CN102006166B - 基于多变量多项式对消息匿名环签名的方法 - Google Patents

基于多变量多项式对消息匿名环签名的方法 Download PDF

Info

Publication number
CN102006166B
CN102006166B CN 201010544610 CN201010544610A CN102006166B CN 102006166 B CN102006166 B CN 102006166B CN 201010544610 CN201010544610 CN 201010544610 CN 201010544610 A CN201010544610 A CN 201010544610A CN 102006166 B CN102006166 B CN 102006166B
Authority
CN
China
Prior art keywords
ring
signature
centerdot
ring signature
overbar
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN 201010544610
Other languages
English (en)
Other versions
CN102006166A (zh
Inventor
王尚平
张磊
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xian University of Technology
Original Assignee
Xian University of Technology
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xian University of Technology filed Critical Xian University of Technology
Priority to CN 201010544610 priority Critical patent/CN102006166B/zh
Publication of CN102006166A publication Critical patent/CN102006166A/zh
Application granted granted Critical
Publication of CN102006166B publication Critical patent/CN102006166B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明公开了一种基于多变量多项式对消息匿名环签名的方法,该方法按照以下步骤实施,生成系统参数,密钥生成,环签名生成,环签名的验证。基于传统密码体制的环签名方法,在量子计算机下其安全性受到威胁,而本发明基于多变量公钥密码体制的环签名方法解决了现有的环签名体制在量子计算下不安全的缺陷。本发明的方法既具有安全性又具有计算效率高的优点。

