Кіріспе
RSA шифрлауымен жиі қолданылатын схема
Криптографияда оптималды асимметриялық шифрлау толтыруы (OAEP) – RSA шифрлауымен бірге жиі қолданылатын толтыру схемасы. OAEP-ті Беллар мен Рогавей енгізді, кейіннен PKCS#1 v2 және RFC 2437 стандарттарымен бекітілді. OAEP алгоритмі – бұл Фейстель желісінің бір түрі, ол асимметриялық шифрлаудан бұрын қарапайым мәтінді өңдеу үшін G және H кездейсоқ оракулдарының жұбын пайдаланады. Қауіпсіз тұзақ есігі бар бір бағытты пермутациямен біріктірілгенде, бұл өңдеу кездейсоқ оракул модельде таңдалған қарапайым мәтіндік шабуылға (IND CPA) қарсы семантикалық қауіпсіздікті қамтамасыз ететін біріктірілген схеманы құрайды. Белгілі бір тұзақ есігі бар пермутациялармен (мысалы, RSA) іске асырылғанда, OAEP таңдалған шифрмәтіндік шабуылға қарсы да қауіпсіз екені дәлелденді. OAEP барлық немесе ештеңе емес түрлендіруді құру үшін қолданылуы мүмкін. OAEP келесі екі мақсатқа жетеді:
Детерминистік шифрлау схемасын (мысалы, дәстүрлі RSA) ықтималдық схемаға айналдыру үшін қолданылатын кездейсоқтық элементін қосу. Шифрмәтіндердің ішінара шифрлануының (немесе басқа да ақпараттың құпиялылығының бұзылуының) алдын алу, осылайша қарсылас тұзақ есігі бар бір бағытты пермутацияны кері қайтара алмайынша, қарапайым мәтіннің ешқандай бөлігін қалпына келтіре алмайды. OAEP-тің бастапқы нұсқасы (Беллар / Рогавей, 1994) кез келген тұзақ есігі бар пермутациямен OAEP қолданылған кезде кездейсоқ оракул модельде "қарапайым мәтінге сезімталдық" (қарсылас таңдалған шифрмәтіндік шабуылға қарсы қауіпсіздікке ие екенін айтқан) көрсетеді. Кейінгі зерттеулер бұл талапқа қайшы келіп, OAEP тек IND CCA1 қауіпсіз екенін көрсетті. Дегенмен, бастапқы схема кездейсоқ оракул модельде RSA OAEP-тегідей стандартты шифрлау көрсеткіштерін пайдалана отырып, RSA пермутациясымен қолданылғанда IND CCA2 қауіпсіз екені дәлелденді. Бұл мәселені шешу үшін Виктор Шоуп кез келген тұзақ есігі бар бір бағытты пермутациямен жұмыс істейтін жақсартылған схеманы (OAEP+ деп аталады) ұсынды. Соңғы жұмыстар стандартты модельде (яғни, хэш-функциялар кездейсоқ оракулдар ретінде модельденбегенде) RSA мәселесінің болжамды қиындығына сүйене отырып, RSA OAEP-тің IND CCA2 қауіпсіздігін дәлелдеу мүмкін емес екенін көрсетті.
The original version of OAEP (Bellare/Rogaway, 1994) showed a form of "plaintext awareness" (which they claimed implies security against chosen ciphertext attack) in the random oracle model when OAEP is used with any trapdoor permutation. Subsequent results contradicted this claim, showing that OAEP was only IND CCA1 secure. However, the original scheme was proved in the random oracle model to be IND CCA2 secure when OAEP is used with the RSA permutation using standard encryption exponents, as in the case of RSA OAEP. An improved scheme (called OAEP+) that works with any trapdoor one way permutation was offered by Victor Shoup to solve this problem. More recent work has shown that in the standard model (that is, when hash functions are not modeled as random oracles) it is impossible to prove the IND CCA2 security of RSA OAEP under the assumed hardness of the RSA problem.
Іске асыру
PKCS#1 стандартында кездейсоқ оракулдар өзара сәйкес келеді. PKCS#1 стандарты сондай-ақ кездейсоқ оракулдардың тиісті хэш-функциясы бар MGF1 болуын талап етеді.