CN109257184B - 基于匿名广播加密的可链接环签名方法 - Google Patents

基于匿名广播加密的可链接环签名方法 Download PDF

Info

Publication number
CN109257184B
CN109257184B CN201811326042.9A CN201811326042A CN109257184B CN 109257184 B CN109257184 B CN 109257184B CN 201811326042 A CN201811326042 A CN 201811326042A CN 109257184 B CN109257184 B CN 109257184B
Authority
CN
China
Prior art keywords
ring
linkable
signature
key
signer
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201811326042.9A
Other languages
English (en)
Other versions
CN109257184A (zh
Inventor
陈杰
王启宇
张跃宇
庄立爽
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xidian University
Original Assignee
Xidian University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xidian University filed Critical Xidian University
Priority to CN201811326042.9A priority Critical patent/CN109257184B/zh
Publication of CN109257184A publication Critical patent/CN109257184A/zh
Application granted granted Critical
Publication of CN109257184B publication Critical patent/CN109257184B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • H04L9/3255Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures using group based signatures, e.g. ring or threshold signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3218Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using proof of knowledge, e.g. Fiat-Shamir, GQ, Schnorr, ornon-interactive zero-knowledge proofs
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3236Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using cryptographic hash functions

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Mobile Radio Communication Systems (AREA)
  • Storage Device Security (AREA)

Abstract

本发明提出了一种基于匿名广播加密的可链接环签名方法,旨在拓宽可链接环签名的应用范围,并提高可链接验证者的安全性,实现步骤为:设定环签名参数;环成员IDx获取公共参数;环成员IDx生成密钥和可链接哈希值PKskx;可信第三方获取广播加密参数并计算环成员IDx的广播加密私钥SKIDx;签名者计算可链接标志Tag和标志密文CT并获取消息m的环签名σ;验证者对环签名σ的正确性进行验证;判断验证者的身份;授权用户对环签名σ的可链接性进行验证;追责者计算签名者信息证明ψ;验证者对ψ的正确性进行验证。本发明可用于区块链下需要权限判断是否可链接的交易场景。