Description

基于多变量多项式对消息匿名环签名的方法
技术领域
本发明属于信息安全技术领域,涉及一种基于多变量多项式对消息匿名环签名的方法。
背景技术
2001年,在如何匿名泄漏秘密的背景下,Rivest等人提出了一种新型签名技术,称为环签名(ring signature)。环签名可以被视为一种特殊的群签名,它没有可信中心,没有群的建立过程,这里的群是指由多个可能的签名者组成的集合,也称为环。该环的建立具有自发性,即环是由一个签名者在不需要和其它人商量的情况下建立的。对电子文档的环签名是由一个签名者代表环中全体成员签署的,但对于签名验证者来说签名者是完全匿名的。环签名提供了一种匿名泄露秘密的巧妙方法。环签名的这种无条件匿名性在对信息需要长期保护的一些特殊环境中非常有用。环签名可以实现无条件匿名,即无法追踪签名人的身份。环签名的这种无条件匿名性适用于信息需要长期保护的一些特殊环境。随后,环签名引起了广泛关注,提出了各种环签名方案。2002年,Abe等人提出了第一个基于有限域上离散对数的环签名方案。最近,双线性对被用来设计环签名方案,然而双线性对的运算效率很低。
环签名因其特有的性质,如自发性、匿名性等,使得它可以广泛地应用在匿名电子选举、机密信息的泄漏、电子政务、电子商务、重要新闻的匿名发布及无线传感器网络中。
下面简要介绍几种应用:
1)用于匿名泄漏信息。例如匿名举报一个官员腐败,为了防止官员的报复行为,保护举报者的隐私,举报者可以对举报电子文档进行环签名。反贪局在获得举报信息的同时还能不暴露举报者的真实身份。这时就可以使用环签名方案;
2)用于ad-hoc、无线传感器网络。ad-hoc和无线传感器网络的无中心、自组织等特点与环签名的构造有很多相似之处。因此对于ad-hoc网络中的诸多问题,如:成员的匿名认证等,往往要求参与实体的一方在应用过程中能够保持自己身份的隐私性,都可以应用环签名来解决。
随着量子计算机的出现,利用量子计算机可以在多项式时间内解决因子分解和离散对数问题,进而严重威胁到现有这类环签名的安全性。构造新的公钥密码体制,使其能够替代基于数论的密码体制,抵御未来基于量子计算机的攻击已经迫在眉睫。多变量公钥密码体制可以抵御量子计算机的攻击,而且比基于数论的方案在计算上更有效,因此,多变量公钥密码学的研究成为密码学发展中很活跃的课题。
多变量公钥密码体制至今已经经历了20年的发展历程,出现了MIA族、OV族、HFE族、TTM族、MFE族、lIC族等体制。由于多变量公钥密码体制的安全性和效率更高,所以最近得到了人们的广泛关注。
多变量密码体制的发展为环签名的研究提供了新的思路,因为直到目前,还没有发现量子计算机对二次多变量方程组的求解有任何优势。
到目前为止,已经提出了各种环签名方案,但这些方案都是基于传统密码体制,例如RSA等。面对量子计算机的出现,传统密码体制受到威胁,因此,现有的环签名体制在量子计算下将不再安全。
发明内容
本发明的目的是提供一种基于多变量多项式对消息匿名环签名的方法,解决现有的环签名体制在量子计算下不安全的缺陷。
本发明所采用的技术方案是,基于多变量多项式对消息匿名环签名的方法,该方法按照以下步骤实施:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p的有限域,其中q=pl,l是一个正整数;
2)令
Figure BSA00000346100400031
是有限域k的n次扩张,其中n是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m为多变量方程组中方程的个数,n为变量的个数;
4)选择H:{0,1}*→km为密码学安全的抗碰撞单向不可逆哈希函数,系统参数为(k,q,p,l,m,n,H);
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui(0≤i≤t-1)选择Fi是从kn到km的可逆映射,Fi满足:
a)Fi(x1,…,xn)=(fi1,…,fim),其中fij∈k[x1,…,xn],j=1,…,m;
b)任何方程
Fi(x1,…,xn)=(y′1,…,y′m),都易于求解;
3)每个用户ui(0≤i≤t-1)选择其中L1i是从km到km的随机选择的一个可逆仿射变换
L1i(x1,…,xm)=M1i(x1,…,xm)T+a1i
其中M1i是有限域k上的一个m×m的可逆矩阵,a1i是有限域k上的一个m×1的列向量;
4)每个用户ui(0≤i≤t-1)选择L2i是从kn到kn的随机选择的一个可逆仿射变换
L2i(x1,…,xn)=M2i(x1,…,xn)T+a2i
其中M2i是有限域k上的一个n×n的可逆矩阵,a2i是有限域k上的一个n×1的列向量;
5)每个用户ui(0≤i≤t-1)公布其公钥
F ‾ i ( x 1 , . . . , x n ) = ( f ‾ i 1 , . . . , f ‾ im )
其中每一个
Figure BSA00000346100400043
都是k[x1,…,xn]中的多项式;
6)每个用户ui(0≤i≤t-1)保密其私钥SKi={L1i,Fi,L2i};
7)环中的t个用户的公钥集记为
Figure BSA00000346100400044
步骤3.环签名生成
假设环成员uπ(0≤π≤t-1)代表环成员中所有成员U={u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure BSA00000346100400045
uπ的公钥为
