Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Cramer–Shoup жүйесі – асимметриялық кілтті шифрлеу алгоритмі. Бұл стандартты криптографиялық болжамдар негізінде адаптивті таңдалған шифрмәтінге қарсы қауіпсіздігі дәлелденген алғашқы тиімді схема болды. Оның қауіпсіздігі есептеу қиындығына (көбінесе болжанады, бірақ дәлелденбеген) Децизиондық Диффи–Хеллман болжамы негізделген. 1998 жылы Рональд Крамер және Виктор Шоуп жасаған бұл ElGamal шифр жүйесінің кеңейтілген нұсқасы. ElGamal-ға қарағанда, ол өте өзгертілгіш, Cramer–Shoup тіпті епті шабуылшыға қарсы өзгертілмейтіндігін қамтамасыз ету үшін қосымша элементтерді қосады. Бұл өзгертілмейтіндік әмбебап бір жақты хэш-функцияны және қосымша есептеулерді пайдалану арқылы қол жеткізіледі, нәтижесінде шифрмәтін ElGamal-ға қарағанда екі есе үлкен болады.
The Cramer–Shoup system is an asymmetric key encryption algorithm, and was the first efficient scheme proven to be secure against adaptive chosen ciphertext attack using standard cryptographic assumptions. Its security is based on the computational intractability (widely assumed, but not proved) of the Decisional Diffie–Hellman assumption. Developed by Ronald Cramer and Victor Shoup in 1998, it is an extension of the ElGamal cryptosystem. In contrast to ElGamal, which is extremely malleable, Cramer–Shoup adds other elements to ensure non malleability even against a resourceful attacker. This non malleability is achieved through the use of a universal one way hash function and additional computations, resulting in a ciphertext which is twice as large as in ElGamal.
Адаптациялық таңдалған шифрлық мәтіндік шабуылдар
Cramer–Shoup қауіпсіздігінің анықтамасы "адаптивті таңдалған шифрмәтінге қарсы ажыратылмайтындық" деп аталады (IND CCA2). Бұл қауіпсіздік анықтамасы қазіргі уақытта ашық кілттің криптожүйесі үшін белгілі ең жоғары деңгейдегі анықтама болып табылады: ол шабуылшының схеманың құпия кілтін пайдаланып кез келген шифрмәтінді шифрлауға қабілетті оракулға қол жеткізе алатынын болжайды. Қауіпсіздік анықтамасының "адаптивті" бөлігі шабуылшының шабуыл үшін нақты мақсатты шифрмәтінді байқағаннан бұрын және кейін де осы шифрлау оракулына қол жеткізе алатынын білдіреді (бірақ оған осы мақсатты шифрмәтінді тікелей шифрлау үшін оракулды пайдалануға рұқсат етілмейді). Адаптивті емес таңдалған шифрмәтінге қарсы қауіпсіздіктің нашар түсінігі (IND CCA1) шабуылшыға мақсатты шифрмәтінді байқамай тұрып ғана шифрлау оракулына қол жеткізуге мүмкіндік береді. Көптеген кеңінен қолданылатын криптожүйелер мұндай шабуылшыға қарсы осал екені белгілі болғанымен, жүйе құрушылар көп жылдар бойы шабуылды іс жүзінде мүмкін емес және көбінесе теориялық қызығушылық тудыратын нәрсе деп есептеді. Бұл 1990 жылдардың соңында, әсіресе Дэниел Блейхенбахер RSA шифрлауының бір түрін қолдана отырып, SSL серверлеріне қарсы практикалық адаптивті таңдалған шифрмәтін шабуылын көрсеткен кезде өзгерді. Cramer–Shoup адаптивті таңдалған шифрмәтінге қарсы қауіпсіздік қамтамасыз ететін алғашқы шифрлау схемасы болған жоқ. Naor–Yung, Rackoff–Simon және Dolev–Dwork–Naor стандартты (IND CPA) схемалардан IND CCA1 және IND CCA2 схемаларына сенімді түрлендіруді ұсынды. Бұл техникалар криптографиялық болжамдардың стандартты жиынтығы бойынша қауіпсіз (рандомды оракулдарсыз), бірақ олар күрделі нөлдік білімді дәлелдеу техникаларын қолданады және есептеу шығындары мен шифрмәтін көлемі тұрғысынан тиімсіз. Белларе/Рогавейдің OAEP және Фудзисаки–Окамото сияқты басқа да көптеген тәсілдер, "рандомды оракул" деп аталатын математикалық абстракцияны пайдаланып тиімді құрылымдарға қол жеткізеді. Алайда, осы схемаларды іс жүзінде жүзеге асыру үшін, рандомды оракулдың орнына кейбір практикалық функцияны (мысалы, криптографиялық хэш-функцияны) қою қажет. Бұл тәсілдің қауіпсіз еместігін көрсететін дәлелдер саны артып келеді, бірақ қолданылып жүрген схемаларға қарсы нақты шабуылдар көрсетілген жоқ.