Description

基于匿名广播加密的可链接环签名方法
技术领域
本发明属于信息安全技术领域,涉及一种环签名方法,具体涉及一种基于匿名广播加密的可链接环签名方法,可用于区块链下需要权限判断是否可链接的交易场景。
背景技术
数字签名又称公钥数字签名,电子签章,是一种类似写在纸上的普通的物理签名,同时使用了公钥加密领域的技术实现,用于鉴别数字信息的方法。这种方法也就是只有信息的发送者才能产生的别人无法伪造的一段数字串,这段数字串同时也是对信息的发送者发送信息真实性的一个有效证明。群签名是数字签名的一种,它满足在一个群签名方案中,一个群体中的任意一个成员可以以匿名的方式代表整个群体对消息进行签名,签名可以公开验证的,而且可以只用单个群公钥来验证。环签名是简化的群签名,且它只有环成员没有管理者,不需要环成员间的合作即可做出合法的签名,并且环签名具有正确性、匿名性和不可伪造性等性质。
可链接环签名指的是如果环中的某个签名人产生了两个消息签名,存在有效算法使得签名验证者可以确定这两个消息是由环中同一个签名人产生的,但签名验证者不知道具体这个签名人的身份。可链接环签名由以下四个算法组成:密钥产生算法,签名产生算法,验证算法和签名链接算法。密钥产生算法采用一个概率多项式时间算法,通过安全参数k,生成公钥和私钥;签名产生算法采用一个概率多项式时间算法,通过消息m,n个环成员的公钥和其中一个成员的私钥,对消息m计算得到环签名R;验证算法采用一个概率多项式时间确定算法,通过消息m和环签名R,计算验证值,若为1,则环签名R为消息m的签名,否则环签名R不是消息m的签名;签名链接算法采用一个概率多项式时间算法,通过两个环签名,计算链接验证值,若为1,则这两个签名由同一个环成员产生,否则这两签名不是由同一个环成员产生的。随着近期区块链技术的发展,可链接环签名可以应用到电子货币中,例如,门罗币,火币等。
2018年Carsten Baum,Huang Lin等人在期刊《IACR Cryptology ePrintArchive》发表了题目为“Towards Practical Lattice-Based One-Time Linkable RingSignatures”的论文,公开了一种基于格的抗碰撞哈希函数构造的可链接环签名方法,该方法的步骤是:系统初始化,密钥生成,生成可链接签名,验证签名,判断可链接性。其中,判断可链接性是验证者收到签名后,得到未被加密的可链接标志,可以直接对几个签名进行可链接性判断。该方法的优点是基于格的困难性问题,能够确保在后量子时代依然是安全的,同时能够通过一次性密钥的方式,确保接收者的匿名。但该方法的中可链接性是所有验证者都可以进行验证的,不适用于需要权限判断是否可链接的场景,应用范围窄,且不能保证可链接验证者的匿名性,安全性不足。
发明内容
本发明的目的在于克服上述现有技术存在的缺陷,提出了一种基于匿名广播加密的可链接环签名方法,旨在拓宽可链接环签名的应用范围,并提高可链接验证者的安全性。
为实现上述目的,本发明采取的技术方案包括如下步骤:
(1)设定环签名参数:
设定环成员的个数为n,n≥2,每个环成员的身份为IDx,x是环成员的标号,x=[1,n];设定可信第三方向环成员发送的单向函数为f;
(2)环成员IDx获取公共参数:
(2a)环成员IDx采用概率多项式时间的群生成算法,通过环签名的安全参数生成环签名的群参数gkx:gkx=(G,q,g),其中,G是阶为素数q、生成元为g的群;
(2b)环成员IDx采用非交互式零知识证明方法,通过环签名的群参数gkx,计算公共参考串crsx
(2c)环成员IDx采用知识签名方法,通过环签名的群参数gkx,计算知识签名公开值ppSoKx
(2d)环成员IDx对自己的gkx、crsx和ppSoKx进行级联,得到环签名公开值ppx:ppx:=(gkx,ppSoKx,crsx);
(3)环成员IDx生成密钥和可链接哈希值PKskx
(3a)环成员IDx随机产生签名密钥skx,并通过单向函数f产生验证密钥vkx:vkx=f(skx),同时采用Elgamal公钥加密密钥产生算法,通过群参数gkx,计算自己的公钥pkx和私钥dkx,所有环成员的公钥组成环公钥集合R:R=(pk1,...,pkn);
(3b)环成员IDx采用哈希函数PK,通过签名密钥skx,计算可链接哈希值PKskx=PK(skx);
(4)可信第三方获取广播加密参数:
可信第三方采用匿名广播加密的初始化方法,通过广播加密安全参数,计算广播加密公共参数params和主密钥msk;
(5)可信第三方计算环成员IDx的广播加密私钥SKIDx并发送:
可信第三方采用匿名广播加密的密钥生成方法,通过主密钥msk和环成员身份IDx,计算环成员IDx的广播加密私钥SKIDx,并发送给环成员IDx
(6)签名者计算可链接标志Tag和标志密文CT:
(6a)n个环成员中需要签名的签名者IDu采用可链接标志产生方法,通过签名密钥sku,计算消息m的可链接标志Tag,其中,u是签名者的标号,1≤u≤n;
(6b)签名者IDu在剩余的n-1个环成员中,随机选取一个环成员A作为追责者,同时随机选取除IDu和追责者A外的t个环成员身份,组成授权用户集合S,1≤t<n-1;
(6c)签名者IDu采用匿名广播加密的加密方法,通过S和Tag,计算标志密文CT;
(7)签名者IDu获取自己对关于消息m的环签名σ:
(7a)签名者IDu采用Elgamal公钥加密的加密算法,并通过从整数群Zq中随机选取的加密随机数r,以及签名者的验证密钥vku和追责者A的公钥pkA,计算验证密钥密文c;
(7b)签名者IDu采用知识签名方法,通过知识签名公开值ppSoKu、追责者的公钥pkA、环公钥集合R、验证密钥密文c、标志密文CT、签名者IDu的签名密钥sku、加密随机数r和消息m,计算知识签名σSoK;、
(7c)签名者IDu对验证密钥密文c、标志密文CT和知识签名σSoK进行级联,得到IDu对关于消息m的环签名σ;
(8)验证者对环签名σ的正确性进行验证:
验证者采用知识签名方法,通过知识签名公开值ppSoKu、追责者A的公钥pkA、环公钥集合R、验证密钥密文c、标志密文CT、消息m和环签名σ中的知识签名σSoK,计算知识签名验证值,若知识签名验证值为1,则σSoK为正确,即环签名σ为正确,执行步骤(9),否则σSoK为错误,即环签名σ为错误,并丢弃该环签名σ;
(9)判断验证者的身份:
若验证者有广播加密私钥
Figure BDA0001858784940000041
且采用匿名广播加密的解密方法,通过广播加密私钥
Figure BDA0001858784940000042
和标志密文CT,对标志密文CT进行解密,若能得到可链接标志Tag,则该验证者是授权用户,并执行步骤(10),若验证者有私钥dkx,且采用Elgamal公钥加密的解密算法,通过dkx和验证密钥密文c对c进行解密,若能解密得到签名者的验证密钥vku,则该验证者是追责者,并执行步骤(11);
(10)授权用户对环签名σ的可链接性进行验证:
授权用户采用可链接标志验证方法,通过消息m、可链接标志Tag和可链接哈希值PKskx,计算n个环成员的可链接验证值,若n个可链接验证值存在一个值为1,则可链接标志Tag为正确,即环签名σ是可链接签名,并记录环签名σ和可链接验证值为1对应的PKskx,否则可链接标志Tag为错误,并丢弃环签名σ;
(11)追责者计算签名者信息证明ψ:
追责者A采用非交互零知识证明方法,通过公共参考串crsu、签名者的验证密钥vku、验证密钥密文c、追责者的公钥pkA和私钥dkA,计算签名者信息证明ψ并公开;
(12)追责者以外的其它用户对签名者信息证明ψ的正确性进行验证:
除追责者以外的其它环成员或可信第三方采用非交互零知识证明方法,通过公共参考串crsu、签名者的验证密钥vku、追责者的公钥pkA和签名者信息证明ψ,计算非交互验证值,若非交互验证值是1,则ψ为正确,否则ψ为错误,并丢弃该ψ。
本发明与现有技术相比,具有以下优点:
第一,本发明在对环签名进行可链接验证的时候,由于采用了匿名广播加密方法对可链接标志Tag进行了加密,所以只有授权的可链接验证者才能对可链接标志Tag解密,解决自由指定可链接验证者的问题,增加可链接环签名的应用范围。
第二,本发明在计算标志密文CT的时候,通过哈希函数和随机数将授权用户集合S盲化在标志密文CT中,解决了可链接验证者匿名的问题,提高可链接验证者的安全性。
第三,本发明在解密标志密文CT的时候,解密计算时间与授权用户集合S的大小无关,解决由于授权用户的增加而引起的计算时间增加的问题,进一步的提高了指定多个授权用户时验证的效率。
附图说明
图1为本发明的实现流程图。
具体实施方式
以下结合附图和具体实施例,对本发明作进一步详细说明。
参照图1,一种基于匿名广播加密的可链接环签名方法,包括如下步骤:
步骤1)设定环签名参数:
设定环成员的个数为n,n≥2,本实施例中取n=5,每个环成员的身份为IDx,x是环成员的标号,x=[1,5];设定可信第三方向环成员发送的单向函数为f;
步骤2)环成员IDx获取公共参数:
步骤2a)环成员IDx采用概率多项式时间的群生成算法,通过环签名的安全参数生成环签名的群参数gkx:gkx=(G,q,g),其中,G是阶为素数q、生成元为g的群;
本步骤中,所述的概率多项式时间的群生成算法使用java的基于对的密码学库JPBC中的群生成算法;
步骤2b)环成员IDx采用非交互式零知识证明方法,通过环签名的群参数gkx,计算公共参考串crsx
本步骤中,所述的非交互式零知识证明方法,通过环签名的群参数gkx,公共参考串生成算法产生一个多项式长度的公共参考串crsx
步骤2c)环成员IDx采用知识签名方法,通过环签名的群参数gkx,计算知识签名公开值ppSoKx
本步骤中,所述的知识签名方法,输入群参数gkx,通过一个概率多项式时间算法输出签名公开值ppSoKx
步骤2d)环成员IDx对自己的gkx、crsx和ppSoKx进行级联,得到环签名公开值ppx
步骤3)环成员IDx生成密钥和可链接哈希值PKskx
步骤3a)环成员IDx随机产生签名密钥skx,并通过单向函数f产生验证密钥vkx:vkx=f(skx),同时采用Elgamal公钥加密密钥产生算法,通过群参数gkx,计算自己的公钥pkx和私钥dkx,所有环成员的公钥组成环公钥集合R:R=(pk1,...,pk5);
本步骤中,所述的公钥pkx和私钥dkx,其中,私钥dkx从整数群
Figure BDA0001858784940000061
中随机选取的,公钥pkx的计算公式为:
Figure BDA0001858784940000062
其中,g表示群G的生成元;
步骤3b)环成员IDx采用哈希函数PK,通过签名密钥skx,计算可链接哈希值PKskx=PK(skx);
本步骤中,可链接哈希值PKskx公开,但无法链接PKskx与环成员IDx