Figure BSA00000346100400046
私钥为SKπ={L,Fπ,L},签名者uπ计算环签名的步骤如下:
1)签名者uπ随机选取r∈kn,计算
c π + 1 mod t = H ( L | | M | | F ‾ π ( r ) ) ;
2)对i=π+1,...,t-1,0,1,...,π-1,签名者uπ随机选取ri∈kn,计算
c i + 1 mod t = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m ;
3)签名者uπ利用私钥计算
r π = L 2 π - 1 F π - 1 L 1 π - 1 ( F ‾ π ( r ) + c π ) ;
4)输出消息M∈{0,1}*关于环
Figure BSA000003461004000410
的环签名
σ=(c0,r0,r1,...,rt-1);
步骤4.环签名的验证
给定消息M∈{0,1}*关于环
Figure BSA00000346100400051
的环签名σ=(c0,r0,r1,...,rt-1),验证者所有环成员公钥集合
Figure BSA00000346100400052
验证过程如下:
1)对i=0,1,...,t-1,计算
c i + 1 = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m
得到ct
2)验证
ct=c0
是否成立,如成立,接受该环签名;否则拒绝签名。
本发明的特点还在于,
其中步骤3中,签名者计算
Figure BSA00000346100400054
使消息M关于环U={u0,u1,…,ut-1}的环签名σ=(c0,r0,r1,...,rt-1)构成一个可验证的封闭环。
基于传统密码体制的环签名方法,在量子计算机下其安全性受到威胁,而本发明基于多变量多项式对消息匿名环签名的方法在量子计算下是安全的,本发明的方法既具有安全性又具有计算效率高的优点。
具体实施方式
本发明基于多变量多项式对消息匿名环签名的方法,具体按照以下步骤实施:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p的有限域,其中q=pl,l是一个正整数;
2)令
Figure BSA00000346100400055
是有限域k的n次扩张,这里n是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m为多变量方程组中方程的个数,n为变量的个数;
4)选择H:{0,1}*→km为密码学安全的抗碰撞单向不可逆哈希函数;
系统参数为(k,q,p,l,m,n,H)。
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui(0≤i≤t-1)选择Fi是从kn到km的可逆映射,Fi满足:
a)Fi(x1,…,xn)=(fi1,…,fim),其中fij∈k[x1,…,xn],j=1,…,m;
b)任何方程
Fi(x1,…,xn)=(y′1,…,y′m)
都易于求解;
3)每个用户ui(0≤i≤t-1)选择其中L1i是从km到km的随机选择的一个可逆仿射变换
L1i(x1,…,xm)=M1i(x1,…,xm)T+a1i
其中M1i是有限域k上的一个m×m的可逆矩阵,a1i是有限域k上的一个m×1的列向量;
4)每个用户ui(0≤i≤t-1)选择L2i是从kn到kn的随机选择的一个可逆仿射变换
L2i(x1,…,xn)=M2i(x1,…,xn)T+a2i
其中M2i是有限域k上的一个n×n的可逆矩阵,a2i是有限域k上的一个n×1的列向量;
5)每个用户ui(0≤i≤t-1)公布其公钥
Figure BSA00000346100400061
F ‾ i ( x 1 , . . . , x n ) = ( f ‾ i 1 , . . . , f ‾ im )
其中每一个
Figure BSA00000346100400071
都是k[x1,…,xn]中的多项式;
6)每个用户ui(0≤i≤t-1)保密其私钥SKi={L1i,Fi,L2i};
7)环中的t个用户的公钥集记为
Figure BSA00000346100400072
步骤3.环签名生成
假设环成员uπ(0≤π≤t-1)代表环成员中所有成员U=(u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为uπ的公钥为
Figure BSA00000346100400074
私钥为SKπ={L,Fπ,L}。签名者uπ计算环签名的步骤如下:
1)签名者uπ随机选取r∈kn,计算
c π + 1 mod t = H ( L | | M | | F ‾ π ( r ) ) ;
2)对i=π+1,...,t-1,0,1,...,π-1,签名者uπ随机选取ri∈kn,计算
c i + 1 mod t = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m ;
3)签名者uπ利用私钥计算
r π = L 2 π - 1 F π - 1 L 1 π - 1 ( F ‾ π ( r ) + c π ) ;
4)输出消息M∈{0,1}*关于环的环签名
σ=(c0,r0,r1,...,rt-1);
步骤4.环签名的验证
给定消息M∈{0,1}*关于环
Figure BSA00000346100400079
的环签名σ=(c0,r0,r1,...,rt-1),验证者所有环成员公钥集合验证过程如下:
1)对i=0,1,...,t-1,计算
c i + 1 = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m
得到ct
2)验证
ct=c0
是否成立,如成立,接受该环签名;否则拒绝签名。
下面分别对本发明的基于多变量公钥密码体制的环签名的完备性、签名者的匿名性和不可伪造性进行分析:
完备性
本发明所提出的基于多变量的环签名是正确的。
接收方收到消息M∈{0,1}*关于环
Figure BSA00000346100400081
的环签名σ=(c0,r0,r1,...,rt-1),若该签名是按如上步骤进行并且在传输的过程中没有改变,不难证明:
对于i=π+1,...,t-1,0,1,...,π-1,一定有
c i + 1 mod t = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m
又因为
c π + 1 mod t = H ( L | | M | | F ‾ π ( r ) ) , r π = L 2 π - 1 F π - 1 L 1 π - 1 ( F ‾ π ( r ) + c π ) ,
所以
c π + 1 mod t = H ( L | | M | | F ‾ π ( r ) )
= H ( L | | M | | L 2 π F π L 1 π ( r π ) - c π ) ,
= H ( L | | M | | F ‾ π ( r π ) - c π )
c π + 1 mod t = H ( L | | M | | F ‾ π ( r π ) - c π )
故对于i=0,1,...,t-1,一定有
c i + 1 = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m
所以ct=c0成立。
签名者匿名性
本发明所提出的基于多变量的环签名满足签名人无条件匿名性。
在由环
Figure BSA00000346100400091
产生的环签名σ=(c0,r0,r1,...,rt-1)中,ri(i≠j)都是随机选取的,ri(i≠π)在kn中是均匀分布。而
Figure BSA00000346100400092
其中r∈kn,所以rπ在kn中也是均匀分布的,因此ri(i=0,1,2,...,t-1)在kn中是均匀分布的,故环签名σ=(c0,r0,r1,...,rt-1)中ri(i=0,1,2,...,t-1)以相等的概率分布,且与签名者无关。因此,即便是外部攻击者非法获得了所有可能的签名者的私钥,它能确定出真正的签名者的概率不超过1/t。即也就无法根据环签名σ=(c0,r0,r1,...,rt-1)判断出真正的签名者uπ
签名不可伪造性
本发明提出的基于多变量多项式的环签名方案关于多变量公钥密码体制(MPKC)已知攻击是不可伪造的,如果在MPKC中已知攻击下,环签名方案中所选的多变量签名体制是安全的。这里MPKC中已知攻击包括代数攻击,线性化攻击,秩攻击和差分攻击等。
证明:假设由生成算法生成的密钥对
Figure BSA00000346100400093
和公钥集
Figure BSA00000346100400094
发送给攻击者A。A可以利用MPKC中已知攻击,如代数攻击,线性化攻击,秩攻击,差分攻击等等。A输出(R*,M*,σ*),如果VrfyR*(M*,R*)=1成立,攻击成功。在这个过程中,A不能询问(*,M*,σ*),并且我们现在分析A输出伪造的环签名(R*,M*,σ*)的计算复杂度。我们假设攻击者A模仿签名者rπ伪造关于环R*的环签名(R*,M*,σ*),不是一般性,假设
Figure BSA00000346100400096
攻击者A按照环签名生成中步骤1),2)进行计算,但是为了伪造某个消息M的签名,需要通过求得rπ,满足
F ‾ π ( r π ) = F ‾ π ( r ) + c π
来伪造环签名σ=(c0,r0,r1,...,rt-1)。这个问题的求解属于有限域上多变量二次多项式方程组的求解问题,也是多变量公钥密码体制所基于的困难问题。
目前对多变量公钥密码体制的攻击有以下几个方法:
1)代数攻击:针对多变量公钥密码体制的代数攻击是指在不知道私钥的情况下直接从二次方程中求解密文rπ基算法和XL算法是最有效的代数攻击方法。假如本方案中所选取的实际多变量公钥密码体制可以抵抗直接代数攻击,本发明中的环签名也可以抵抗直接代数攻击。
2)线性化方程攻击:一个线性化方程是指对给定的公钥
Figure BSA00000346100400103
总有下面的等式成立:
Σ i , j a ij r π , i v π , j + Σ i b i r π , i + Σ j c j v π , j + d = 0
Figure BSA00000346100400106
的具体值代入上式,我们得到rπ和vπ的一个仿射(线性)关系。假如本方案中所选取的实际多变量公钥密码体制可以抵抗利用线性化方程攻击对进行攻击,本发明中的环签名也可以抵抗线性化方程攻击。
3)秩攻击:Goubin和Courtois指出最小秩攻击适用于三角-加-减体制。秩攻击的复杂度大约
Figure BSA00000346100400107
其中k是Fπ分量中最小秩为r的线性组合的数目。
假如本方案中所选取的实际多变量公钥密码体制可以抵抗利用最小秩攻击,则本发明中的环签名也可以抵抗最小秩攻击。
4)差分攻击:给出一个多变量公钥密码体制的公钥
Figure BSA00000346100400108
