CN101842824A - 配对计算装置、配对计算方法以及记录配对计算程序的记录媒体 - Google Patents
配对计算装置、配对计算方法以及记录配对计算程序的记录媒体 Download PDFInfo
- Publication number
- CN101842824A CN101842824A CN200880114080.6A CN200880114080A CN101842824A CN 101842824 A CN101842824 A CN 101842824A CN 200880114080 A CN200880114080 A CN 200880114080A CN 101842824 A CN101842824 A CN 101842824A
- Authority
- CN
- China
- Prior art keywords
- substitution
- rational point
- robot calculator
- computing
- arithmetic element
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
- 238000004364 calculation method Methods 0.000 title claims abstract description 92
- 238000000034 method Methods 0.000 claims abstract description 39
- 238000012892 rational function Methods 0.000 claims abstract description 14
- 238000006467 substitution reaction Methods 0.000 claims description 249
- 239000000654 additive Substances 0.000 claims description 42
- 230000000996 additive effect Effects 0.000 claims description 42
- 238000013507 mapping Methods 0.000 claims description 28
- 230000000694 effects Effects 0.000 claims 1
- 238000010586 diagram Methods 0.000 description 5
- 238000006243 chemical reaction Methods 0.000 description 4
- 230000007423 decrease Effects 0.000 description 4
- OVSKIKFHRZPJSS-UHFFFAOYSA-N 2,4-D Chemical compound OC(=O)COC1=CC=C(Cl)C=C1Cl OVSKIKFHRZPJSS-UHFFFAOYSA-N 0.000 description 2
- 230000005540 biological transmission Effects 0.000 description 2
- 230000001133 acceleration Effects 0.000 description 1
- 238000009825 accumulation Methods 0.000 description 1
- 230000033228 biological regulation Effects 0.000 description 1
- 230000008676 import Effects 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/30—Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy
- H04L9/3066—Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy involving algebraic varieties, e.g. elliptic or hyper-elliptic curves
- H04L9/3073—Public key, i.e. encryption algorithm being computationally infeasible to invert or user's encryption keys not requiring secrecy involving algebraic varieties, e.g. elliptic or hyper-elliptic curves involving pairings, e.g. identity based encryption [IBE], bilinear mappings or bilinear pairings, e.g. Weil or Tate pairing
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F7/00—Methods or arrangements for processing data by operating upon the order or content of the data handled
- G06F7/60—Methods or arrangements for performing computations using a digital non-denominational number representation, i.e. number representation without radix; Computing devices using combinations of denominational and non-denominational quantity representations, e.g. using difunction pulse trains, STEELE computers, phase computers
- G06F7/72—Methods or arrangements for performing computations using a digital non-denominational number representation, i.e. number representation without radix; Computing devices using combinations of denominational and non-denominational quantity representations, e.g. using difunction pulse trains, STEELE computers, phase computers using residue arithmetic
- G06F7/724—Finite field arithmetic
- G06F7/725—Finite field arithmetic over elliptic curves
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3247—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
- H04L9/3255—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures using group based signatures, e.g. ring or threshold signatures
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L2209/00—Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
- H04L2209/04—Masking or blinding
- H04L2209/046—Masking or blinding of operations, operands or results of the operations
Landscapes
- Engineering & Computer Science (AREA)
- Physics & Mathematics (AREA)
- Theoretical Computer Science (AREA)
- General Physics & Mathematics (AREA)
- Mathematical Optimization (AREA)