步骤4)可信第三方获取广播加密参数:
可信第三方采用匿名广播加密的初始化方法,通过广播加密安全参数,计算广播加密公共参数params和主密钥msk;
本步骤中,所述的计算广播加密公共参数params和主密钥msk,实现步骤为:
步骤4a)可信第三方采用双线性对生成算法,通过广播加密安全参数,生成双线性映射(p,Q,QT,e),并从Q中随机选取群生成元q,从整数群Zp中随机选取广播加密随机数α,然后计算关于α的群元素q1=qα,最后对(p,Q,QT,e)、q、Zp、q1以及哈希函数H1:{0,1}*→Q、H2:QT→{0,1}λ和H3:{0,1}*→Zp进行级联,得到广播加密公共参数params,其中,Q和QT是阶为素数p的循环群,e是双线性映射Q×QT,双线性对生成算法可在java的基于对的密码学库JPBC中选取;
步骤4b)可信第三方对广播加密公共参数params进行哈希运算,并将计算结果与广播加密随机数α进行级联,得到主密钥msk;
步骤5)可信第三方计算环成员IDx的广播加密私钥
Figure BDA0001858784940000071
并发送:
可信第三方采用匿名广播加密的密钥生成方法,通过主密钥msk和环成员身份IDx,计算环成员IDx的广播加密私钥
Figure BDA0001858784940000072
并发送给环成员IDx
本步骤中,所述的计算广播加密私钥
Figure BDA0001858784940000073
实现步骤为:
步骤5a)可信第三方采用哈希函数H1:{0,1}*→Q,通过环成员身份IDx,计算前端广播私钥
Figure BDA0001858784940000074
Figure BDA0001858784940000075
并采用基于身份的广播加密算法,通过主密钥msk和环成员身份IDx,计算后端广播私钥
Figure BDA0001858784940000076
步骤5b)可信第三方对
Figure BDA0001858784940000077
Figure BDA0001858784940000078
进行级联,得到环成员IDx的广播加密私钥
Figure BDA0001858784940000079
步骤6)签名者计算可链接标志Tag和标志密文CT:
步骤6a)5个环成员中需要签名的签名者IDu采用可链接标志产生方法,通过签名密钥sku,计算消息m的可链接标志Tag,其中,u是签名者的标号,1≤u≤5;
本步骤中,所述的计算消息m的可链接标志Tag,实现步骤为:
5个环成员中需要签名的签名者IDu采用了哈希函数PK,计算签名密钥sku和消息m的哈希值,并采用佩德森比特承诺的承诺方法对该哈希值进行承诺计算,得到消息m的可链接标志Tag;
步骤6b)签名者IDu在剩余的4个环成员中,随机选取一个环成员A作为追责者,同时随机选取除IDu和追责者A外的t个环成员身份,本实施例中取t=2,组成授权用户集合S,1≤t<4;
本步骤中,所述的授权用户就是可链接验证者,其余的成员不可以打开可链接标志Tag;
步骤6c)签名者IDu采用匿名广播加密的加密方法,通过S和Tag,计算标志密文CT;
本步骤中,所述的计算标志密文CT,实现步骤为:
步骤6c1)签名者IDu采用基于身份的广播加密算法,通过授权用户集合S、可链接标志Tag和广播加密公共参数params,计算主公钥svk和主私钥ssk;
步骤6c2)签名者IDu通过从整数群Zp中随机选取的广播加密秘密数δ,计算广播加密秘密值r':r'=H3(δ,Tag),然后计算授权用户集合S中每个环成员IDSt对应的前端密文
Figure BDA0001858784940000081
Figure BDA0001858784940000082
其中,H1:{0,1}*→Q,H2:QT→{0,1}λ,H3:{0,1}*→Zp,e是双线性映射Q×QT,q1是关于广播加密随机数α的群元素,Tag是可链接标志;
本步骤中,所述的前端密文
Figure BDA0001858784940000083
通过公式
Figure BDA0001858784940000084
盲化了环成员身份IDSt,确保了可链接验证者的匿名性;
步骤6c3)签名者IDu采用基于身份的广播加密算法,通过广播加密公共参数params、授权用户集合S中每个环成员IDSt、主公钥svk和可链接标志Tag,计算授权用户集合S中每个环成员IDSt对应的后端密文
Figure BDA0001858784940000085
步骤6c4)签名者IDu对前端密文
Figure BDA0001858784940000086
和后端密文
Figure BDA0001858784940000087
进行级联,得到身份密文C1
步骤6c5)签名者IDu通过广播加密秘密值r'和群Q的生成元q,计算部分密文T=qr',并采用基于身份的广播加密算法,通过主私钥ssk对T和C1进行签名,得到广播加密签名σ';
步骤6c6)签名者IDu对主公钥svk、部分密文T、身份密文C1和广播加密签名σ'进行级联,得到标志密文CT;
步骤7)签名者IDu获取自己对关于消息m的环签名σ:
步骤7a)签名者IDu采用Elgamal公钥加密的加密算法,并通过从整数群Zq中随机选取的加密随机数r,以及签名者的验证密钥vku和追责者A的公钥pkA,计算验证密钥密文c;
本步骤中,所述的计算验证密钥密文c,实现步骤为:
步骤7a1)签名者IDu通过追责者A的公钥pkA和从整数群Zp中随机选取的公钥加密随机数r,计算前段密文k=pkA r
步骤7a2)签名者IDu通过群G的生成元g、验证密钥vku和公钥加密随机数r,计算后段密文l=grvku
步骤7a3)签名者IDu对前端密文k和后端密文l进行级联,得到c;
步骤7b)签名者IDu采用知识签名方法,通过知识签名公开值ppSoKu、追责者的公钥pkA、环公钥集合R、验证密钥密文c、标志密文CT、签名者IDu的签名密钥sku、加密随机数r和消息m,计算知识签名σSoK;、
本步骤中,所述的知识签名方法,输入签名公开值ppSoKu,知识签名陈述st包括追责者的公钥pkA、环公钥集合R、验证密钥密文c和标志密文CT,消息m,知识签名证据wi包括签名密钥sku和加密随机数r,通过一个概率多项式时间算法输出知识签名σSoK
步骤7c)签名者IDu对验证密钥密文c、标志密文CT和知识签名σSoK进行级联,得到IDu对关于消息m的环签名σ;
步骤8)验证者对环签名σ的正确性进行验证:
验证者采用知识签名方法,通过知识签名公开值ppSoKu、追责者A的公钥pkA、环公钥集合R、验证密钥密文c、标志密文CT、消息m和环签名σ中的知识签名σSoK,计算知识签名验证值,若知识签名验证值为1,则σSoK为正确,即环签名σ为正确,执行步骤(9),否则σSoK为错误,即环签名σ为错误,并丢弃该环签名σ;
本步骤中,所述的知识签名方法,输入知识签名公开值ppSoKu,知识签名陈述st包括追责者的公钥pkA、环公钥集合R、验证密钥密文c和标志密文CT,消息m和知识签名σSoK,通过一个概率多项式时间算法输出1或者0;
步骤9)判断验证者的身份:
若验证者有广播加密私钥
Figure BDA0001858784940000101
且采用匿名广播加密的解密方法,通过广播加密私钥
Figure BDA0001858784940000102
和标志密文CT,对标志密文CT进行解密,若能得到可链接标志Tag,则该验证者是授权用户,并执行步骤(10),若验证者有私钥dkx,且采用Elgamal公钥加密的解密算法,通过dkx和验证密钥密文c对c进行解密,若能解密得到签名者的验证密钥vku,则该验证者是追责者,并执行步骤(11);
本步骤中,所述的匿名广播加密的解密方法,实现步骤为:
验证者通过部分密文T、身份密文C1和广播加密签名σ'计算出的签名验证值,对广播加密签名σ'的正确性进行验证,若签名验证值为1,则σ'为正确,采用基于身份的广播解密算法,对标志密文CT进行解密,得到可链接标志Tag,否则σ'为错误,解密失败;
本步骤中,只有用授权用户使用自己的广播加密私钥
Figure BDA0001858784940000103
才可以解密标志密文CT,也就能够实现自由指定可链接验证者;
本步骤中,所述的验证密钥vku,计算公式为:
Figure BDA0001858784940000104
其中,k为步骤(7a1)中的前段密文,l为步骤(7a2)中的后段密文,dkA表示整数群Zp的一个成员;
步骤10)授权用户对环签名σ的可链接性进行验证:
授权用户采用可链接标志验证方法,通过消息m、可链接标志Tag和可链接哈希值PKskx,计算5个环成员的可链接验证值,若5个可链接验证值存在唯一一个值为1,则可链接标志Tag为正确,即环签名σ是可链接签名,并记录环签名σ和可链接验证值为1对应的PKskx,否则可链接标志Tag为错误,并丢弃环签名σ;
本步骤中,所述的记录环签名σ和可链接验证值为1对应的PKskx,授权用户当对多个环签名进行验证后,找到记录中使用相同的可链接哈希值PKskx验证成功的环签名,可以说这些签名是由同一个签名者签发的,这些签名具有可链接性;
本步骤中,所述的计算5个环成员的可链接验证值,实现步骤为:
步骤10a)授权用户采用佩德森比特承诺打开方法,通过随机承诺因子和可链接标志Tag,计算承诺值;
步骤10b)授权用户采用非交互零知识证明方法,通过承诺值、消息m和可链接哈希值PKskx,计算5个环成员的可链接验证值;
步骤11)追责者计算签名者信息证明ψ:
追责者A采用非交互零知识证明方法,通过公共参考串crsu、签名者的验证密钥vku、验证密钥密文c、追责者的公钥pkA和私钥dkA,计算签名者信息证明ψ并公开;
本步骤中,所述的非交互零知识证明方法,由追责者A将非交互陈述ci,包括签名者的验证密钥vku、验证密钥密文c和追责者的公钥pkA,相应的证据wit即私钥dkA,和公共参考串crsu作为输入,生成证明ψ;
步骤12)追责者以外的其它用户对签名者信息证明ψ的正确性进行验证:
除追责者以外的其它环成员或可信第三方采用非交互零知识证明方法,通过公共参考串crsu、签名者的验证密钥vku、追责者的公钥pkA和签名者信息证明ψ,计算非交互验证值,若非交互验证值是1,则ψ为正确,否则ψ为错误,并丢弃该ψ;
本步骤中,所述的非交互零知识证明方法,验证者验证三元组(ci,crsu,ψ)并输出接受或者拒绝,其中。具体的讲,追责者想要证明非交互陈述ci∈L,其中L是NP语言,即在给定非交互陈述ci和图灵机算法ML,追责者通过证据wit想要向验证者证明陈述:
Figure BDA0001858784940000121
ML(ci,wit)=1成立。
本步骤主要说明追责者外的验证者通过验证签名者信息证明ψ表明验证者接受或者拒绝追责者对签名者身份的证明。