一组二次多项式,它的差分
Figure BSA00000346100400109
定义为
Figure BSA000003461004001010
这是一组关于x的函数。关键是利用差分中的隐藏结构来攻击多变量公钥密码体制。假如本方案中所选取的实际多变量公钥密码体制可以抵抗差分攻击,则本发明中的环签名也可以抵抗差分攻击。
由以上证明知,如若我们所选取多变量公钥密码体制在现有的对MPKC攻击下是安全的,则本发明的环签名在现有的对MPKC攻击下也是安全的。
实施例
应用本发明,选择不同的基于多变量公钥密码体制,则可以产生新的环数字签名算法,在实现电子文档的真实性和完整性的同时,实现签名者的匿名性。在以下实施例中,我们使用非平衡Oil-Vinegar签名体制,构造一个实现签名者的匿名的环签名示例。
基于多变量公钥密码Oil-Vinegar签名体制的环签名方案:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p=2的有限域,其中q=28
2)令o=30,v=64,m=30为多变量方程组中方程的个数,n=o+v=94为变量的个数。
3)选择H:{0,1}*→k30为密码学安全的抗碰撞单向不可逆哈希函数。
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1},
根据多变量公钥密码体制,每个用户ui(0≤i≤t-1)随机选择Fi
从kn到km的可逆Oil-Vinegar多项式映射,Oil-Vinegar多项式
Figure BSA00000346100400111
具有如下形式:
F i = Σ l = 1 o Σ j = 1 v a ilj x l x ^ j + Σ l = 1 v Σ j = 1 v b ilj x ^ l x ^ j + Σ l = 1 o c il x l + Σ j = 1 v d ij x ^ j + e i
其中ailj,bilj,cil,dij,ei∈k;
2)每个用户ui(0≤i≤t-1)选择Li是从kn到km的随机选择的一个可逆仿射变换
L i ( x ^ 1 , . . . , x ^ v , x 1 , . . . , x o ) = M i ( x ^ 1 , . . . , x ^ v , x 1 , . . . , x o ) T + a i ,
其中Mi是有限域k上的一个n×n的可逆矩阵,ai有限域k上的一个n×1的列向量;
3)每个用户ui(0≤i≤t-1)公布其公钥
Figure BSA00000346100400122
F ‾ i ( x ^ 1 , . . . , x ^ v , x 1 , . . . , x o ) = ( f ‾ i 1 , . . . , f ‾ im ) ,
其中每一个都是
Figure BSA00000346100400125
中的多项式;
4)每个用户ui(0≤i≤t-1)保密其私钥SKi={Fi,Li};
5)环中的t个用户的公钥集记为
Figure BSA00000346100400126
步骤3.环签名生成
假设环成员uπ(0≤π≤t-1)代表环成员中所有成员U={u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure BSA00000346100400127
uπ的公钥为
Figure BSA00000346100400128
私钥为SKπ={L,Fπ,L}。签名者uπ计算环签名的步骤如下:
1)签名者uπ随机选取r∈kn,计算
c π + 1 mod t = H ( L | | M | | F ‾ π ( r ) ) ;
2)对i=π+1,...,t-1,0,1,...,π-1,签名者uπ随机选取ri∈kn,计算
c i + 1 mod t = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m ;
3)签名者uπ利用私钥计算
r π = L 2 π - 1 F π - 1 L 1 π - 1 ( F ‾ π ( r ) + c π ) ;
4)输出消息M∈{0,1}*关于环
Figure BSA000003461004001212
的环签名
σ=(c0,r0,r1,...,rt-1);
步骤4.环签名的验证
给定消息M∈{0,1}*关于环
Figure BSA00000346100400131
的环签名σ=(c0,r0,r1,...,rt-1),验证者所有环成员公钥集合
Figure BSA00000346100400132
验证过程如下:
1)对i=0,1,...,t-1,计算
c i + 1 = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m
得到ct
2)验证
ct=c0
是否成立,如成立,接受该环签名;否则拒绝签名。
本发明利用多变量公钥密码体制在量子计算下安全的优势来解决现有环签名体制在量子计算下将不再安全的缺陷。发明的基于多变量公钥密码体制的环签名方案,满足签名者的无条件匿名性和不可伪造性,在效率上优于传统密码体制。
本发明提供的方法能够提供电子文档的环数字签名,可以用来保护电子文档在发布、存储或传输中的完整性、真实性的安全保护;同时,又可以保护签名者的匿名性,以保证签名用户的信息不暴露,在该签名通过验证的情况下,使签名的验证者可以确信该签名是由多个用户组成的一个环中的某个成员签名的,但是验证者不能确认该签名到底是由哪一个成员签名的,每个成员签名的概率是相等的。