- Pure & Applied Mathematics (AREA)
- Computer Security & Cryptography (AREA)
- Mathematical Analysis (AREA)
- Computer Networks & Wireless Communication (AREA)
- Mathematical Physics (AREA)
- Signal Processing (AREA)
- Computing Systems (AREA)
- Computational Mathematics (AREA)
- Algebra (AREA)
- General Engineering & Computer Science (AREA)
- Complex Calculations (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
- Image Processing (AREA)
Abstract
本发明涉及能够实现高速配对计算的配对计算装置、配对计算方法、以及记录配对计算程序的记录媒体。在如同[式1]对Ate配对e(Q,P)进行定义并且k为偶数、3的倍数、4的倍数和6的倍数之一的情形下,在扭曲曲线所规定的真子域上,采用在取fs,Q(P)的(qk-1)/r次幂的情形下变为1的平方和立方非剩余v来进行导出米勒函数fs,Q(P)时所需要的有理函数的运算。
Description
技术领域
本发明涉及能够实现高速配对计算的配对计算装置、配对计算方法、以及记录配对计算程序的记录媒体。
背景技术
近年来,因为已经能够以低价格利用高速电信线路,所以,已经能够在诸如互联网等网络上提供各种服务,比如音乐或视频的分配、网上银行、以及向行政机关的电子申请等。
此外,企业的商业模式已经变化,使得能够使用诸如笔记本电脑或手机等所谓的移动终端从外部访问公司的服务器以输入或得到各种信息。
尤其在日本,将手机用作与网络的连接终端的服务是令人满意的,使得更加可能出现所谓的无处不在的社会,在这种社会中,用户能够从任何地方访问需要的网络以得到各种信息或使用服务。
在以这种方式访问网络以得到各种信息或利用服务时,通过由安装有所需要的认证模块的认证服务器执行认证处理,并且将已经访问网络的用户认证为事先注册的特定用户之一,能够得到信息或利用服务。
尤其在近年,使用数字签名技术,通过保证所处理的信息不被第三者修改并且不泄露给第三者,已经能够在网络上安全地处理甚至是高度机密的信息,因此,积极地使用网络已变得很普及。
然而,在这种数字签名中,因为个人用户被识别,所以,基于认证服务器中的认证处理,将用户的历史数据作为信息加以积累。这种历史信息是一种私人信息,因此,存在保护私人信息的问题。
因此,已经提出使用从数字签名扩展出的数字群签。在使用数字群签的情形下,用户向认证服务器匿名发送仅用来识别用户属于特定群的签名数据,然后,认证服务器在不识别个人用户的情形下基于所接收的签名数据认证用户属于规定的群。因此,不但能够防止在认证服务器上累积各个用户使用状况的历史信息,也能阻止不属于该群的用户的不正当使用。
这里,在数字群签的匿名认证中已经使用配对计算。在配对计算中,使用两个输入一个输出的函数进行运算。其优点在于,例如,使P为素数域Fq上的有理点并使Q为k次有限扩张域Fq k,在P与Q配对输入并且有限扩张域中的元素z输出的情形下,当P的a倍和Q的b倍输入时,算得z的ab次幂。这种特性称作双线性。另外,此处,“k”称作嵌入级数,应正确显示如下,但是由于显示的限制,其被表示为
[式13]
通常,将椭圆曲线上的点分别用作有理点P和Q。这样的椭圆曲线上的配对计算包括使用米勒算法进行运算的步骤和最终求幂时进行运算的步骤。
例如,在群包含10000个成员的数字群签中,一种现有的方法是,当数字群签进行验证时,为了能够灵活应对每个成员的访问权的有效和失效,对权利失效成员进行配对计算。在这种情形中,假设100个成员权利失效,就需要100次配对计算。由于目前一般的电子计算机进行一次配对计算需要大约0.1秒,100次配对计算就需要10秒,因此,在大规模的数字群签系统中使用配对计算是不实际的。
因此,已经进行了各种开发,以提高配对计算速度。例如,已经提出了在有限域上的椭圆曲线上定义配对计算的加速技术(例如,参见专利文献1)。
专利文献1:日本特开2005-316267号公报
发明内容
然而,目前提出的配对计算的加速技术,尚未达到适于在大规模数字群签中使用的速度,因此,存在必须限制数字群签的成员数目的问题。
鉴于现状,本发明人对配对计算的加速进行研究并作出了本发明。
根据本发明的第一方面,提供了一种配对计算装置,其中,给定为圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式14]
计算Ate配对e(Q,P),配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3的真子域上,采用通过取fs,Q(P)的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算。
特别地,配对计算装置的特征在于包括:
接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的输入单元;
对有理点P的坐标(xp,yp)进行代入运算n←xpv-1、m←ypv-3/2以及进行代入运算f←1、T’←Q’的代入单元;
不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/2,并进行代入运算f←f2·lT’,T’(n,m)的第一运算单元;
进行代入运算T’←2T’的第二运算单元;
在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/2,并进行代入运算f←f·lT’,Q’(n,m)的第三运算单元;
在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的第四运算单元;以及
进行取(q2h-1)/r次幂的取幂运算的第五运算单元。
根据本发明的第二方面,提供了一种配对计算装置,其中,给定椭圆曲线方程y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式15]
计算Ate配对e(Q,P),配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Eq h):y2=x3+av-1的真子域上,采用通过取fs,Q(P)的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算。
特别地,配对计算装置的特征在于包括:
接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的输入单元;
对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2并进行代入运算f←1、T’←Q’的代入单元;
不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的第一运算单元;
进行代入运算T’←2T’的第二运算单元;
在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的第三运算单元;
在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的第四运算单元;以及
进行取(q3h-1)/r次幂的取幂运算的第五运算单元。
根据本发明的第三方面,提供了一种配对计算装置,其中,椭圆曲线方程给定为y2=x3+ax,a∈Fq(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式16]
计算Ate配对e(Q,P),配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x的真子域上,采用通过取fs,Q(P)的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算。
特别地,配对计算装置的特征在于包括:
接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的输入单元;
对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/2、m←ypv-3/4并进行代入运算f←1、T’←Q’的代入单元;
不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/4,并进行代入运算f←f2·lT’,T’(n,m)的第一运算单元;
进行代入运算T’←2T’的第二运算单元;
在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/4,并进行代入运算f←f·lT’,Q’(n,m)的第三运算单元;
