉴别服务器之间执行的交互鉴别过程。给定和用户U关联的口令pwU以及来自服务器的口令文件PWF,两个实体互相进行身份鉴别(并且可选地协商出共通的会话密钥)。其中用户的身份鉴别为匿名地进行,即:服务器只能验证用户属于某个特定的用户群组,但是不能获取到任何可以在后续过程中识别用户具体身份的信息。当且仅当鉴别双方都输出ACCEPT时,匿名鉴别操作输出ACCEPT(并可选地输出会话密钥),否则,输出REJECT。——用户撤销:给定用户身份IU,与口令文件PWF,服务器从PWF中移除<IU,pvdU>,并对需要重新计算的预计算数值进行更新。注:匿名鉴别操作的描述中包括了双方的相互鉴别以及密钥交换。但5.4基于辅助存储的PAEA的构成一个基于辅助存储的PAEA机制由以下操作组成:——建立:给定安全参数secparam,产生元组<params,servk>,其中params表示公开的系统参数,servk表示由服务器秘密保存的服务器密钥。params将作为机制中其它操作的共通输入,为了简单起见,本部分将在后续输入描述中省略params。——用户注册:该操作是在用户和服务器之间执行的交互过程。给定用户的可区分标识符IU、口令pwU以及服务器的密钥servk,输出一个口令包裹凭证credpwu。credpwu可以存储在任何用户可以访问到的地方,如:用户存储设备或者公开目录中。——匿名鉴别:该操作是在用户和鉴别服务器之间执行的交互鉴别过程。给定口令包裹凭证credpwu、口令pwU以及服务器的servk,输出一个口令包裹凭证credpwu,两个实体互相进行身份鉴别(并且可选地协商出共通的会话密钥)。其中用户的身份鉴别为匿名地进行,即:服务器只能验证用户属于某个特定的用户群体但是不能获取到任何可以在后续过程中识别用户具体身份的信息。当且仅当鉴别双方都输出ACCEPT时,匿名鉴别操作输出ACCEPT(并可选地输出会话密钥),否则,输出REJECT。——用户撤销:给定一个用户的可区分的标识符IU以及口令包裹凭证credpwu,服务器撤销IU的鉴别凭证,并且更新CRL(凭证撤销列表)以满足CRLnew=CRLoldU{cred},其中CRLnew表示更新后的CRL,CRLold表示未经更新的CRL,cred为credpwu中包含的原始凭证。CRL是params的一部分并且初始化为空。服务器保存CRL。操作细节详见第7部分。注:匿名鉴别操作的描述中包括了双方的相互鉴别以及密钥交换。但5.5PAEA操作鉴别服务器执行建立操作,服务器产生系统参数,若是基于辅助存储设施的PAEA机制,则服务器还需产生一个服务器密钥。服务器将系统参数公开发布,而服务器密钥则由服务器私密保存。8GB/T34953.4—XXXX当一个用户在系统中登记时,用户通过执行用户注册操作在服务器中注册其口令。在仅采用口令的PAEA机制中,服务器需基于用户口令产生并保存口令验证数据。反之,在基于辅助存储设施的PAEA机制中服务器不为自己产生任何数据,但是会为用户颁发一个口令包裹凭证,该口令包裹凭证由用户口令保护的鉴别凭证产生。用户和服务器通过执行匿名鉴别操作进行相互鉴别与密钥交换。服务器可通过执行用户撤销操作撤销用户鉴别权限,在基于辅助存储设施的PAEA机制中表现为撤销用户的鉴别凭证。6仅采用口令的PAEA机制6.1概述本章描述了一种仅采用口令的PAEA机制。本章中描述的PAEA机制的对象标识符定义见附录A。注:YZ机制基于参考文献[5],参考文献[5]中同时6.2YZ机制6.2.1建立给定安全参数secparam,本操作将创建或确立以下公开的系统参数:a)一个阶为q的素数阶循环群G,生成元为g,满足:1)q的比特位数至少是secparam值的两倍;2)G的选取应使得在其上的离散对数问题的困难度(以比特度量)难于或者等于secparam;3)当g是有限域F(p)中的元素时,p作为安全素数应满足:(p—1)/q=2q1q2…qt,其中qi>q(1≤i≤t)(见ISO/IEC11770-4:2017第5章),以减少当p不满足安全参数要求时,为了检验从对端接受到的群元素的阶或者在匿名鉴别操作中检验该元素的阶而产生的额外计算开销;4)当g是一个椭圆曲线E(Fp)中的椭圆曲线点时,E(Fp)的辅因子,即:#E/q宜为1(或当1不可行时为2),以减少为了检验从对端接受到的群元素的阶而产生的额外计算开销。