Claims (2)

1.基于多变量多项式对消息匿名环签名的方法,其特征在于,该方法按照以下步骤实施:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p的有限域,其中q=pl,l是一个正整数;
2)令
Figure FDA00001883461200011
是有限域k的n次扩张,其中n是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m为多变量方程组中方程的个数,n为变量的个数;
4)选择H:{0,1}*→km为密码学安全的抗碰撞单向不可逆哈希函数,系统参数为(k,q,p,l,m,n,H);
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui,其中0≤i≤t-1,选择Fi是从kn到km的可逆映射,Fi满足:
a)Fi(x1,…,xn)=(fi1,…,fim),其中fij∈k[x1,…,xn],j=1,…,m;
b)任何方程
F i ( x 1 , · · · , x n ) = ( y 1 ′ , · · · , y m ′ ) ,
都易于求解;
3)每个用户ui,其中0≤i≤t-1,选择其中L1i是从km到km的随机选择的一个可逆仿射变换
L1i(x1,…,xm)=M1i(x1,…,xm)T+a1i
其中M1i是有限域k上的一个m×m的可逆矩阵,a1i是有限域k上的一个m×1的列向量;
4)每个用户ui,其中0≤i≤t-1,选择L2i是从kn到kn的随机选择的一个可逆仿射变换
L2i(x1,…,xn)=M2i(x1,…,xn)T+a2i
其中M2i是有限域k上的一个n×n的可逆矩阵,a2i是有限域k上的一个n×1的列向量;
5)每个用户ui,其中0≤i≤t-1,公布其公钥
Figure FDA00001883461200021
F ‾ i ( x 1 , · · · , x n ) = ( f ‾ i 1 , · · · , f ‾ im )
其中每一个
Figure FDA00001883461200023
都是k[x1,…,xn]中的多项式;
6)每个用户ui,其中0≤i≤t-1,保密其私钥SKi={L1i,Fi,L2i};
7)环中的t个用户的公钥集记为
Figure FDA00001883461200024
步骤3.环签名生成
假设环成员成员uπ,其中0≤π≤t-1,代表环成员中所有成员U={u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure FDA00001883461200025
uπ的公钥为
Figure FDA00001883461200026
私钥为SKπ={L,Fπ,L},签名者uπ计算环签名的步骤如下:
1)签名者uπ随机选取r∈kn,计算
c π + 1 mod t = H ( L | | M | | F ‾ π ( r ) ) ;
2)对i=π+1,…,t-1,0,1,…,π-1,签名者uπ随机选取ri∈kn,计算
c i + 1 mod t = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m ;
3)签名者uπ利用私钥计算
r π = L 2 π - 1 F π - 1 L 1 π - 1 ( F ‾ π ( r ) + c π ) ;
4)输出消息M∈{0,1}*关于环
Figure FDA000018834612000210
的环签名
σ=(c0,r0,r1,…,rt-1);
步骤4.环签名的验证
给定消息M∈{0,1}*关于环的环签名σ=(c0,r0,r1,…,rt-1),验证者所有环成员公钥集合
Figure FDA00001883461200032
验证过程如下:
1)对i=0,1,…,t-1,计算
c i + 1 = H ( L | | M | | F ‾ i ( r i ) - c i ) ∈ k m
得到ct
2)验证
ct=c0
是否成立,如成立,接受该环签名;否则拒绝签名。
2.根据权利要求1所述的方法,其特征在于,该方法步骤3中,签名者计算
Figure FDA00001883461200034
使消息M关于环U={u0,u1,…,ut-1}的环签名σ=(c0,r0,r1,…,rt-1)构成一个可验证的封闭环。
CN 201010544610 2010-11-11 2010-11-11 基于多变量多项式对消息匿名环签名的方法 Expired - Fee Related CN102006166B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN 201010544610 CN102006166B (zh) 2010-11-11 2010-11-11 基于多变量多项式对消息匿名环签名的方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN 201010544610 CN102006166B (zh) 2010-11-11 2010-11-11 基于多变量多项式对消息匿名环签名的方法