在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的第四运算单元;以及
进行取(q4h-1)/r次幂的取幂运算的第五运算单元。
根据本发明的第四方面,提供了一种配对计算装置,其中,程给定椭圆曲线方y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式17]
计算Ate配对e(Q,P),配对计算装置的特征在于包括:在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1的真子域上,采用通过取fs,Q(P)的(q6h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算。
特别地,配对计算装置的特征在于包括:
接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的输入单元;
对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2并进行代入运算f←1、T’←Q’的代入单元;
不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的第一运算单元;
进行代入运算T’←2T’的第二运算单元;
在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程为lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的第三运算单元;
在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的第四运算单元;以及
进行取(q6h-1)/r次幂的取幂运算的第五运算单元。
根据本发明的第五方面,提供了一种配对计算方法,其中,给定椭圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式18]
计算Ate配对e(Q,P),配对计算方法的特征在于,采用通过取fs,Q(P)取的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1、m←ypv-3/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q2h-1)/r次幂的取幂运算的步骤。
根据本发明的第六方面,提供了一种配对计算方法,其中,给定椭圆曲线方程y2=x3+a,a∈Fq,(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式19]
计算Ate配对e(Q,P),配对计算方法的特征在于,采用通过取fs,Q(P)取的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q3h-1)/r次幂的取幂运算的步骤。
根据本发明的第七方面,提供了一种配对计算方法,其中,给定椭圆曲线方程y2=x3+ax,a∈Fq,(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式20]
计算Ate配对e(Q,P),配对计算方法的特征在于,采用通过取fs,Q(P)取的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/2、m←ypv-3/4的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/4,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/4,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q4h-1)/r次幂的取幂运算的步骤。
根据本发明的第八方面,提供了一种配对计算方法,其中,给定椭圆曲线方程y2=x3+a,a∈Fq,(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式21]
计算Ate配对e(Q,P),配对计算方法的特征在于,采用通过取fs,Q(P)取的(q6h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q6h-1)/r次幂的取幂运算的步骤。
根据本发明的第九方面,提供了一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式22]
计算Ate配对e(Q,P),配对计算程序的特征在于,使用通过取fs,Q(P)取的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3,其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1、m←ypv-3/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q2h-1)/r次幂的取幂运算的步骤。
根据本发明的第十方面,提供了一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式23]
计算Ate配对e(Q,P),配对计算程序的特征在于,使用通过取fs,Q(P)取的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q3h-1)/r次幂的取幂运算的步骤。
根据本发明的第十一方面,提供了一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+ax,a∈Fq,(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式24]
计算Ate配对e(Q,P),
配对计算程序的特征在于,使用通过取fs,Q(P)取的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x,其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/2、m←ypv-3/4的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/4,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/4,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q4h-1)/r次幂的取幂运算的步骤。
根据本发明的第十二方面,提供了一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+a,a∈Fq,(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
e:
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式25]
计算Ate配对e(Q,P),
配对计算程序的特征在于,使用通过取fs,Q(P)取的(q6h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q6h-1)/r次幂的取幂运算的步骤。
本发明在进行配对计算时,通过使用扭曲曲线在较低次的真子域上进行导出fs,Q(P)时所需要的有理函数的运算,来减少运算负担,从而能够使配对计算加速。
附图说明
图1是现有的米勒算法的说明图;
图2是本发明的米勒算法的说明图;
图3是本发明的配对计算程序的流程图;
图4是本发明的实施例的配对计算装置的框图。
标号说明
10电子计算机
11 CPU
12存储单元
13存储器
14总线
15输入输出控制部
20电信线路
30客户装置
具体实施方式
根据本发明的配对计算装置、配对计算方法、以及配对计算程序,配对计算包括使用米勒算法进行运算的步骤和进行最终的取幂运算的步骤,在配对计算中通过加速使用米勒算法的运算,实现高速计算,。
米勒算法是图1中所示的公知算法。假设椭圆曲线方程给定为y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,米勒算法采用弗罗贝尼乌斯自同态Φq的迹输入s=t-1、使P∈E(Fq),Q∈E(Fq 2h),并且输出fs,Q(P)。
另外,嵌入级数不限于偶数。在嵌入级数为3的倍数的情形下,希望椭圆曲线方程给定为y2=x3+a,a∈Fq(q:大于3的素数的幂次),使嵌入级数为3h(h:自然数),并且采用由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群。
