Введение

Модель Долев–Яо, названная в честь её авторов Дэнни Долева и Эндрю Яо, — это формальная модель, используемая для доказательства свойств интерактивных криптографических протоколов.

Сеть

Сеть представлена набором абстрактных машин, способных обмениваться сообщениями. Эти сообщения состоят из формальных термов. Эти термы раскрывают часть внутренней структуры сообщений, но некоторые их элементы, как ожидается, останутся скрытыми от злоумышленника.

Противник

Враг в этой модели может подслушивать, перехватывать и синтезировать любое сообщение и ограничен лишь ограничениями используемых криптографических методов. Иными словами: "нападающий владеет сообщением". Эту всемогущесть очень сложно смоделировать, и многие модели угроз упрощают её, как это было сделано для атакующего в области повсеместных вычислений.

Алгебраическая модель

Криптографические примитивы моделируются абстрактными операторами. Например, асимметричное шифрование для пользователя представлено функцией шифрования и функцией дешифрования. Их основными свойствами являются то, что их композиция является функцией тождества и что зашифрованное сообщение не раскрывает никакой информации о исходном сообщении. В отличие от реального мира, противник не может манипулировать битовым представлением шифрования или угадать ключ. Однако злоумышленник может повторно использовать любые сообщения, которые были отправлены и, следовательно, стали известны. Злоумышленник может шифровать или дешифровать эти сообщения любыми известными ему ключами, чтобы подделать последующие сообщения. Протокол моделируется как набор последовательных прогонов, чередующихся между запросами (отправкой сообщения по сети) и ответами (получением сообщения из сети).

Замечание

Символический характер модели Долева-Яо делает её более удобной для анализа, чем вычислительные модели, и позволяет применять алгебраические методы, но может быть менее реалистичной. Тем не менее, оба типа моделей для криптографических протоколов взаимосвязаны. Кроме того, символические модели особенно хорошо подходят для демонстрации уязвимости протокола, а не его безопасности, при заданных предположениях о возможностях злоумышленников.