Введение

В криптографии, signcryption – это примитив с открытым ключом, который одновременно выполняет функции цифровой подписи и шифрования. Шифрование и цифровая подпись – два фундаментальных криптографических инструмента, гарантирующие конфиденциальность, целостность и неотрекаемость. До 1997 года они рассматривались как важные, но отдельные строительные блоки различных криптографических систем. В схемах с открытым ключом традиционный подход заключается в цифровой подписи сообщения с последующим шифрованием (подпись, а затем шифрование), что может вызывать две проблемы: низкую эффективность и высокую стоимость такого комбинирования, а также отсутствие гарантий безопасности в произвольных схемах. Signcryption – относительно новая криптографическая техника, предназначенная для выполнения функций цифровой подписи и шифрования в едином логическом шаге, что позволяет эффективно снизить вычислительные затраты и накладные расходы на связь по сравнению с традиционным подходом подписи с последующим шифрованием. Signcryption обеспечивает свойства как цифровых подписей, так и схем шифрования более эффективно, чем раздельное применение подписи и шифрования. Это означает, что по крайней мере некоторые аспекты его эффективности (например, время вычислений) превосходят любой гибрид цифровой подписи и схемы шифрования при определенной модели безопасности. Следует отметить, что иногда вместо простого шифрования может использоваться гибридное шифрование, а один и тот же ключ сессии может быть повторно использован для нескольких шифрований, чтобы достичь большей общей эффективности при множественном шифровании с подписью, чем схема signcryption, однако повторное использование ключа сессии приводит к потере безопасности даже в относительно слабой модели CPA. Именно поэтому в гибридной схеме шифрования для каждого сообщения используется случайный ключ сессии, но при заданном уровне безопасности (то есть заданной модели, например, CPA) схема signcryption должна быть более эффективной, чем любая простая комбинация гибридного шифрования с подписью.

История

Первая схема шифрования с цифровой подписью была представлена Юлианом Чжэном в 1997 году. Чжэн также предложил схему шифрования с цифровой подписью на основе эллиптической кривой, которая позволяет сэкономить 58% вычислительных ресурсов и 40% затрат на передачу данных по сравнению с традиционными схемами, использующими последовательное шифрование после цифровой подписи на основе эллиптической кривой. За прошедшие годы было предложено множество других схем шифрования с цифровой подписью, каждая из которых имеет свои недостатки и ограничения, но при этом обеспечивает различные уровни безопасности и требует разных вычислительных затрат.

Структура и цели

Схема знаковой криптографии обычно состоит из трех алгоритмов: генерация ключей (Gen), знаковая криптография (SC) и отмена знаковой криптографии (USC). Gen генерирует пару ключей для любого пользователя, SC обычно является вероятностным алгоритмом, а USC, скорее всего, детерминированным. Любая схема знаковой криптографии должна обладать следующими свойствами:

Корректность: Любая схема знаковой криптографии должна быть верифицируемо корректной. Эффективность: вычислительные затраты и накладные расходы на связь схемы знаковой криптографии должны быть меньше, чем у наилучших известных схем подписи с последующим шифрованием, обеспечивающих те же функциональные возможности. Безопасность: схема знаковой криптографии должна одновременно удовлетворять требованиям безопасности схемы шифрования и цифровой подписи. К таким дополнительным свойствам относятся: конфиденциальность, неотказуемость подписи, целостность и непризнание авторства. Некоторые схемы знаковой криптографии предоставляют дополнительные атрибуты, такие как публичная верифицируемость и прямой секрет конфиденциальности сообщений, в то время как другие не предоставляют их. Эти свойства требуются во многих приложениях, в то время как другие могут и не требовать их. Ниже приведено краткое описание вышеупомянутых атрибутов. Конфиденциальность: для адаптивного злоумышленника должно быть вычислительно невозможно получить какую-либо частичную информацию о содержимом знаково зашифрованного текста без знания секретного ключа отправителя или назначенного получателя. Неотказуемость подписи: для адаптивного злоумышленника должно быть вычислительно невозможно выдать себя за добросовестного отправителя при создании аутентичного знаково зашифрованного текста, который может быть принят алгоритмом отмены знаковой криптографии. Непризнание авторства: получатель должен иметь возможность доказать третьей стороне (например, судье), что отправитель отправил знаково зашифрованный текст. Это гарантирует, что отправитель не сможет отрицать отправку ранее зашифрованных текстов. Целостность: получатель должен иметь возможность убедиться, что полученное сообщение является оригинальным, отправленным отправителем. Публичная верифицируемость: любая третья сторона без необходимости использования секретного ключа отправителя или получателя может проверить, что знаково зашифрованный текст является действительной знаковой криптографией соответствующего сообщения. Прямой секрет конфиденциальности сообщений: если долгосрочный секретный ключ отправителя скомпрометирован, никто не должен иметь возможности извлечь открытый текст ранее зашифрованных текстов. В обычной схеме знаковой криптографии, при компрометации долгосрочного секретного ключа, все ранее выданные подписи становятся недостоверными. Поскольку угроза раскрытия ключа становится все более актуальной, поскольку криптографические вычисления все чаще выполняются на недостаточно защищенных устройствах, таких как мобильные телефоны, прямой секрет представляется важным атрибутом в таких системах.