此外,尤其在嵌入级数为4的倍数的情形下,希望椭圆曲线方程给定为y2=x3+ax,a∈Fq(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,并且采用由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群。
此外,尤其在嵌入级数为6的倍数的情形下,希望椭圆曲线方程给定为y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),并且采用由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群。
在图1中所示的米勒算法的第一个步骤中,进行代入运算f←1、T←Q,并且基于第二个步骤中的迭代条件对下面的运算进行迭代。在第二个步骤中,具体地,对s进行二进制表示所得到的位数被设定为i的初始值,通过每进行一次迭代运算对i减1来控制迭代次数。第五个步骤中的s[i]表示从二进制表示的s的最低位开始的第i位的值,并且s[i]为“0”和“1”中的任一个。
在图1所示的米勒算法的第三个步骤中,进行将有理点P的坐标(xp,yp)代入经过有理点T的切线lT,T(x,y)=0左侧而得到lT,T(xp,yp)的值的运算。在第四个步骤中,进行椭圆曲线加倍T←2T。
在图1所示的米勒算法的第五个步骤中,确定在对s进行二进制表示的情形下位值s[i]是否为1,在位值s[i]为1的情形下,在第六个步骤中,进行将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线lT,Q(x,y)=0左侧的而得到lT,Q(xp,yp)的值的运算。在第七个步骤中,进行椭圆曲线相加T←T+Q。
在图1所示的米勒算法的第十个步骤中,基于第二个步骤中的迭代条件对运算进行迭代,并将运算结果输出。在配对计算中,最终,对从米勒算法输出的运算结果fs,Q(P)进行取(q2h-1)/r次幂的取幂运算。
另外,在嵌入级数为3的倍数的情形下,最终取(q3h-1)/r次幂;在嵌入级数为4的倍数的情形下,最终取(q4h-1)/r次幂;在嵌入级数为6的倍数的情形下,最终取(q6h-1)/r次幂。
下面,说明第三个步骤中的lT,T(xp,yp)和第五个步骤中的lT,Q(xp,yp)的运算方法。此处,使嵌入级数为偶数,即,2h(h:自然数),并且使椭圆曲线为y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂)。
使T=(xT,yT),并使Q=(xQ,yQ),由以下方程给定lT,T(xp,yp)的梯度λT,T和lT,Q(xp,yp)的梯度λT,Q。
[式26]
[式27]
如下使用梯度λT,Q计算lT,Q(xp,yp)的值。
[式28]
lT,Q(xp,yp)=(xP-xT)λT,Q-(yP-yT)
尽管通常采用[式26]和[式27]在E(Fq 2h)上进行计算,但是,在嵌入级数为偶数即2h(h:自然数)并且给定椭圆曲线y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂)的情形下,存在E(Fq h)的扭曲曲线,即E’(Fq h):y2=x3+av-2x+bv-3,v∈Fq h,并且存在从E’(Fq h)到E(Fq 2h)的自同态(x,y)→(xv,yv3/2)。此处,新参数v为平方非剩余元素,其通过取(q2h-1)/r次幂而变为1。
因此,能够将E(Fq 2h)[r]上进行椭圆曲线加法运算替换为在具有1/2扩大次数的E’(Fq h)[r]上进行的椭圆曲线加法运算,因此,能够降低运算负担并进行高速计算。
尤其,由于关于有理点T、Q∈E(Fq 2h),在E’(Fq h)上存在使关系T=(xT,yT)=(xT’v,yT’v3/2)、Q=(xQ,yQ)=(xQ’v,yQ’v3/2)成立的有理点T’、Q’,所以,首先,lT,T(x,y)的梯度λT,T和lT,Q(xp,yp)的梯度λT,Q变换如下。
[式29]
[式30]
对于T=Q、T≠Q,梯度λT,Q分别由[式29]和[式30]变为
[式31]
λT,Q=λT′,Q′v1/2。
因此,由[式31],[式28]变为
[式32]
因为[式32]的最后部分v3/2在配对计算中通过最后的取(q2h-1)/r次幂的运算变为1,所以,当在米勒算法中计算lT,Q(xp,yp)时,不计算lT,Q(xp,yp),而在真子域上计算lT′,Q′(xPv-1,yPv-3/2)就足够了,因此,能够显著降低运算负担。
即,给定椭圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
[式33]
计算Ate配对e(Q,P),
在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3的真子域上,采用通过取fs,Q(P)的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数lT,T(xp,yp)和lT,Q(xp,yp)的运算,即lT’,T’(xpv-1,ypv-3/2)和lT’,Q’(xpv-1,ypv-3/2)的运算。因此,能够降低运算负担并进行高速运算。
在嵌入级数为3的倍数,即3h(h:自然数),并且椭圆曲线给定为y2=x3+a,a∈Fq(q:大于3的素数的幂)的情形下,存在E(Fq h)的扭曲曲线,即E’(Fq h):y2=x3+av-1,v∈Fq h,并且存在从E’(Fq h)到E(Fq 3h)的自同态,即(x,y)→(xv1/3,yv1/2)。此处,新参数v为平方和立方非剩余元素,其通过取(q3h-1)/r次幂而变为1。
因此,能够将在E(Fq 3h)[r]上进行椭圆曲线加法运算替换为在具有1/3扩大次数的E’(Fq h)[r]上进行的椭圆曲线加法运算,因此,能够降低运算负担并进行高速计算。
尤其,由于关于有理点T、Q∈E(Fq 3h),在E’(Fq h)上存在使关系T=(xT,yT)=(xT’v1/3,yT’v1/2)、Q=(xQ,yQ)=(xQ’v1/3,yQ’v1/2)成立的有理点T’、Q’,所以,首先,lT,T(x,y)的梯度λT,T和lT,Q(xp,yp)的梯度λT,Q变换如下。
[式34]
[式35]
对于T=Q、T≠Q,梯度λT,Q分别由[式34]和[式35]变为
[式36]
λT,Q=λT′,Q′v1/6
因此,由[式36],[式28]变为
[式37]
因为[式37]的最后部分v1/2在配对计算中通过最后的取(q3h-1)/r次幂的运算变为1,所以,当在米勒算法中计算lT,Q(xp,yp)时,不计算lT,Q(xp,yp),而在真子域上计算lT′,Q′(xPv-1/3,yPv-1/2)就足够了,因此,能够显著降低运算负担。
即,椭圆曲线方程给定为y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
[式38]
计算Ate配对e(Q,P),
利用在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1的真子域上,采用通过取fs,Q(P)的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数lT,T(xp,yp)和lT,Q(xp,yp)的运算,即lT’,T’(xpv-1/3,ypv-1/2)和lT’,Q’(xpv-1/3,ypv-1/2)的运算。因此,能够降低运算负担并进行高速运算。
在嵌入级数为4的倍数,即4h(h:自然数),并且椭圆曲线给定为y2=x3+ax,a∈Fq,qh-1可被4除尽(q:大于3的素数的幂)的情形下,存在E(Fq h)的扭曲曲线,即E’(Fq h):y2=x3+av-1x,v∈Fq h,并且存在从E’(Fq h)到E(Fq 4h)的自同态,即(x,y)→(xv1/2,yv3/4)。此处,新参数v为平方和立方非剩余,其通过自身取(q4h-1)/r次幂而变为1。
因此,能够将在E(Fq 4h)[r]上进行椭圆曲线加法运算替换为在具有1/4扩大次数的E’(Fq h)[r]上进行的椭圆曲线加法运算,因此,能够降低运算负担并进行高速计算。
尤其,由于关于有理点T、Q∈E(Fq 4h),在E’(Fq h)上存在使关系T=(xT,yT)=(xT’v1/2,yT’v3/4)、Q=(xQ,yQ)=(xQ’v1/2,yQ’v3/4)成立的有理点T’、Q’,所以,首先,lT,T(x,y)的梯度λT,T和lT,Q(xp,yp)的梯度λT,Q变换如下。
[式39]
[式40]
对于T=Q、T≠Q,梯度λT,Q分别由[式39]和[式40]变为
[式41]
λT,Q=λT′,Q′v1/4。
因此,由[式41],[式28]变为
[式42]
lT,Q(xp,yp)=(xP-xT)λT,Q-(yP-yT)
=(xP-xT′v1/2)λT′,Q′v1/4-(yP-yT′v3/4)
=((xPv-1/2-xT′)λT′,Q′-(yPv-3/4-yT′))v3/4
=lT′,Q′(xPv-1/2,yPv-3/4)v3/4