Publications (2)

Publication Number Publication Date
CN102006166A CN102006166A (zh) 2011-04-06
CN102006166B true CN102006166B (zh) 2013-01-02

Family

ID=43813260

Family Applications (1)

Application Number Title Priority Date Filing Date
CN 201010544610 Expired - Fee Related CN102006166B (zh) 2010-11-11 2010-11-11 基于多变量多项式对消息匿名环签名的方法

Country Status (1)

Country Link
CN (1) CN102006166B (zh)

Families Citing this family (8)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102006168B (zh) * 2010-11-11 2013-03-13 西安理工大学 基于多变量数字签名对消息匿名环签名的方法
CN103490897B (zh) * 2013-09-17 2017-04-05 华南理工大学 一种多变量公钥签名/验证系统及签名/验证方法
CN106100843B (zh) * 2016-06-17 2019-02-05 东南大学 多变量公钥生成、加密和解密方法
CN106209376B (zh) * 2016-07-01 2017-06-23 陕西科技大学 一种抵抗伪造签名攻击的多变量签名方法
GB2578864B (en) * 2018-09-24 2022-09-21 Metrarc Ltd Trusted ring
CN109688119B (zh) * 2018-12-14 2020-08-07 北京科技大学 一种云计算中的可匿名追踪性身份认证方法
CN109981296A (zh) * 2019-04-03 2019-07-05 王晓兰 一种基于Rainbow的环签名方法
CN110932866B (zh) * 2019-11-26 2021-07-20 武汉大学 一种基于sm2数字签名算法的环签名生成方法

Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101305544A (zh) * 2005-11-08 2008-11-12 松下电器产业株式会社 认证系统、签名生成装置、签名验证装置

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2004014020A1 (en) * 2002-07-29 2004-02-12 International Business Machines Corporation Groups signature scheme

Patent Citations (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101305544A (zh) * 2005-11-08 2008-11-12 松下电器产业株式会社 认证系统、签名生成装置、签名验证装置

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
王尚平等.基于双线性对的可证明安全的环签名和代理环签名.《计算机工程与应用》.2006,(第8期),107-109. *
王晓峰等.面向协同设计的基于身份环签名方案.《中国矿业大学学报》.2007,第36卷(第3期),343-346. *

Also Published As

Publication number Publication date
CN102006166A (zh) 2011-04-06

Similar Documents

Publication Publication Date Title
CN102006165B (zh) 基于多变量公钥密码对消息匿名环签名的方法
CN102006166B (zh) 基于多变量多项式对消息匿名环签名的方法
CN101834724B (zh) 一种公钥认证加密方法及数字签名方法
CN102611749B (zh) 一种云存储数据安全审计方法
CN104023044A (zh) 一种具有隐私保护的云存储数据轻量级公共审计的方法
CN103220147B (zh) 基于多变量公钥密码体制的强指定验证者签名方法
CN103259662A (zh) 一种新的基于整数分解问题的代理签名及验证方法
US20180006803A1 (en) Multivariate Signature Method for Resisting Key Recovery Attack
CN102006168B (zh) 基于多变量数字签名对消息匿名环签名的方法
Wang et al. Ring signature scheme based on multivariate public key cryptosystems
CN103117860A (zh) 无证书盲环签名方法
CN104038493A (zh) 无双线性对的云存储数据安全审计方法
CN102006170B (zh) 基于有限域上mq问题对消息匿名环签名的方法
CN102006167B (zh) 基于代数的对消息匿名环签名的方法
Wang et al. Asymmetric subversion attacks on signature and identification schemes
CN102006169B (zh) 基于有限域上二次多变量问题对消息匿名环签名的方法
Feng et al. White-box implementation of Shamir’s identity-based signature scheme
Tiwari et al. Provable secure proxy signature scheme without bilinear pairings
CN105406964B (zh) 一种具有前向安全性的面向群组的实用重签名方法
Yu et al. Certificateless multivariate ring signcryption scheme
Singh et al. A lightweight signcryption scheme based on elliptic curve cryptography
CN106357379B (zh) 基于差分隐私的健康数据聚合方法
Sun et al. Delegatability of an identity based strong designated verifier signature scheme
Wang Signer‐admissible strong designated verifier signature from bilinear pairings
Kumar et al. Insecurity of a secure certificate-based signature scheme

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20130102

Termination date: 20151111

CF01 Termination of patent right due to non-payment of annual fee