Кіріспе

Цифрлық қолтаңба схемасы
Криптографияда Шнорр қолтаңбасы — Клаус Шнорр сипаттаған Шнорр қолтаңба алгоритмімен жасалған цифрлық қолтаңба. Бұл цифрлық қолтаңба схемасы қарапайымдылығымен танымал және қауіпсіздігі кейбір дискретті логарифмдік есептердің шешілмейтініне негізделген. Ол тиімді және қысқа қолтаңбаларды жасайды. Шнорр қолтаңбаларының жағдайында бұл жай ғана мәндерді азайтуды қажет етеді: Егер , бірақ , онда жай ғана оқшаулауға болады. Шындығында, тіпті мәнге кішкене қателіктер немесе жартылай ақпараттың шығуы жеке кілтті жеткілікті көп қолтаңба жинап, жасырын сан мәселесін шешкеннен кейін ашуға мүмкіндік береді. Шноррдың идентификациялық протоколына сәйкес. Сондықтан (Фиат пен Шамирдің аргументтері бойынша) егер кездейсоқ оракул ретінде модельделген болса, ол қауіпсіз. Оның қауіпсіздігі сондай-ақ "кездейсоқ префикске төзімді" және "кездейсоқ префикске екінші рет төзімді" деген болжаммен жалпы топтық модельде де дәлелденуі мүмкін. Атап айтқанда, соқтығысуға төзімді болуы міндетті емес. 2012 жылы Сеурин Шнорр қолтаңба схемасының нақты дәлелін ұсынды. Атап айтқанда, Сеурин көрсеткендей, бұтақтану леммасын қолдана отырып қауіпсіздікті дәлелдеу, Шнорр типті қолтаңбалар және Гийю-Квискатер қолтаңба схемаларын қоса алғанда, бір бағытты топтық гомоморфизмдерге негізделген кез келген қолтаңба схемалары үшін ең жақсы нәтиже болып табылады. Атап айтқанда, ROMDL болжамы бойынша, кез келген алгебралық қысқарту өзінің уақыт пен табыстылық арақатынасының бір факторын жоғалтуы керек, мұнда функция 1-ден айтарлықтай кіші болғанша 1-ге жақын болады, ал — кездейсоқ оракулға жасалған ең көптеген сұраныстарда қате жасау ықтималдығы.

Қысқа Шнорр қолтаңбалары

Жоғарыда аталған процесс 4t биттік қолтаңбалармен t биттік қауіпсіздік деңгейіне жетеді. Мысалы, 128 биттік қауіпсіздік деңгейіне 512 биттік (64 байттық) қолтаңбалар қажет. Қауіпсіздік, топтың мөлшерінің квадрат түбірімен сипатталатын күрделілікке ие топқа қарсы дискретті логарифм шабуылдарымен шектеледі. 1991 жылғы Schnorr-дың бастапқы мақаласында хэш функциясының соқтығысу төзімділігі қажет емес болғандықтан, қысқа хэш функциялары да дәл сондай қауіпсіз болуы мүмкін екені айтылды. Шындығында, соңғы жетістіктер t биттік қауіпсіздік деңгейіне 3t биттік қолтаңбалармен қол жеткізуге болатынын көрсетеді. Осылайша, 128 биттік қауіпсіздік деңгейі үшін тек 384 биттік (48 байттық) қолтаңбалар жеткілікті, және бұл s биттік өрістің жартысына дейін e өлшемін қысқарту арқылы қол жеткізілуі мүмкін.