因为[式42]的最后部分v3/4在配对计算中通过最后的取(q4h-1)/r次幂的运算变为1,所以,当在米勒算法中计算lT,Q(xp,yp)时,不计算lT,Q(xp,yp),而在真子域上计算lT′,Q′(xPv-1/2,yPv-3/4)就足够了,因此,能够显著降低运算负担。
即,椭圆曲线方程给定为y2=x3+ax,a∈Fq(q:大于3的素数的幂),使嵌入级数为4h,qh-1可被4除尽(h:自然数),使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
[式43]
计算Ate配对e(Q,P),
在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x的真子域上,采用通过取fs,Q(P)的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数lT,T(xp,yp)和lT,Q(xp,yp)的运算,即lT’,T’(xpv-1/2,ypv-3/4)和lT’,Q’(xpv-1/2,ypv-3/4)的运算。因此,能够降低运算负担并进行高速运算。
在嵌入级数为6的倍数,即6h(h:自然数),并且椭圆曲线给定为y2=x3+a,a∈Fq(q:大于3的素数的幂)的情形下,存在E(Fq h)的扭曲曲线,即E’(Fq h):y2=x3+av-1,v∈Fq h,并且存在从E’(Fq h)到E(Fq 6h)的自同态,即(x,y)→(xv1/3,yv1/2)。此处,新参数v为平方和立方非剩余元素,其通过取(q6h-1)/r次幂而变为1。
因此,能够将在E(Fq6h)[r]上进行椭圆曲线加法运算替换为在具有1/6扩大次数的E’(Fq h)[r]上进行的椭圆曲线加法运算,因此,能够降低运算负担并进行高速计算。
尤其,由于关于有理点T、Q∈E(Fq 6h),在E’(Fq h)上存在使关系T=(xT,yT)=(xT’v1/3,yT’v1/2)、Q=(xQ,yQ)=(xQ’v1/3,yQ’v1/2)成立的有理点T’、Q’,所以,首先,lT,T(x,y)的梯度λT,T和lT,Q(xp,yp)的梯度λT,Q变换如下。
[式44]
[式45]
对于T=Q、T≠Q,梯度λT,Q分别由[式44]和[式45]变为
[式46]
λT,Q=λT′,Q′v1/6。
因此,由[式46],[式28]变为
[式47]
因为[式47]的最后部分v1/2在配对计算中通过最后的取(q6h-1)/r次幂的运算变为1,所以,当在米勒算法中计算lT,Q(xp,yp)时,不计算lT,Q(xp,yp),而在真子域上计算lT′, Q′(xPv-1/3,yPv-1/2)就足够了,因此,能够显著降低运算负担。
即,椭圆曲线方程给定为y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
[式48]
的Ate配对e(Q,P)进行计算,
在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1的真子域上,采用通过取fs,Q(P)的(q6h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数lT,T(xp,yp)和lT,Q(xp,yp)的运算,即lT’,T’(xpv-1/3,ypv-1/2)和lT’,Q’(xpv-1/3,ypv-1/2)的运算。因此,能够降低运算负担并进行高速运算。
下面,说明在嵌入级数为偶数、3的倍数、4的倍数和6的倍数的最小公倍数12的情形下的配对计算程序。图2是与图1相对应的米勒算法。此处,q为大于3的素数的幂,假定为素数P。
在诸如认证服务器等由电子计算机构成的配对计算装置中,通过基于图3所示的流程图的程序进行配对计算,因此,实现大规模数字群签。
在此,进行配对计算的电子计算机,是安装了基于图2所示的米勒算法的程序的配对计算程序可执行电子计算机。如图4所示,电子计算机10包括:进行运算的CPU 11;对配对计算程序中所用的诸如配对计算程序和数据等各种程序进行存储的诸如硬盘等存储单元12;以及能够展开并执行配对计算程序,并对执行配对计算程序的过程中生成的数据进行临时存储的RAM等构成的存储单元13。在图4中,标号14为总线。另外,电子计算机10还包括未在图中示出的记录媒体驱动器,因此,通过记录媒体驱动器,能够使存储单元12存储记录配对计算程序的记录媒体。
在使用根据本发明的配对计算程序的数字群签技术中,电子计算机10使得能够连接到诸如互联网等电信线路20上并接收从连接到电信线路20上的客户装置30发送的数字群签的签名数据。在图4中,标号15为电子计算机10的输入输出控制部。电子计算机10在存储单元13中临时存储从客户装置30发送的数字群签的签名数据。
当从客户装置30发送数字群签的签名数据时,电子计算机10的CPU 11将所发送的数据临时存储在存储单元13中并启动配对计算程序(步骤S1)。
借助于所启动的配对计算程序,以电子计算机10的CPU 11为输入单元,接收输入的基于弗罗贝尼乌斯自同态Φp的迹t的s=t-1、满足P∈E(Fp)的P和满足Q’∈E’(Fp 2)的Q’(步骤S2)。在存储单元13中临时存储的签名数据是P和Q’之一并且通常为P。Q’和弗罗贝尼乌斯自同态Φq的迹t或s=t-1存储在存储单元12或存储单元13的规定地址中,因此,从规定地址读出并输入。
然后,以电子计算机10的CPU 11为代入单元,并对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2(步骤S3)。在此,v-1/3的值和v-1/2的值已知并存储在存储单元12或存储单元13的规定地址中,因此,通过将它们从规定地址读出并将它们输入来进行xpv-1/3和ypv-1/2的计算。
另外,因为嵌入级数为12,是6的倍数,所以这些代入运算为n←xpv-1/3、m←ypv-1/2,然而,在嵌入级数为偶数的情形下,代入运算为n←xpv-1、m←ypv-3/2,在嵌入级数为3的倍数的情形下,代入运算为n←xpv-1/3、m←ypv-1/2,并且在嵌入级数为4的倍数的情形下,代入运算为n←xpv-1/2、m←ypv-3/4。
然后,以电子计算机10的CPU 11为代入单元,并且进行代入运算f←1、T’←Q’(步骤S4)。这就是所谓的初始值设定。
然后,电子计算机10的CPU 11通过将二进制表示的s的位数设定为i的初始值,并且通过每迭代一次下面的运算对i减1,计算f的值(步骤S5)。此处,如上所述,s[i]表示以二进制表示s的从最低位数起的第i位的值。
在步骤S5中,具体地,以电子计算机10的CPU 11为第一运算单元,不计算将有理点P的坐标(xP,yP)代入经过有理点T的直线lT,T(x,y)=0的左侧而得到的值lT,T(xP,yP),而是以lT’,T’(n,m)计算lT,T(xP,yP)v-1/2并进行代入运算f←f2·lT’,T’(n,m)。然后,以电子计算机10的CPU 11为第二运算单元,并进行代入运算T’←2T’。
此外,在二进制表示的s的第i位s[i]的值为1的情形下,以电子计算机10的CPU 11为第三运算单元,不计算将有理点P的坐标(xP,yP)代入经过有理点T和Q的直线lT,Q(x,y)=0的左侧而得到的值lT,Q(xP,yP),而是以lT’,T’(n,m)计算lT,T(xP,yP)v-1/2并进行代入运算f←f·lT’,Q’(n,m)。然后,以电子计算机10的CPU 11为第四运算单元,并进行代入运算T’←T’+Q’。
在步骤S5的计算之后,电子计算机10的CPU 11将计算结果f临时存储在存储单元13中并结束米勒函数的计算(步骤S6)。
然后,电子计算机10的CPU 11使用计算结果f进行取(q12-1)/r次幂,并将结果作为配对计算的结果存储在存储单元13中(步骤S7)。
电子计算机10的CPU 11将上述配对计算迭代与无效用户的数目对应的次数,并结束配对计算程序。
在电子计算机10为认证服务器的情形下,之后,电子计算机10的CPU 11使用配对计算的结果进行认证。
这样,在由进行配对计算的电子计算机构成的配对计算装置中,在嵌入级数为12的情形下,不进行E(Fp 12)[r]上的椭圆曲线加法运算,而是进行E’(Fp 2)[r]上的椭圆曲线加法运算,从而能够使基于米勒算法所需要的运算时间减少大致30%,因此,能够进行高速配对计算。
因此,能够将数字群签应用于拥有更多成员的数字群签,并且能够将数字群签应用于更广的范围。
在根据本发明的实施方式中,已经对数字群签中所使用的配对计算进行了说明,然而,配对计算装置、配对计算方法和记录配对计算程序的记录媒体,并不限于其用于数字群签的情形,而是可以依需要而适用于适当的配对计算。
Claims (12)
1.一种配对计算装置,其中,给定椭圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式1]
计算所述Ate配对e(Q,P),
所述配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3的真子域上,采用通过取fs,Q(P)取的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算,为此,所述配对计算装置包括:
输入单元,其接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入;
代入单元,其对有理点P的坐标(xp,yp)进行代入运算n←xpv-1、m←ypv-3/2,并进行代入运算f←1、T’←Q’;
第一运算单元,其不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/2,并进行代入运算f←f2·lT’,T’(n,m);
第二运算单元,其进行代入运算T’←2T’;
第三运算单元,其在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到得值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/2,并进行代入运算f←f·lT’,Q’(n,m);
第四运算单元,其在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’;以及
第五运算单元,其进行取(q2h-1)/r次幂的取幂运算。
2.一种配对计算装置,其中,给定椭圆曲线方程y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式2]
计算所述Ate配对e(Q,P),
所述配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1的真子域上,采用通过取fs,Q(P)的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算,为此,所述配对计算装置包括:
输入单元,其接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入;
代入单元,其对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2,并进行代入运算f←1、T’←Q’;
第一运算单元,其不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m);
第二运算单元,其进行代入运算T’←2T’;
第三运算单元,其在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m);
第四运算单元,其在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’;以及
第五运算单元,其进行取(q3h-1)/r次幂的取幂运算。
3.一种配对计算装置,其中,给定椭圆曲线方程y2=x3+ax,a∈Fq(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式3]
计算所述Ate配对e(Q,P),
所述配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x的真子域上,采用通过取fs,Q(P)的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算,为此,所述配对计算装置包括:
输入单元,其接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入;
代入单元,其对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/2、m←ypv-3/4,并进行代入运算f←1、T’←Q’;
第一运算单元,其不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/4,并进行代入运算f←f2·lT’,T’(n,m);
第二运算单元,其进行代入运算T’←2T’;
第三运算单元,其在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/4,并进行代入运算f←f·lT’,Q’(n,m);
第四运算单元,其在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’;以及
第五运算单元,其进行取(q4h-1)/r次幂的取幂运算。
4.一种配对计算装置,其中,给定椭圆曲线方程y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),利用
[式4]
计算所述Ate配对e(Q,P),
所述配对计算装置的特征在于,在基于E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1的真子域上,采用通过取fs,Q(P)的(q6h-1)/r次幂而变为1的平方非剩余v∈Fq h来进行导出fs,Q(P)时所需要的有理函数的运算,为此,所述配对计算装置包括:
输入单元,其接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入;
代入单元,其对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2,并进行代入运算f←1、T’←Q’;
第一运算单元,其不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m);
第二运算单元,其进行代入运算T’←2T’;
第三运算单元,其在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m);
第四运算单元,其在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’;以及
第五运算单元,其进行取(q6h-1)/r次幂的取幂运算。
5.一种配对计算方法,其中,给定椭圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式5]
计算Ate配对e(Q,P),所述配对计算方法的特征在于,采用通过取fs,Q(P)取的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3,其配对计算方法的特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1、m←ypv-3/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q2h-1)/r次幂的取幂运算的步骤。
6.一种配对计算方法,其中,给定椭圆曲线方程y2=x3+a,a∈Fq,(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式6]
计算所述Ate配对e(Q,P),所述配对计算方法的特征在于,采用通过取fs,Q(P)取的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q3h-1)/r次幂的取幂运算的步骤。
7.一种配对计算方法,其中,给定椭圆曲线方程y2=x3+ax,a∈Fq,(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式7]
计算所述Ate配对e(Q,P),所述配对计算方法的特征在于,采用通过取fs,Q(P)取的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/2、m←ypv-3/4的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/4,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/4,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q4h-1)/r次幂的取幂运算的步骤。
8.一种配对计算方法,其中,给定椭圆曲线方程y2=x3+a,a∈Fq,(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式8]
计算所述Ate配对e(Q,P),所述配对计算方法的特征在于,采用通过取fs,Q(P)取的(q6h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并采用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于包括:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q6h-1)/r次幂的取幂运算的步骤。
9.一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+ax+b,a∈Fq,b∈Fq(q:大于3的素数的幂),使嵌入级数为2h(h:自然数),使E为由Fq 2h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式9]
计算所述Ate配对e(Q,P),所述配对计算程序的特征在于,使用通过取fs,Q(P)取的(q2h-1)/r次幂而变为1的平方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-2x+bv-3,所述配对计算程序的特征还在于,使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1、m←ypv-3/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q2h-1)/r次幂的取幂运算的步骤。
10.一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+a,a∈Fq(q:大于3的素数的幂),使嵌入级数为3h(h:自然数),使E为由Fq 3h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式10]
计算所述Ate配对e(Q,P),所述配对计算程序的特征在于,使用通过取fs,Q(P)取的(q3h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,并且其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp)而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q3h-1)/r次幂的取幂运算的步骤。
11.一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+ax,a∈Fq,(q:大于3的素数的幂),使嵌入级数为4h(h:自然数),qh-1可被4除尽,使E为由Fq 4h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使用电子计算机利用
[式11]
计算所述Ate配对e(Q,P),
所述配对计算程序的特征在于,使用通过取fs,Q(P)取的(q4h-1)/r次幂而变为1的平方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1x,其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/2、m←ypv-3/4的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元的作用,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-3/4,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-3/4,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q4h-1)/r次幂的取幂运算的步骤。
12.一种记录配对计算程序的记录媒体,其中,给定椭圆曲线方程y2=x3+a,a∈Fq,(q:大于3的素数的幂),使嵌入级数为6h(h:自然数),使E为由Fq 6h定义的可配对的椭圆曲线上的有理点构成的加法群,使E[r]为素数阶为r的有理点集合,并且使Φq为弗罗贝尼乌斯自同态,使用
G1=E[r]∩Ker(Φq-[1])
G2=E[r]∩Ker(Φq-[q])
将Ate配对e定义为非退化双线性映射
使P∈G1,Q∈G2,并且采用弗罗贝尼乌斯自同态Φq的迹t使s=t-1,并且使用米勒函数fs,Q(·),使电子计算机利用
[式12]
计算所述Ate配对e(Q,P),
所述配对计算程序的特征在于,使用通过取fs,Q(P)取的(q6h-1)/r次幂而变为1的平方和立方非剩余v∈Fq h,并使用E(Fq h)的扭曲曲线E’(Fq h):y2=x3+av-1,其特征还在于使电子计算机进行:
以电子计算机为输入单元,接收所述s=t-1、满足P∈E(Fq)的P、满足Q’∈E’(Fq h)的Q’的输入的步骤;
以电子计算机为代入单元,对有理点P的坐标(xp,yp)进行代入运算n←xpv-1/3、m←ypv-1/2的步骤;
以电子计算机为代入单元,进行代入运算f←1、T’←Q’的步骤;
以电子计算机为第一运算单元,不计算将有理点P的坐标(xp,yp)代入经过有理点T的切线方程lT,T(x,y)=0的左侧而得到的值lT,T(xp,yp),而是以lT’,T’(n,m)计算lT,T(xp,yp)v-1/2,并进行代入运算f←f2·lT’,T’(n,m)的步骤;
以电子计算机为第二运算单元,进行代入运算T’←2T’的步骤;
以电子计算机为第三运算单元,在二进制表示的s的规定位的值为1的情形下,不计算将有理点P的坐标(xp,yp)代入经过有理点T和Q的直线方程lT,Q(x,y)=0的左侧而得到的值lT,Q(xp,yp),而是以lT’,Q’(n,m)计算lT,Q(xp,yp)v-1/2,并进行代入运算f←f·lT’,Q’(n,m)的步骤;
以电子计算机为第四运算单元,在二进制表示的s的规定位的值为1的情形下,进行代入运算T’←T’+Q’的步骤;以及
以电子计算机为第五运算单元,进行取(q6h-1)/r次幂的取幂运算的步骤。
Applications Claiming Priority (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
JP2007-282487 | 2007-10-30 | ||
JP2007282487A JP4189828B1 (ja) | 2007-10-30 | 2007-10-30 | ペアリング演算装置、ペアリング演算方法、及びペアリング演算プログラム |
PCT/JP2008/069683 WO2009057656A1 (ja) | 2007-10-30 | 2008-10-29 | ペアリング演算装置、ペアリング演算方法、及びペアリング演算プログラムを記録した記録媒体 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN101842824A true CN101842824A (zh) | 2010-09-22 |
CN101842824B CN101842824B (zh) | 2013-03-27 |
Family
ID=40174672
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN200880114080.6A Expired - Fee Related CN101842824B (zh) | 2007-10-30 | 2008-10-29 | 配对计算装置、配对计算方法 |
Country Status (6)
Country | Link |
---|---|
US (1) | US8238550B2 (zh) |
EP (1) | EP2216767A1 (zh) |
JP (1) | JP4189828B1 (zh) |
KR (1) | KR20100094487A (zh) |
CN (1) | CN101842824B (zh) |
WO (1) | WO2009057656A1 (zh) |
Cited By (1)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106992854A (zh) * | 2016-01-15 | 2017-07-28 | 富士通株式会社 | 共享密钥生成方法和信息处理终端 |
Families Citing this family (6)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20100169658A1 (en) * | 2008-12-30 | 2010-07-01 | Lahouari Ghouti | Elliptic curve-based message authentication code |
US8705740B2 (en) | 2008-12-30 | 2014-04-22 | King Fahd University Of Petroleum And Minerals | Elliptic curve-based message authentication code system and method |
CN102405469A (zh) * | 2009-04-21 | 2012-04-04 | 国立大学法人冈山大学 | 配对运算装置、配对运算方法以及记录有配对运算程序的记录介质 |
WO2012046805A1 (ja) * | 2010-10-08 | 2012-04-12 | 国立大学法人岡山大学 | 有理点情報圧縮装置、有理点情報圧縮方法及び有理点情報圧縮プログラム |
JP2015022167A (ja) * | 2013-07-19 | 2015-02-02 | 株式会社東芝 | ペアリング演算装置、方法およびプログラム |
EP3573041A4 (en) * | 2017-01-18 | 2020-06-03 | Nippon Telegraph And Telephone Corporation | METHOD FOR SAFE CALCULATION, SYSTEM FOR SAFE CALCULATION, DEVICE FOR SAFE CALCULATION AND PROGRAM |
Family Cites Families (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
JP2005316267A (ja) | 2004-04-30 | 2005-11-10 | Hitachi Ltd | 楕円曲線ペアリング演算装置 |
CN101031944A (zh) * | 2004-09-30 | 2007-09-05 | 索尼株式会社 | 加密计算方法、加密系统和计算机程序 |
-
2007
- 2007-10-30 JP JP2007282487A patent/JP4189828B1/ja not_active Expired - Fee Related
-
2008
- 2008-10-29 WO PCT/JP2008/069683 patent/WO2009057656A1/ja active Application Filing
- 2008-10-29 KR KR1020107011866A patent/KR20100094487A/ko not_active Application Discontinuation
- 2008-10-29 CN CN200880114080.6A patent/CN101842824B/zh not_active Expired - Fee Related
- 2008-10-29 EP EP08843368A patent/EP2216767A1/en not_active Withdrawn
- 2008-10-29 US US12/740,587 patent/US8238550B2/en not_active Expired - Fee Related
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106992854A (zh) * | 2016-01-15 | 2017-07-28 | 富士通株式会社 | 共享密钥生成方法和信息处理终端 |
CN106992854B (zh) * | 2016-01-15 | 2020-11-03 | 富士通株式会社 | 共享密钥生成方法和信息处理终端 |
Also Published As
Publication number | Publication date |
---|---|
US20100260333A1 (en) | 2010-10-14 |
CN101842824B (zh) | 2013-03-27 |
KR20100094487A (ko) | 2010-08-26 |
EP2216767A1 (en) | 2010-08-11 |
JP4189828B1 (ja) | 2008-12-03 |
US8238550B2 (en) | 2012-08-07 |
WO2009057656A1 (ja) | 2009-05-07 |
JP2009109772A (ja) | 2009-05-21 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
JP4067818B2 (ja) | 楕円曲線暗号装置、楕円曲線暗号プログラム及び楕円曲線暗号の演算方法 | |
CN101842824B (zh) | 配对计算装置、配对计算方法 | |
JP4284320B2 (ja) | 楕円曲線暗号装置,楕円曲線暗号方法および楕円曲線暗号プログラム | |
CN108989047A (zh) | 一种基于sm2算法的通信双方协同签名方法与系统 | |
JP4682852B2 (ja) | 暗号処理装置、および暗号処理方法、並びにコンピュータ・プログラム | |
JP5360836B2 (ja) | ペアリング演算装置、ペアリング演算方法、及びペアリング演算プログラム | |
Zhang et al. | {FLASH}: Towards a high-performance hardware acceleration architecture for cross-silo federated learning | |
JP3794266B2 (ja) | 楕円曲線スカラー倍計算方法及び装置並びに記憶媒体 | |
CN102405469A (zh) | 配对运算装置、配对运算方法以及记录有配对运算程序的记录介质 | |
JPWO2006030496A1 (ja) | 楕円曲線暗号演算装置、楕円曲線を用いた演算装置の演算方法および楕円曲線上の点のスカラー倍演算をコンピュータに実行させるプログラム | |
CN102227759B (zh) | 标量乘法器及标量乘法方法 | |
EP1578054B1 (en) | Cryptography-processing method, cryptography-processing apparatus and computer program | |
CN112149834B (zh) | 模型训练方法、装置、设备和介质 | |
Vollala et al. | Efficient modular exponential algorithms compatible with hardware implementation of public‐key cryptography | |
CN113467752B (zh) | 用于隐私计算的除法运算装置、数据处理系统及方法 | |
WO2005013243A1 (ja) | モンゴメリ乗算剰余における変換パラメータの計算装置、方法およびそのプログラム | |
JP2005055488A (ja) | 楕円曲線暗号におけるスカラー倍計算方法と、その装置およびそのプログラム | |
JP5168649B2 (ja) | ペアリング演算装置、ペアリング演算方法、及びペアリング演算プログラム | |
JP4502817B2 (ja) | 楕円曲線スカラー倍計算方法および装置 | |
Eom et al. | Memory‐Efficient Algorithm for Scalar Multiplications on Twisted Edwards Curves for Isogeny‐Based Cryptosystems | |
Ahmadi et al. | Flexible Prime‐Field Genus 2 Hyperelliptic Curve Cryptography Processor with Low Power Consumption and Uniform Power Draw | |
JP2005316038A (ja) | 楕円曲線暗号におけるスカラー倍計算方法と、その装置およびプログラム | |
JP4348463B2 (ja) | ガロア体GF(p)上の演算を実現する装置 | |
Arenas et al. | Special TNFS-Secure Pairings on Ordinary Genus 2 Hyperelliptic Curves | |
KR20010062971A (ko) | 암호시스템의 연산속도 개선 방법 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
C06 | Publication | ||
PB01 | Publication | ||
C10 | Entry into substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
C14 | Grant of patent or utility model | ||
GR01 | Patent grant | ||
C17 | Cessation of patent right | ||
CF01 | Termination of patent right due to non-payment of annual fee |
Granted publication date: 20130327 Termination date: 20131029 |