b)如4.1节所定义的阶检验函数ocheck()、消息鉴别码算法MACλ(MK,MESSAGE)、抗碰撞杂凑函数Hλ()和Hg()、可鉴别的加密算法的加解密操作AEk()和ADk()。注:ISO/IEC15946-1包含了在椭圆曲线中生成循环群以及其生成元的推荐操作,使得在大多数情况下,素数域之上的椭圆曲线#E/q为1,在二元扩展域上的#E6.2.2用户注册用户注册流程描述如下:a)用户Ui或者服务器S产生用户的口令验证数据pvdUi=Hg(IUiⅡpwi),其中IUi为用户的可区分的标识符,pwi为对应的口令;b)服务器S将元组<IUi,pvdUi>加入到服务器口令文件PWF中;9c)将Ui加入到合法用户群组U中;c)用户Ui获取到6.2.1节中选取的公开参数的可信副本。6.2.3匿名鉴别在本操作中,用户鉴别服务器身份,并且服务器对一个预先定义好的用户群组中的用户身份进行鉴别同时保持该用户身份的匿名性。匿名鉴别的操作描述如下:——步骤1:根据用户Ui的请求,服务器S初始化协议:a)从z中随机选择数字rS。b)对U中的每个用户Uj(1≤j≤n),计算Aj=pVdUjrS。c)将<IS,{Aj}1≤j≤n>发送给用户Ui。——步骤2:收到服务器S发送的消息<IS,{Aj}1≤j≤n>后,用户Ui执行以下操作:a)检验{Aj}1≤j≤n中的数据彼此间不同并且对全部的Aj,{ocheck(Aj)}1≤j≤n合法。如果任一检验不通过,则终止协议并输出REJECT。b)选取与用户Ui相对应的{Aj}1≤j≤n中的第i项。c)从z中选取两个随机数rc、x,并计算X=gx,T=Airc,X''=T.X,B=pVdUjrc。d)将<X'',B>发送给服务器。——步骤3:当收到<X'',B>消息后,服务器S执行以下操作:a)如果ocheck(X'')或ocheck(B)检验不合法,则终止并输出REJECT。b)使用随机数rS计算T'=BrS并恢复X'=X''/T'。c)从z中选择随机数y,并计算Y=gy和K'=(X')y。d)如果ocheck(K')不合法,则终止并输出REJECT。钥MK=H(GE2OSP(K'))。g)将<Y,VS>发送给用户。——步骤4:当用户收到消息<Y,VS>后,执行以下操作:a)如果ocheck(Y)或ocheck(VS)不合法,则终止并输出REJECT。b)计算K=Yx。钥MK'=H(GE2OSP(K))。ⅡTransⅡGE2OSPT)是否成立,若不成立则终止协议并输出——步骤5:当服务器收到消息<VU>,执行以下操作:ⅡTransⅡGE2OSPT)是否成立。如果不成立则终止协议并输出6.2.4用户撤销服务器S通过执行以下操作对用户Ui进行用户撤销:a)输入一个Uj(1≤j≤n)中的可区分标识符IUi;b)输入服务器私密保管的口令文件PWF;c)在PWF中查找条目<IUi,pVdUi>并删除,即从用户群组U中将第i个位置置空并删除Ui。7基于辅助存储设施的PAEA机制7.1概述本章描述了两种基于辅助存储设施的PAEA机制——YZW机制[6]和ZYHW机制[7]。本章中描述的PAEA机制的对象标识符定义见附录A。7.2YZW机制7.2.1概述给定安全参数seCparam,该机制需要以下算法:a)同态加密在本节中描述的机制需要乘法同态加密,HEpk(.)与HDsk(.)分别表示以pk为公钥的加密函数和以sk为私钥的解密函数。乘法同态加密满足HEpkm1.HEpkm2=HEpk(m1.m2),其中•表示乘法操作。ElGamal加密机制即满足所需的乘法同态加密性质,ElGamal加密机制的规范如下:对于消息m∈zq,加密实例HEpk(m)操作如下:与之对应的解密实例HDsk(C)操作如下:进一步考虑两个密文C1=(g'r1,m1.pk'r1,C2=g'r2,m1.pk'r2),则C1与C2的乘积C'=(g'r1+r2,m1.m2.pk'r1+r2),显然C'是与明文m1.m2相对应的密文。b)符合GB/T15852.2要求的MAC算法,其中的杂凑函数应使用密码相关国家标准和行业标准的抗碰撞杂凑函数:——MACλv:{0,1}l×{0,1}*→{0,1}λv。c)符合密码相关国家标准和行业标准要求的序列密码算法:——ENCpw(.)/DECpw(.)分别表示使用由口令pw派生(即:通过使用口令pw与抗碰撞的杂凑函数并取适当长度的输出)得到的密钥的加密/解密函数。d)符合密码相关国家标准和行业标准要求的抗碰撞杂凑函数:——Hλ:{0,1}*→{0,1}λ。7.2.2建立本操作生成公开的系统参数以及秘密的服务器密钥,由以下步骤组成:a)建立由群G1,G2,G3组成的基群集以及一个双线性映射e:G1×G2→G3,其中G1,G2,G3为阶是素数q的循环群。且IqI应至少为secureparam的两倍。带双线性映射的MNT椭圆曲线满足e的要b)选择随机生成元a,b,d,g,g0,g1∈G1以及h∈G2。选择随机数x∈z,并且计算W=hx。c)为乘法同态加密方案产生公/私钥对(pk,sk),HEpk(.)/HDsk(.)分别表示加密/解密操作。注意该乘法同态加密方案的明文空间应为{0,1}l,其中l≥IqI为满足secparam安全要求的大整数,且zqC{0,1}l。d)选择一个抗碰撞的杂凑函数Hλ{0,1}*→{0,1}λ以及一个MAC算法MACλv:{0,1}l×{0,1}*→{0,1}λv。λ与λv应至少为secparam的两倍;e)设置系统的公开参数params=<q,G1,G2,G3,e,a,b,d,g,g0,g1,h,W,pk,Hλ,MACλv>以及秘密的服务器密钥servk=<x,sk>。注:参考文献中的ISO/IEC15946-1给出了生成循环群、群生成元以及推荐应用建立一种定期更新系统参数的方法。在这种情况下,所有用户需要在服务器处重新进行注册并更新其凭证。本部分不规定这一流程的具体实现。7.2.3用户注册在用户注册操作中,用户将在服务器进行注册以便使后者能够为前者颁发鉴别凭证。最后,用户将提交口令pw,并且服务器使用服务器密钥颁发凭证。算法执行如下。输入:——系统参数params;——服务器密钥servk=<x,sk>;——用户标识符IU和口令pw。输出:——口令包裹凭证credpw。操作,按以下步骤计算credpw:a)选择随机数k,s∈zq*,m'∈[0,2l—1],其中l为ENCpw()密钥流的位长度,且2l—1远大于q,然后计算m=m'(modq),M=(ambsd)1/(k+x);b)使用通过pw生成的密钥对M进行序列密码加密,记为ENCpw(m');c)使用pk为密钥对s进行同态加密,记为HEpk(s);d)设置credpw=<M,ENCpwm',k,HEpks>;e)用户获取7.2.1节中选取的公开的系统参数的可信副本。注2:给定<M,m,k,s>,用户显然能够自己产生口令包裹凭证。因此,上述操作的一个代替方案是用户仅仅输入用户的标识符IU,从服务器获取到<M,m,k,s>后,用户自己7.2.4匿名鉴别匿名鉴别操作能够使得服务器和用户互相鉴别,并(可选地)建立一个共同的会话密钥。输入:——系统参数params;——服务器密钥servk=<x,sk>;——口令包裹凭证credpw=<elem1,elem2,elem3,elem4>=<M,ENCpwm',k,HEpks>以及用户口令pw。输出:——ACCEPT(可选地输出会话密钥SK)或者REJECT。匿名鉴别操作由以下步骤组成:——步骤1:用户执行以下步骤以初始化协议:a)计算m'=DECpw(elem2),m=m'(modq),其中DECpw(.)为ENCpw(.)的逆函数;b)选择随机数r∈z并计算s*=HEpk(r).elem4=HEpk(r.s);c)选择随机数x1∈z并计算X=gx1;d)选择随机数NU∈{0,1}l并计算NU*=HEpk(NU);e)按如下步骤计算<T1,T2,R1,R2>:1)计算y=r—1(modq);2)计算Be=(e(M,W.hk)/e(a,h)m.e(d,h)));3)选择随机数α,μ∈z;4)计算T1=M.g0α和T2=g1α.g0μ;5)选择随机数rm,rk,ry,rα,rβ,rμ∈z;6)计算R1=e(T1,h)—rk.ea,hrm.Bery.e(g0,W)rα.e(g0,h)rβ和R2=g1rα.g0rμ。