Claims (9)

1.一种基于匿名广播加密的可链接环签名方法,其特征在于,包括如下步骤:
(1)设定环签名参数:
设定环成员的个数为n,n≥2,每个环成员的身份为IDx,x是环成员的标号,x=[1,n];设定可信第三方向环成员发送的单向函数为f;
(2)环成员IDx获取公共参数:
(2a)环成员IDx采用概率多项式时间的群生成算法,通过环签名的安全参数生成环签名的群参数gkx:gkx=(G,q,g),其中,G是阶为素数q、生成元为g的群;
(2b)环成员IDx采用非交互式零知识证明方法,通过环签名的群参数gkx,计算公共参考串crsx
(2c)环成员IDx采用知识签名方法,通过环签名的群参数gkx,计算知识签名公开值ppSoKx
(2d)环成员IDx对自己的gkx、crsx和ppSoKx进行级联,得到环签名公开值ppx:ppx:=(gkx,ppSoKx,crsx);
(3)环成员IDx生成密钥和可链接哈希值PKskx
(3a)环成员IDx随机产生签名密钥skx,并通过单向函数f产生验证密钥vkx:vkx=f(skx),同时采用Elgamal公钥加密密钥产生算法,通过群参数gkx,计算自己的公钥pkx和私钥dkx,所有环成员的公钥组成环公钥集合R:R=(pk1,...,pkn);
(3b)环成员IDx采用哈希函数PK,通过签名密钥skx,计算可链接哈希值PKskx=PK(skx);
(4)可信第三方获取广播加密参数:
可信第三方采用匿名广播加密的初始化方法,通过广播加密安全参数,计算广播加密公共参数params和主密钥msk;
(5)可信第三方计算环成员IDx的广播加密私钥
Figure FDA0002882381030000012
并发送:
可信第三方采用匿名广播加密的密钥生成方法,通过主密钥msk和环成员身份IDx,计算环成员IDx的广播加密私钥
Figure FDA0002882381030000011
并发送给环成员IDx
(6)签名者计算可链接标志Tag和标志密文CT:
(6a)n个环成员中需要签名的签名者IDu采用可链接标志产生方法,通过签名密钥sku,计算消息m的可链接标志Tag,其中,u是签名者的标号,1≤u≤n;
(6b)签名者IDu在剩余的n-1个环成员中,随机选取一个环成员A作为追责者,同时随机选取除IDu和追责者A外的t个环成员身份,组成授权用户集合S,1≤t<n-1;
(6c)签名者IDu采用匿名广播加密的加密方法,通过S和Tag,计算标志密文CT,实现步骤为:
(6c1)签名者IDu采用基于身份的广播加密算法,通过授权用户集合S、可链接标志Tag和广播加密公共参数params,计算主公钥svk和主私钥ssk;
(6c2)签名者IDu通过从整数群Zp中随机选取的广播加密秘密数δ,计算广播加密秘密值r':r'=H3(δ,Tag),然后计算授权用户集合S中每个环成员IDSt对应的前端密文
Figure FDA0002882381030000021
Figure FDA0002882381030000022
其中,H1:{0,1}*→Q,H2:QT→{0,1}λ,H3:{0,1}*→Zp,e是双线性映射Q×QT,q1是关于广播加密随机数α的群元素,Tag是可链接标志;
(6c3)签名者IDu采用基于身份的广播加密算法,通过广播加密公共参数params、授权用户集合S中每个环成员IDSt、主公钥svk和可链接标志Tag,计算授权用户集合S中每个环成员IDSt对应的后端密文
Figure FDA0002882381030000023
(6c4)签名者IDu对前端密文
Figure FDA0002882381030000024
和后端密文
Figure FDA0002882381030000025
进行级联,得到身份密文C1
(6c5)签名者IDu通过广播加密秘密值r'和群Q的生成元q,计算部分密文T=qr',并采用基于身份的广播加密算法,通过主私钥ssk对T和C1进行签名,得到广播加密签名σ';
(6c6)签名者IDu对主公钥svk、部分密文T、身份密文C1和广播加密签名σ'进行级联,得到标志密文CT;
(7)签名者IDu获取自己对关于消息m的环签名σ:
(7a)签名者IDu采用Elgamal公钥加密的加密算法,并通过从整数群Zq中随机选取的加密随机数r,以及签名者的验证密钥vku和追责者A的公钥pkA,计算验证密钥密文c;
(7b)签名者IDu采用知识签名方法,通过知识签名公开值ppSoKu、追责者的公钥pkA、环公钥集合R、验证密钥密文c、标志密文CT、签名者IDu的签名密钥sku、加密随机数r和消息m,计算知识签名σSoK;、
(7c)签名者IDu对验证密钥密文c、标志密文CT和知识签名σSoK进行级联,得到IDu对关于消息m的环签名σ;
(8)验证者对环签名σ的正确性进行验证:
验证者采用知识签名方法,通过知识签名公开值ppSoKu、追责者A的公钥pkA、环公钥集合R、验证密钥密文c、标志密文CT、消息m和环签名σ中的知识签名σSoK,计算知识签名验证值,若知识签名验证值为1,则σSoK为正确,即环签名σ为正确,执行步骤(9),否则σSoK为错误,即环签名σ为错误,并丢弃该环签名σ;
(9)判断验证者的身份:
若验证者有广播加密私钥
Figure FDA0002882381030000031
且采用匿名广播加密的解密方法,通过广播加密私钥
Figure FDA0002882381030000032
和标志密文CT,对标志密文CT进行解密,若能得到可链接标志Tag,则该验证者是授权用户,并执行步骤(10),若验证者有私钥dkx,且采用Elgamal公钥加密的解密算法,通过dkx和验证密钥密文c对c进行解密,若能解密得到签名者的验证密钥vku,则该验证者是追责者,并执行步骤(11);
(10)授权用户对环签名σ的可链接性进行验证:
授权用户采用可链接标志验证方法,通过消息m、可链接标志Tag和可链接哈希值PKskx,计算n个环成员的可链接验证值,若n个可链接验证值存在一个值为1,则可链接标志Tag为正确,即环签名σ是可链接签名,并记录环签名σ和可链接验证值为1对应的PKskx,否则可链接标志Tag为错误,并丢弃环签名σ;
(11)追责者计算签名者信息证明ψ:
追责者A采用非交互零知识证明方法,通过公共参考串crsu、签名者的验证密钥vku、验证密钥密文c、追责者的公钥pkA和私钥dkA,计算签名者信息证明ψ并公开;
(12)追责者以外的其它用户对签名者信息证明ψ的正确性进行验证:
除追责者以外的其它环成员或可信第三方采用非交互零知识证明方法,通过公共参考串crsu、签名者的验证密钥vku、追责者的公钥pkA和签名者信息证明ψ,计算非交互验证值,若非交互验证值是1,则ψ为正确,否则ψ为错误,并丢弃该ψ。
2.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(3a)中所述的公钥pkx和私钥dkx,其中,私钥dkx从整数群
Figure FDA0002882381030000041
中随机选取的,公钥pkx的计算公式为:
Figure FDA0002882381030000042
其中,g表示群G的生成元。
3.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(4)中所述的计算广播加密公共参数params和主密钥msk,实现步骤为:
(4a)可信第三方采用双线性对生成算法,通过广播加密安全参数,生成双线性映射(p,Q,QT,e),并从Q中随机选取群生成元q,从整数群Zp中随机选取广播加密随机数α,然后计算关于α的群元素q1=qα,最后对(p,Q,QT,e)、q、Zp、q1以及哈希函数H1:{0,1}*→Q、H2:QT→{0,1}λ和H3:{0,1}*→Zp进行级联,得到广播加密公共参数params,其中,Q和QT是阶为素数p的循环群,e是双线性映射Q×QT
(4b)可信第三方对广播加密公共参数params进行哈希运算,并将计算结果与广播加密随机数α进行级联,得到主密钥msk。
4.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(5)中所述的计算广播加密私钥
Figure FDA0002882381030000046
实现步骤为:
(5a)可信第三方采用哈希函数H1:{0,1}*→Q,通过环成员身份IDx,计算前端广播私钥
Figure FDA0002882381030000043
Figure FDA0002882381030000044
并采用基于身份的广播加密算法,通过主密钥msk和环成员身份IDx,计算后端广播私钥
Figure FDA0002882381030000045
(5b)可信第三方对
Figure FDA0002882381030000051
Figure FDA0002882381030000052
进行级联,得到环成员IDx的广播加密私钥
Figure FDA0002882381030000053
5.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(6a)中所述的计算消息m的可链接标志Tag,实现步骤为:
n个环成员中需要签名的签名者IDu采用了哈希函数PK,计算签名密钥sku和消息m的哈希值,并采用佩德森比特承诺的承诺方法对该哈希值进行承诺计算,得到消息m的可链接标志Tag。
6.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(7a)中所述的计算验证密钥密文c,实现步骤为:
(7a1)签名者IDu通过追责者A的公钥pkA和从整数群Zp中随机选取的公钥加密随机数r,计算前段密文k=pkA r
(7a2)签名者IDu通过群G的生成元g、验证密钥vku和公钥加密随机数r,计算后段密文l=grvku
(7a3)签名者IDu对前端密文k和后端密文l进行级联,得到c。
7.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(9)中所述的匿名广播加密的解密方法,实现步骤为:
验证者通过部分密文T、身份密文C1和广播加密签名σ'计算出的签名验证值,对广播加密签名σ'的正确性进行验证,若签名验证值为1,则σ'为正确,采用基于身份的广播解密算法,对标志密文CT进行解密,得到可链接标志Tag,否则σ'为错误,解密失败。
8.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(9)中所述的验证密钥vku,计算公式为:
Figure FDA0002882381030000054
其中,k为步骤(7a1)中的前段密文,l为步骤(7a2)中的后段密文,dkA表示整数群Zp的一个成员。
9.根据权利要求1所述的基于匿名广播加密的可链接环签名方法,其特征在于,步骤(10)中所述的计算n个环成员的可链接验证值,实现步骤为:
(10a)授权用户采用佩德森比特承诺打开方法,通过随机承诺因子和可链接标志Tag,计算承诺值;
(10b)授权用户采用非交互零知识证明方法,通过承诺值、消息m和可链接哈希值PKskx,计算n个环成员的可链接验证值。
CN201811326042.9A 2018-11-08 2018-11-08 基于匿名广播加密的可链接环签名方法 Active CN109257184B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201811326042.9A CN109257184B (zh) 2018-11-08 2018-11-08 基于匿名广播加密的可链接环签名方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201811326042.9A CN109257184B (zh) 2018-11-08 2018-11-08 基于匿名广播加密的可链接环签名方法