The definition of security achieved by Cramer–Shoup is formally termed "indistinguishability under adaptive chosen ciphertext attack" (IND CCA2). This security definition is currently the strongest definition known for a public key cryptosystem: it assumes that the attacker has access to a decryption oracle which will decrypt any ciphertext using the scheme's secret decryption key. The "adaptive" component of the security definition means that the attacker has access to this decryption oracle both before and after he observes a specific target ciphertext to attack (though he is prohibited from using the oracle to simply decrypt this target ciphertext). The weaker notion of security against non adaptive chosen ciphertext attacks (IND CCA1) only allows the attacker to access the decryption oracle before observing the target ciphertext. Though it was well known that many widely used cryptosystems were insecure against such an attacker, for many years system designers considered the attack to be impractical and of largely theoretical interest. This began to change during the late 1990s, particularly when Daniel Bleichenbacher demonstrated a practical adaptive chosen ciphertext attack against SSL servers using a form of RSA encryption. Cramer–Shoup was not the first encryption scheme to provide security against adaptive chosen ciphertext attack. Naor–Yung, Rackoff–Simon, and Dolev–Dwork–Naor proposed provably secure conversions from standard (IND CPA) schemes into IND CCA1 and IND CCA2 schemes. These techniques are secure under a standard set of cryptographic assumptions (without random oracles), however they rely on complex zero knowledge proof techniques, and are inefficient in terms of computational cost and ciphertext size. A variety of other approaches, including Bellare/Rogaway's OAEP and Fujisaki–Okamoto achieve efficient constructions using a mathematical abstraction known as a random oracle. Unfortunately, to implement these schemes in practice requires the substitution of some practical function (e. g., a cryptographic hash function) in place of the random oracle. A growing body of evidence suggests the insecurity of this approach, although no practical attacks have been demonstrated against deployed schemes.
Криптожүйе
Cramer–Shoup үш алгоритмнен тұрады: кілт жасаушы, шифрлау алгоритмі және шифрды ашу алгоритмі.
Cramer–Shoup consists of three algorithms: the key generator, the encryption algorithm, and the decryption algorithm.
Кілтті жасау
Алиса белгілі реті бар циклдік топтың тиімді сипаттамасын жасайды, оның екі түрлі, кездейсоқ генераторы бар. Алиса -тан бес кездейсоқ мәнді таңдайды. Алиса есептейді. Алиса оны, сондай-ақ топтың сипаттамасын ашық кілті ретінде жариялайды. Алиса -ты өзінің құпия кілті ретінде сақтайды. Бұл топ жүйе пайдаланушыларымен ортақ пайдаланылуы мүмкін.
Alice generates an efficient description of a cyclic group of order with two distinct, random generators Alice chooses five random values from Alice computes Alice publishes , along with the description of , as her public key. Alice retains as her secret key. The group can be shared between users of the system.