f)发送<s*,X,NU*,<T1,T2,R1,R2>>到服务器以初始化协议。——步骤2:当收到用户发来的消息<s*,X,NU*,<T1,T2,R1,R2>>后,服务器执行以下步骤:a)计算s'=HDsk(s*);'b)计算B=bs,在步骤4中会使用该值;c)选择随机数y∈z并计算y=gy;f)计算'Vs=MACλV(NU,Ns)))g)将<Ns,Y,Vs>发送给用户。——步骤3:当用户收到消息<Ns,Y,Vs>时执行如下操作:a)验证Vs,如果不合法则输出REJECT并终止协议;c)将<sm,sy,sk,sα,sμ,sβ>发送回服务器;)];e)输出ACCEPT(可选地输出SK)。——步骤4:当收到消息<sm,sy,sk,sα,sμ,sβ>时,服务器执行以下步骤:a)进行如下检验,如果有任何条件不成立输出REJECT:1)检验R2.(T2)Ns=g1sα.g0sμ是否成立;2)检验RNs=eT1,h—sk.ea,hsm.eB,hsy.e))]。c)输出ACCEPT(可选地输出SK)。7.2.5用户撤销YZW机制通过在上述匿名鉴别中增加下述过程来支持用户撤销。在一个基于辅助存储设施的PAEA机制中,用户撤销实际上相当于凭证撤销,在YZW机制中,使用动态累加器技术很容易实现整数撤销,即CRL对应一组在下述Λ中没有累加的已撤销的用户的k,在7章中给出了基本的思想。一个动态累加器允许包含很多值的大集合被累加到一个单一累加值中,对于每个累加的值存在一个证据能够表明该值确实在累加值中。该证据可以是零知识的,即不会向检验者揭示任何关于值和证据的信息。动态累加器支持从已存在的累加值中撤销以及往其中添加新值的操作,在更新值时,已存在的证据也需要被更新以保持与新的累加值相一致。Nguyen的动态累加器[3]是一个典型的动态累加器技术并可应用于YZW机制,通过合并Nguyen的动态累加器来扩展YZW机制以解决用户撤销问题的基本思想如下:将所有凭证的k个值累加到累加值中(用户的凭证为<M,m,k,s>),每个用户在注册完成后都会被颁发一个证据,而k和证据都不需被口令包裹凭证保护(即:以明文形式存在)。在用户撤销中的证据更新以及新用户注册遵循在[3]中定义的相关程序,在用户鉴别操作中,一个用户需要额外地以零知识形式表明用户凭证的k值被包含在当前的累加值中。具体来说,在建立操作中,服务器需要在相同的双线性对e:G1×G2→G3下为动态累加器机制生成jx参数,n为注册用户的总数。相应地,将证据witk连同凭证<M,m,k,s>交给用户U。用户应谨慎地保管由口令保护的凭证中的witk。特别地,由于witk,k组成了一个可验证对,即e所以它们都不能使用口令进行保护;否则的话,会受到离线猜测攻击。因此其值都要以明文形式存在。综上所述,一个用户的口令保护的凭证为credpw=<M,ENCpwm',k,witk,HEpk(s)>。需要注意的是,将k,witk以明文形式保存不会损害系统的安全性,因为掌握witk,k并不足以进行鉴别而且它们只用以担保凭证未被撤销。在匿名鉴别操作中,用户需要额外包含对于(k,witk)的零知识证明证据,满足e(witk,wacc.与k)=e(Λ,与),其中零知识证明运行如下。注意以下步骤需要和上述原始的匿名鉴别操作协作。用户首先按照如下步骤计算承诺:a)选择随机数ς,ξ∈z。c)选择随机数rς,rη,rξ∈z。d)计算R'1=e(T'1,与)—rk.e(g0,wacc)rξ.e(的rk在此处被重复使用)。e)将(T'1,T'2,R'1,R'2)作为承诺发送给服务器。用户获得服务器挑战消息c∈z(即原始匿名鉴别操作中的NS)后,执行下面步骤计算响应:b)将(SS,Sξ,Sη)作为响应发送给服务器。服务器检验响应,若以下检验步骤都通过则输出Valid,否则输出Invalid(计算中使用了来自于原始匿名鉴别操作的值sk)如下:a)检验R'2.(T'2)c=g1SS.g0Sξ是否成立;7.3ZYHW机制7.3.1概述该机制的使用需所有参与方对以下密码学机制达成一致:a)数字签名算法:应从GB/T17902.2或GB/T17902.3规定的算法中选择。