Введение
Алгоритм криптографии с открытым ключом. Криптосистема Пайе, изобретенная и названная в честь Паскаля Пайе в 1999 году, является вероятностным асимметричным алгоритмом для криптографии с открытым ключом. Считается, что вычисление n-го класса вычетов является вычислительно сложной задачей. Гипотеза о сложном определении составной остаточности является основой, на которой базируется эта криптосистема. Схема является аддитивно гомоморфной криптосистемой; это означает, что, имея только открытый ключ и шифротексты и , можно вычислить шифротекст .
The Paillier cryptosystem, invented by and named after Pascal Paillier in 1999, is a probabilistic asymmetric algorithm for public key cryptography. The problem of computing n th residue classes is believed to be computationally difficult. The decisional composite residuosity assumption is the intractability hypothesis upon which this cryptosystem is based. The scheme is an additive homomorphic cryptosystem; this means that, given only the public key and the
encryption of and , one can compute the encryption of .
Семантическая безопасность
Оригинальная криптосистема, как показано выше, обеспечивает семантическую безопасность против атак на основе выбранных открытых текстов (IND CPA). Возможность успешно отличить шифротекст в задаче, по сути, сводится к возможности определения составной остаточности. Считается, что так называемое предположение о решаемой составной остаточности (DCRA) является вычислительно сложным. Однако, из-за вышеупомянутых гомоморфных свойств, система является подверженной модификациям и, следовательно, не обладает самым высоким уровнем семантической безопасности, а именно защитой от адаптивных атак на основе выбранных шифротекстов (IND CCA2). Обычно в криптографии подверженность модификациям не рассматривается как "преимущество", но в определенных приложениях, таких как безопасное электронное голосование и пороговые криптосистемы, это свойство может быть действительно необходимым. Однако, Пейлье и Пуаншеваль предложили улучшенную криптосистему, которая включает в себя комбинированное хеширование сообщения m со случайным значением r. Подобно криптосистеме Крэмера — Шупа, хеширование не позволяет злоумышленнику, имея только c, изменять m значимым образом. Благодаря этой модификации, улучшенная схема может быть доказана как IND CCA2-безопасная в модели случайного оракула.
Электронное голосование
Семантическая безопасность – не единственный фактор, который следует учитывать. Существуют ситуации, когда изменяемость может быть даже желательной. Безопасные электронные системы голосования могут использовать вышеуказанные гомоморфные свойства. Рассмотрим простое двоичное голосование («за» или «против»). Пусть m избирателей голосуют, выбирая либо 1 («за»), либо 0 («против»). Каждый избиратель шифрует свой выбор перед подачей голоса. Сотрудник избирательной комиссии вычисляет произведение m зашифрованных голосов, затем расшифровывает результат и получает значение n, которое является суммой всех голосов. Таким образом, сотрудник избирательной комиссии узнает, что n человек проголосовали «за», а m – n человек проголосовали «против». Роль случайного числа r заключается в том, чтобы обеспечить шифрование двух эквивалентных голосов в одно и то же значение лишь с пренебрежимо малой вероятностью, тем самым гарантируя конфиденциальность голосов избирателей.
Электронные деньги
Еще одна особенность, упомянутая в статье, – понятие самозатемнения. Это способность преобразовывать один шифротекст в другой, не изменяя при этом результат его расшифровки. Это находит применение при разработке ecash, инициатива, первоначально возглавляемая Дэвидом Чаумом. Представьте себе оплату товара в интернете, при которой продавцу не требуется знать номер вашей кредитной карты и, следовательно, вашу личность. Цель как в случае электронных денег, так и электронного голосования, состоит в том, чтобы гарантировать действительность электронной монеты (аналогично электронному голосу), при этом не раскрывая личность человека, которому она в данный момент принадлежит.
Электронный аукцион
Криптосистема Пайе играет решающую роль в повышении безопасности электронных аукционов. Она предотвращает мошеннические действия, такие как недобросовестные аукционеры и сговор между участниками торгов и аукционерами, манипулирующими ставками. Обеспечивая конфиденциальность реальных значений ставок, при этом раскрывая результаты аукциона, криптосистема Пайе успешно способствует соблюдению честных правил.
Криптосистема с пороговым значением
Гомоморфное свойство криптосистемы Пайе иногда используется для построения пороговой подписи ECDSA.