Введение

Алгоритм криптографии с открытым ключом. Криптосистема Пайе, изобретенная и названная в честь Паскаля Пайе в 1999 году, является вероятностным асимметричным алгоритмом для криптографии с открытым ключом. Считается, что вычисление n-го класса вычетов является вычислительно сложной задачей. Гипотеза о сложном определении составной остаточности является основой, на которой базируется эта криптосистема. Схема является аддитивно гомоморфной криптосистемой; это означает, что, имея только открытый ключ и шифротексты и , можно вычислить шифротекст .

Семантическая безопасность

Оригинальная криптосистема, как показано выше, обеспечивает семантическую безопасность против атак на основе выбранных открытых текстов (IND CPA). Возможность успешно отличить шифротекст в задаче, по сути, сводится к возможности определения составной остаточности. Считается, что так называемое предположение о решаемой составной остаточности (DCRA) является вычислительно сложным. Однако, из-за вышеупомянутых гомоморфных свойств, система является подверженной модификациям и, следовательно, не обладает самым высоким уровнем семантической безопасности, а именно защитой от адаптивных атак на основе выбранных шифротекстов (IND CCA2). Обычно в криптографии подверженность модификациям не рассматривается как "преимущество", но в определенных приложениях, таких как безопасное электронное голосование и пороговые криптосистемы, это свойство может быть действительно необходимым. Однако, Пейлье и Пуаншеваль предложили улучшенную криптосистему, которая включает в себя комбинированное хеширование сообщения m со случайным значением r. Подобно криптосистеме Крэмера — Шупа, хеширование не позволяет злоумышленнику, имея только c, изменять m значимым образом. Благодаря этой модификации, улучшенная схема может быть доказана как IND CCA2-безопасная в модели случайного оракула.

Электронное голосование

Семантическая безопасность – не единственный фактор, который следует учитывать. Существуют ситуации, когда изменяемость может быть даже желательной. Безопасные электронные системы голосования могут использовать вышеуказанные гомоморфные свойства. Рассмотрим простое двоичное голосование («за» или «против»). Пусть m избирателей голосуют, выбирая либо 1 («за»), либо 0 («против»). Каждый избиратель шифрует свой выбор перед подачей голоса. Сотрудник избирательной комиссии вычисляет произведение m зашифрованных голосов, затем расшифровывает результат и получает значение n, которое является суммой всех голосов. Таким образом, сотрудник избирательной комиссии узнает, что n человек проголосовали «за», а m – n человек проголосовали «против». Роль случайного числа r заключается в том, чтобы обеспечить шифрование двух эквивалентных голосов в одно и то же значение лишь с пренебрежимо малой вероятностью, тем самым гарантируя конфиденциальность голосов избирателей.

Электронные деньги

Еще одна особенность, упомянутая в статье, – понятие самозатемнения. Это способность преобразовывать один шифротекст в другой, не изменяя при этом результат его расшифровки. Это находит применение при разработке ecash, инициатива, первоначально возглавляемая Дэвидом Чаумом. Представьте себе оплату товара в интернете, при которой продавцу не требуется знать номер вашей кредитной карты и, следовательно, вашу личность. Цель как в случае электронных денег, так и электронного голосования, состоит в том, чтобы гарантировать действительность электронной монеты (аналогично электронному голосу), при этом не раскрывая личность человека, которому она в данный момент принадлежит.

Электронный аукцион

Криптосистема Пайе играет решающую роль в повышении безопасности электронных аукционов. Она предотвращает мошеннические действия, такие как недобросовестные аукционеры и сговор между участниками торгов и аукционерами, манипулирующими ставками. Обеспечивая конфиденциальность реальных значений ставок, при этом раскрывая результаты аукциона, криптосистема Пайе успешно способствует соблюдению честных правил.

Криптосистема с пороговым значением

Гомоморфное свойство криптосистемы Пайе иногда используется для построения пороговой подписи ECDSA.