1)Sign(.)代表签名过程,其中σ=Signsk(m)为对消息m∈{0,1}*利用私钥sk产生的签名;2)ver(.)代表签名验证过程,当且仅当σ是对消息m在验证密钥pk下合法的签名时,verpk(m,σ)输出TRUE,反之输出FALSE。b)抗碰撞的杂凑函数:如4.1节定义的Hg:{0,1}*→G和Hλ:{0,1}*→{0,1}λ。7.3.2建立本操作输出公共参数和服务器的私钥,包含以下步骤:a)选择一个阶为素数q的循环群G,以及该群的一个生成元g∈G。此操作与6.2.1节a)中的操作相同;b)选择一个均匀随机的r∈z,并计算w=gr;c)为所选的数字签名算法生成一对公私钥(pk,sk);d)令公共参数为params=<G,q,g,Hg,Hλ,w,pk>、服务器的私钥为Servk=<r,sk>。7.3.3用户注册在用户注册阶段,持有可区分标识符IU和口令pw的用户向服务器进行注册,后者向前者发布一个认证凭证。利用接收到的认证凭证,用户利用口令pw生成口令包裹的凭证Credpw作为输出。认证凭证和口令包裹的凭证的生成步骤如下:a)服务器计算m=BS2IP(Hλ(Iu))。若m=—r,则终止协议并输出“REJECT”;b)服务器计算σ=g1/(r+m)并将σ发送给用户;c)用户计算[σ]pw=σ.Hg(pw);性和机密性的机制。该机制的具体实现细节不7.3.4匿名鉴别在匿名鉴别阶段,服务器和用户完成双向认证,同时保持用户的匿名性,并(可选地)建立一个共享会话密钥。该过程包括以下步骤:——步骤1:服务器在接收到来自用户Iu的认证请求时,执行如下操作:a)选择一个均匀随机的y∈z,并计算Y=gy;——步骤2:用户IU在接收到来自服务器S的消息Y,σS后,执行如下操作:a)检查verpk(GE2OSP(Y),σS)是否返回TRUE。若不成立,则终止协议并输出REJECT;b)计算m=BS2IPHλIu));c)计算σ=σpw/Hgpw;d)选择一个均匀随机的x∈z并计算X=gx;e)选择一个均匀随机的a∈z并计算T=σa;f)从z中均匀随机地选择rm和ra,并计算R=T—rm.gra、C=BS2IP(Hλ(GE2OSP(g)IIj)输出ACCEPT(可选地输出SK)。——步骤3:服务器在接收到来自用户的消息〈X,σU〉后,执行如下操作:a)解析σU=T,Σ及Σ=C,sm,sa;GE2OSP(X)IIGE2OSP(Y)IIGE2OSP(σS))),检查T≠1和C'=C是否成立。若不成立,终止协议并输出REJECT;c)[可选地计算会话密钥SK=Hλ(GE2OSP(Y)IIGE2OSP(σS)IIGE2OSP(X)IIGE2O
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026浙江省公安厅警务辅助人员招聘52人考试备考试题及答案详解
- 2027中国水利水电第五工程局秋季招聘(223人)笔试参考题库及答案详解
- 2026年民乐县网格员招聘笔试参考题库及答案解析
- 2026下半年上海市虹口区卫生健康系统公开招聘卫生专业技术人员笔试备考题库及答案详解
- 2026年护理查房业务实操测试题及答案
- 2026年分级诊疗落实工作考试试卷试题及答案
- 2026年保密工作管理规范考试试卷试题及答案
- 安检人员资格试题及答案要点
- 反恐要点试题及完整答案推送
- 课时5 地球的历史与圈层结构 课时作业
- 美驰电驱卡车桥专利结构解析-2023-05-技术资料
- 新人教版小学数学六年级上册单元测试卷(全册)
- 《Baby》Justin-Bieber版歌词完整版打印下载打印
- 10kV~500kV输变电及配电工程质量验收与评定标准:01输电线路工程
- 城市轨道交通车站设备(高职)PPT完整全套教学课件
- 润滑油基础油的加氢法生产工艺课件
- 实验六-兔子的解剖-课件
- 饲料和饲料添加剂生产企业从业人员法规考核试题
- 烘干设备购销合同
- 某年中石油俄语水平考试试题
- 架桥机安装拆除监理细则
评论
0/150
提交评论