Publications (2)

Publication Number Publication Date
CN109257184A CN109257184A (zh) 2019-01-22
CN109257184B true CN109257184B (zh) 2021-02-26

Family

ID=65043088

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201811326042.9A Active CN109257184B (zh) 2018-11-08 2018-11-08 基于匿名广播加密的可链接环签名方法

Country Status (1)

Country Link
CN (1) CN109257184B (zh)

Families Citing this family (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN109615378B (zh) * 2019-01-24 2021-06-15 上海点融信息科技有限责任公司 基于区块链的安全多方计算方法、装置及可读存储介质
CN110009349B (zh) * 2019-03-26 2020-05-29 阿里巴巴集团控股有限公司 区块链中生成和验证可链接环签名的方法及装置
CN109831312B (zh) * 2019-03-28 2022-04-19 深圳大学 可连接环签名方法、装置、设备以及存储介质
CN110071812B (zh) * 2019-04-29 2021-06-08 电子科技大学 一种可编辑、可链接、不可抵赖的环签名方法
CN110349021B (zh) * 2019-06-26 2020-08-25 阿里巴巴集团控股有限公司 区块链中实现机密交易的方法及装置
CN110189131B (zh) * 2019-06-26 2020-11-06 创新先进技术有限公司 采用环签名的机密区块链交易的实现方法及装置
US10797887B2 (en) 2019-06-26 2020-10-06 Alibaba Group Holding Limited Confidential blockchain transactions
CN112769548B (zh) * 2019-11-05 2022-09-20 深圳市迅雷网络技术有限公司 一种区块链数值信息传输方法、系统、装置及计算机介质
CN110932865B (zh) * 2019-11-26 2021-07-20 武汉大学 一种基于sm2数字签名算法的可链接环签名生成方法
CN111245626B (zh) * 2020-01-19 2021-05-18 平安科技(深圳)有限公司 零知识证明方法、装置及存储介质
CN113554436A (zh) * 2020-04-24 2021-10-26 中国科学院信息工程研究所 一种区块链系统用户身份匿名方法、追踪方法和系统
CN114362970B (zh) * 2022-03-17 2022-07-05 江西农业大学 一种基于智能合约的环签名方法、系统、存储介质及设备
CN114389821B (zh) * 2022-03-22 2022-06-17 北京百度网讯科技有限公司 基于区块链的签名监管方法、装置、设备和存储介质
CN114389820B (zh) * 2022-03-22 2022-07-12 北京百度网讯科技有限公司 基于区块链的签名验证方法、装置、设备和存储介质
CN114389822B (zh) * 2022-03-22 2022-06-28 北京百度网讯科技有限公司 基于区块链的签名生成方法、装置、设备和存储介质
CN114726645B (zh) * 2022-05-06 2023-01-24 电子科技大学 一种基于用户信息安全的可链接环签名方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102377565A (zh) * 2010-08-06 2012-03-14 陈国敏 一种基于指定验证者的可链接环签名方法
CN105763528A (zh) * 2015-10-13 2016-07-13 北方工业大学 一种混合机制下多重接受者匿名的加密装置
US20180234409A1 (en) * 2017-02-13 2018-08-16 Mark A. Nelson Privacy ensured brokered identity federation

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102377565A (zh) * 2010-08-06 2012-03-14 陈国敏 一种基于指定验证者的可链接环签名方法
CN105763528A (zh) * 2015-10-13 2016-07-13 北方工业大学 一种混合机制下多重接受者匿名的加密装置
US20180234409A1 (en) * 2017-02-13 2018-08-16 Mark A. Nelson Privacy ensured brokered identity federation

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
《基于身份的可链接和可转换环签名》;王少辉、郑世慧、展涛;《电子与信息学报》;20080430;全文 *
张瑞丽.《数字签名的相关研究及应用》.《中国优秀硕士学位论文全文数据库》.2016, *

Also Published As

Publication number Publication date
CN109257184A (zh) 2019-01-22

Similar Documents

Publication Publication Date Title
CN109257184B (zh) 基于匿名广播加密的可链接环签名方法
US6298153B1 (en) Digital signature method and information communication system and apparatus using such method
CN107707358B (zh) 一种ec-kcdsa数字签名生成方法及系统
US7526651B2 (en) Electronic group signature method with revocable anonymity, equipment and programs for implementing the method
CN108667626A (zh) 安全的两方协作sm2签名方法
CN111106936A (zh) 一种基于sm9的属性加密方法与系统
CN110113150B (zh) 基于无证书环境的可否认认证的加密方法和系统
US9992177B2 (en) Method and system for modifying an authenticated and/or encrypted message
CN110120939B (zh) 一种基于异构系统的可否认认证的加密方法和系统
US20210152370A1 (en) Digital signature method, device, and system
CN114095181B (zh) 一种基于国密算法的门限环签名方法及系统
JP2015501110A (ja) グループ暗号化方法およびデバイス
CN116614239B (zh) 一种物联网中数据传输方法及系统
Barreto et al. qSCMS: Post-quantum certificate provisioning process for V2X
CN114448641A (zh) 一种隐私加密方法、电子设备、存储介质以及芯片
Kohlweiss et al. Accountable metadata-hiding escrow: A group signature case study
TWI593267B (zh) 具有時戳驗證的免憑證公開金鑰管理方法
Hyla et al. Implicit and explicit certificates-based encryption scheme
Rasmussen et al. Weak and strong deniable authenticated encryption: on their relationship and applications
KR100453113B1 (ko) 결정적 디피-헬만군에서id에 기반한 디지털 서명 및 그인증 방법
CN114070549A (zh) 一种密钥生成方法、装置、设备和存储介质
Priyadarshini et al. Digital signature and its pivotal role in affording security services
Sarier Generic constructions of biometric identity based encryption systems
Yap et al. On the security of a lightweight authentication and encryption scheme for mobile ad hoc network
CN110572257A (zh) 基于身份的抗量子计算数据来源鉴别方法和系统

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant