CN102006168B - 基于多变量数字签名对消息匿名环签名的方法 - Google Patents

基于多变量数字签名对消息匿名环签名的方法 Download PDF

Info

Publication number
CN102006168B
CN102006168B CN 201010544654 CN201010544654A CN102006168B CN 102006168 B CN102006168 B CN 102006168B CN 201010544654 CN201010544654 CN 201010544654 CN 201010544654 A CN201010544654 A CN 201010544654A CN 102006168 B CN102006168 B CN 102006168B
Authority
CN
China
Prior art keywords
ring
signature
signer
ring signature
user
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Expired - Fee Related
Application number
CN 201010544654
Other languages
English (en)
Other versions
CN102006168A (zh
Inventor
王尚平
陈婷
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Xian University of Technology
Original Assignee
Xian University of Technology
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Xian University of Technology filed Critical Xian University of Technology
Priority to CN 201010544654 priority Critical patent/CN102006168B/zh
Publication of CN102006168A publication Critical patent/CN102006168A/zh
Application granted granted Critical
Publication of CN102006168B publication Critical patent/CN102006168B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Storage Device Security (AREA)

Abstract

本发明公开了一种基于多变量数字签名对消息匿名环签名的方法,该方法按照以下步骤实施,生成系统参数,密钥生成,环签名生成,环签名的验证。基于传统密码体制的环签名方法,在量子计算机下其安全性受到威胁,而本发明基于多变量公钥密码体制的环签名方法解决了现有的环签名体制在量子计算下不安全的缺陷。本发明的方法既具有安全性又具有计算效率高的优点。

Description

基于多变量数字签名对消息匿名环签名的方法
技术领域
本发明属于信息安全技术领域,涉及一种基于多变量数字签名对消息匿名环签名的方法。
背景技术
2001年,在如何匿名泄漏秘密的背景下,Rivest等人提出了一种新型签名技术,称为环签名(ring signature)。环签名可以被视为一种特殊的群签名,它没有可信中心,没有群的建立过程,这里的群是指由多个可能的签名者组成的集合,也称为环。该环的建立具有自发性,即环是由一个签名者在不需要和其它人商量的情况下建立的。对电子文档的环签名是由一个签名者代表环中全体成员签署的,但对于签名验证者来说签名者是完全匿名的。环签名提供了一种匿名泄露秘密的巧妙方法。环签名的这种无条件匿名性在对信息需要长期保护的一些特殊环境中非常有用。环签名可以实现无条件匿名,即无法追踪签名人的身份。环签名的这种无条件匿名性适用于信息需要长期保护的一些特殊环境。环签名引起了广泛关注,各种环签名方案相继被提出。2002年,Abe等人提出了第一个基于有限域上离散对数的环签名方案。最近,双线性对被用来设计环签名方案,然而,双线性对的运算效率很低。
环签名因其特有的性质,如自发性、匿名性等,使得它可以广泛地应用于匿名电子选举、机密信息的匿名泄漏、电子政务、电子商务、重要新闻的匿名发布及无线传感器网络中的匿名认证。下面简要介绍几种应用:
1)用于匿名泄漏信息。例如匿名举报一个官员腐败,为了防止官员的报复行为,保护举报者的隐私,举报者可以对举报电子文档进行环签名。反贪局在获得举报信息的真实性的同时还能不暴露举报者的真实身份。这时就可以使用环签名方案。
2)用于ad-hoc、无线传感器网络中的匿名认证。ad-hoc和无线传感器网络的无中心、自组织等特点与环签名的构造有很多相似之处。因此对于ad-hoc网络中的诸多问题,如:成员的匿名认证等,往往要求参与实体的一方在应用过程中能够保持自己身份的隐私性,这种情况下都可以应用环签名来解决。
随着量子计算机的出现,利用量子计算机可以在多项式时间内解决因子分解和离散对数问题,进而严重威胁到现有基于传统密码体制的环签名的安全性。构造新的公钥密码体制,使其能够替代基于数论的密码体制,抵御未来基于量子计算机的攻击已经迫在眉睫。多变量公钥密码体制可以抵御量子计算机的攻击,而且比基于数论的方案在计算上更有效,因此,多变量公钥密码学的研究成为密码学发展中很活跃的课题。
多变量公钥密码体制至今已经经历了20年的发展历程,出现了MIA族、OV族、HFE族、TTM族、MFE族、lIC族等体制。由于多变量公钥密码体制的安全性和效率更高,所以最近得到了人们的广泛关注。
多变量密码体制的发展为环签名的研究提供了新的思路,因为直到目前,还没有发现量子计算机对二次多变量方程组的求解有任何优势。
到目前为止,已经提出了各种环签名方案,但这些方案都是基于传统密码体制,例如RSA等。面对量子计算机的出现,传统密码体制受到威胁,因此,现有的环签名体制在量子计算下将不再安全。
发明内容
本发明的目的是提供一种基于多变量数字签名对消息匿名环签名的方法,解决现有的环签名体制在量子计算下不安全的缺陷。
本发明所采用的技术方案是,一种基于多变量数字签名对消息匿名环签名的方法,该方法按照以下步骤实施:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p的有限域,其中q=pl,l是一个正整数;
2)令
Figure BSA00000346102200031
是有限域k的n次扩张,这里n是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m为多变量方程组中方程的个数,n为变量的个数;
4)选择H:{0,1}*→km为密码学安全的抗碰撞单向不可逆哈希函数,系统参数为(k,q,p,l,m,n,H);
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui(0≤i≤t-1)选择Fi是从kn到km的可逆映射,Fi满足:
a)Fi(x1,…,xn)=(fi1,…,fim),其中fij∈k[x1,…,xn],j=1,…,m;
b)任何方程组
Fi(x1,…,xn)=(y′1,…,y′m)
都易于求解;
3)每个用户ui(0≤i≤t-1)随机选择Si是从kn到kn的一个可逆仿射变换
Si(x1,…,xn)=Ai·(x1,…,xn)T+ai
其中Ai是有限域k上的一个n×n的可逆矩阵,ai是有限域k上的一个n×1的列向量;
4)每个用户ui(0≤i≤t-1)随机选择Ti是从km到km的一个可逆仿射变换
Ti(x1,…,xm)=Bi·(x1,…,xm)T+bi
其中Bi是有限域k上的一个m×m的可逆矩阵,bi是有限域k上的一个m×1的列向量;
5)每个用户ui(0≤i≤t-1)公布其公钥
Figure BSA00000346102200041
其中每一个
Figure BSA00000346102200042
都是k[x1,…,xn]中的多项式;
6)每个用户ui(0≤i≤t-1)保密其私钥SKi={Ti,Fi,Si};
7)环中的t个用户的公钥集记为
步骤3.环签名生成
设假设成员ux(0≤x≤t-1)代表环成员中所有成员U={u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure BSA00000346102200044
则签名者ux的私钥为SKx=(Tx,Fx,Sx),签名者ux计算环签名的步骤如下:
1)签名者ux对于i∈(0,1,…,t-1)\x随机选择ai,biRkn,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)签名者ux随机选择v∈Rkm,计算
vx+1=H(M,L,v);
3)签名者ux对于i=x+1,…,t-1,0,1,…,x-1,依次计算
vi+1m0dt=H(M,L,vi+Ri)
得到
vx=H(M,L,vx-1+Rx-1)
签名者ux计算
Rx=v-vx
4)随机选择axRkn,计算得
Figure BSA00000346102200051
5)输出关于消息M关于环
Figure BSA00000346102200052
的环签名
σ=(v0,a0,b0,a1,b1,…,at-1,bt-1);
步骤4.环签名的验证
对于给定消息M关于环
Figure BSA00000346102200053
的环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1),任何验证者对签名正确性的验证过程如下:
1)验证人对0≤i≤t-1,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)验证人0≤i≤t-2依次计算
vi+1=H(M,L,vi+Ri)
得到vt-1
3)验证等式
v0=H(M,L,vt-1+Rt-1)
是否成立,若等式成立,则接受环签名,否则拒绝该环签名。
本发明的特点还在于,
其中步骤3中,签名者计算Rx=v-vx
Figure BSA00000346102200055
从而使得消息M关于环
Figure BSA00000346102200056
的环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1)构成了一个可以验证的封闭环。
基于传统密码体制的环签名方法,在量子计算机下其安全性受到威胁,而本发明基于多变量数字签名对消息匿名环签名的方法在量子计算下是安全的,本发明的方法既具有安全性又具有计算效率高的优点。
具体实施方式
本发明所采用的技术方案是,基于多变量数字签名对消息匿名环签名的方法,该方法按照以下步骤实施:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p的有限域,其中q=pl,l是一个正整数;
2)令是有限域k的n次扩张,这里n是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m为多变量方程组中方程的个数,n为变量的个数;
4)选择H:{0,1}*→km为密码学安全的抗碰撞单向不可逆哈希函数。
系统参数为(k,q,p,l,m,n,H);
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui(0≤i≠t-1)选择Fi是从kn到km的可逆映射,Fi满足:
a)Fi(x1,…,xn)=(fi1,…,fim),其中fij∈k[x1,…,xn],j=1,…,m;
b)任何方程组
Fi(x1,…,xn)=(y′1,…,y′m)
都易于求解;
3)每个用户ui(0≤i≤t-1)随机选择Si是从kn到kn的一个可逆仿射变换
Si(x1,…,xn)=Ai·(x1,…,xn)T+ai
其中Ai是有限域k上的一个n×n的可逆矩阵,ai是有限域k上的一个n×1的列向量;
4)每个用户ui(0≤i≤t-1)随机选择Ti是从km到km的一个可逆仿射变换
Ti(x1,…,xm)=Bi·(x1,…,xm)T+bi
其中Bi是有限域k上的一个m×m的可逆矩阵,bi是有限域k上的一个m×1的列向量;
5)每个用户ui(0≤i≤t-1)公布其公钥
其中每一个
Figure BSA00000346102200072
都是k[x1,…,xn]中的多项式;
6)每个用户ui(0≤i≤t-1)保密其私钥SKi={Ti,Fi,Si};
7)环中的t个用户的公钥集记为
Figure BSA00000346102200073
步骤3.环签名生成
设假设成员ux(0≤x≤t-1)代表环成员中所有成员U=u0,u1,...,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure BSA00000346102200074
则签名者ux的私钥为SKx=(Tx,Fx,Sx)。签名者ux计算环签名的步骤如下:
1)签名者ux对于i∈(0,1,…,t-1)\x随机选择ai,biRkn,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)签名者ux随机选择v∈R km,计算
vx+1=H(M,L,v);
3)签名者ux对于i=x+1,…,t-1,0,1,…,x-1,依次计算
vi+1modt=H(M,L,vi+Ri)
得到
vx=H(M,L,vx-1+Rx-1)
签名者ux计算
Rx=v-vx
4)随机选择axRkn,计算得
Figure BSA00000346102200081
5)输出关于消息M关于环
Figure BSA00000346102200082
的环签名
σ=(v0,a0,b0,a1,b1,…,at-1,bt-1)。
步骤4.环签名的验证
给定消息M关于环
Figure BSA00000346102200083
环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1),任何验证者对签名正确性的验证过程如下:
1)验证人对0≤i≤t-1,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)验证人0≤i≤t-2依次计算
vi+1=H(M,L,vi+Ri)
得到vt-1
3)验证等式
v0=H(M,L,vt-1+Rt-1)
是否成立。若等式成立,则接受环签名,否则拒绝该环签名。
下面分别对本发明的基于多变量公钥密码体制的环签名的完备性、匿名性和不可伪造性进行分析:
●完备性
本发明所提出的基于多变量的环签名算法具有完备性。
假设消息M关于环
Figure BSA00000346102200091
的环签名为σ=(v0,a0,b0,a1,b1,...,at-1,bt-1),如果环签名过程严格执行以上的签名步骤,并且在传输过程中没有发生错误,则由签名过程可知:
对于i∈(0,1,…,t-1)\x,有
Figure BSA00000346102200092
又因为
Figure BSA00000346102200093
Figure BSA00000346102200094
即有
Figure BSA00000346102200095
因此,对i∈(0,1,…,t-1),有
Figure BSA00000346102200096
对于i=x+1,…,t-1,0,1,…,x-1时,有vi+1modt=H(M,L,vi+Ri);又知Rx=v-vx,即v=Rx+vx,那么有vx+1=H(M,L,v)=H(M,L,vx+Rx),即就是说当i=x时,也满足vi+1=H(M,L,vi+Ri);因此,对i∈(0,1,…,t-1),有vi+1modt=H(M,L,vi+Ri);那么,一定有v0=H(M,L,vt-1+Rt-1)成立,即验证式成立。
●无条件匿名性
本发明所提出的基于多变量的环签名是无条件匿名的。
对于消息M关于环
Figure BSA00000346102200097
的环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1),我们先考虑{ai,bi}(i∈(0,1,…,t-1)\x)是随机选取的,因此没有提供实际签名者的任何信息。再来考虑{ax,bx},我们知道ax是由签名者随机选择的,而由
Figure BSA00000346102200098
知bx依赖Rx和ax,其中的Rx=v-vx,由于v是随机选择的,所以Rx的分布是随机的,则经过计算得到的bx也是随机分布的。这样,对于固定的M和L,每组(a0,b0,a1,b1,…,at-1,bt-1)出现的概率都是|k|-2t,未泄露签名者的任何信息,对于敌手而言,他试图确定真实签名者身份的概率不会超过1/t,等同于暴力猜测。
●环签名不可伪造性
本发明提出的基于多变量多项式的环签名方案关于多变量公钥密码体制(MPKC)已知攻击是不可伪造的,如果在MPKC中已知攻击下,环签名方案中所选的多变量签名体制是安全的。这里MPKC中已知攻击包括代数攻击,线性化攻击,秩攻击和差分攻击等。
证明:假设由生成算法生成的密钥对
Figure BSA00000346102200101
和公钥集
Figure BSA00000346102200102
发送给攻击者A。A可以利用MPKC中已知攻击,如代数攻击,线性化攻击,秩攻击,差分攻击等等。A输出(R*,M*,σ*),如果
Figure BSA00000346102200103
成立,攻击成功。在这个过程中,A不能询问(*,M*,σ*),并且
Figure BSA00000346102200104
我们现在分析A输出伪造的环签名(R*,M*,σ*)的计算复杂度。我们假设攻击者A模仿签名者uπ伪造关于环R*的环签名(R*,M*,σ*),不是一般性,假设
Figure BSA00000346102200105
攻击者A按照环签名生成中步骤1),2),3)进行计算,但是为了伪造某个消息M的签名,需要通过求得bx,满足
F ‾ x ( b x ) = R x - F ‾ x ( a x )
来伪造环签名σ=(v0,a0,b0,a1,b1,..,at-1,bt-1),其中ax为攻击者自己选取的。这个问题的求解属于有限域上多变量二次多项式方程组的求解问题,也是多变量公钥密码体制所基于的困难问题。目前对多变量公钥密码体制的攻击有以下几个方法:
1)代数攻击:针对多变量公钥密码体制的代数攻击是指在不知道私钥的情况下直接从二次方程
Figure BSA00000346102200107
中求解密文bx
Figure BSA00000346102200108
基算法和XL算法是最有效的代数攻击方法。这相当于代数攻击环签名方案中所选的多变量签名体制,如果该方案安全,则环签名也安全。
2)线性化方程攻击:一个线性化方程是指对给定的公钥
Figure BSA00000346102200109
Figure BSA000003461022001010
有下面的等式成立:
Σ i , j a ij b x , i v x , j + Σ i b i b x , i + Σ j c j v x , j + d = 0
Figure BSA00000346102200112
的具体值代入上式,我们得到bx和vx的一个仿射(线性)关系。假如本方案中所选取的实际多变量公钥密码体制可以抵抗利用线性化方程攻击对进行攻击,本发明中的环签名也可以抵抗线性化方程攻击。
3)秩攻击:Goubin和Courtois指出最小秩攻击适用于三角-加-减体制。秩攻击的复杂度大约其中k是Fx分量中最小秩为r的线性组合的数目。
假如本方案中所选取的实际多变量公钥密码体制可以抵抗利用最小秩攻击,则本发明中的环签名也可以抵抗最小秩攻击。
4)差分攻击:给出一个多变量公钥密码体制的公钥一组二次多项式,它的差分
Figure BSA00000346102200115
定义为
Figure BSA00000346102200116
这是一组关于x∈kn的函数。关键是利用差分中的隐藏结构来攻击多变量公钥密码体制。假如本方案中所选取的实际多变量公钥密码体制可以抵抗差分攻击,则本发明中的环签名也可以抵抗差分攻击。
由以上证明知,如若我们所选取多变量公钥密码体制在现有的对MPKC攻击下是安全的,则本发明的环签名在现有的对MPKC攻击下也是安全的。
实施例
基于多变量公钥密码pFLASH体制的匿名环签名方案
步骤1.生成系统参数
1)设置k=GF(q)是特征为2的有限域,其中q=24
2)令是有限域k的n次扩张,这里n=74是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m=n-r=52为多变量方程组中方程的个数,n-s=73为变量的个数,其中r=22,s=1;
4)选择H:{0,1}*→k52为密码学安全的抗碰撞单向不可逆哈希函数。
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui(0≤i≤t-1)选择F是从kn到km的可逆映射:
其中f1,…,fn∈k[x1,…,xn],且K上的中心映射为
F ~ ( X ) = X 1 + q θ ,
其中θ=11是一个整数且满足gcd(qθ+1,qn-1)=1(0<θ<n)。
φ:K→kn是标准的k-线性同构且如下式被给出:
φ(a0+a1x+…+an-1xn-1)=(a0,a1,…,an-1)
F的逆由下式给出
Figure BSA00000346102200124
其中
F ~ - 1 ( Y ) = Y t
t满足t(qθ+1)≡1mod qn-1;
3)每个用户ui(0≤i≤t-1)选择其中Si是从k74到k74的随机选择的一个可逆仿射变换,
Si(x1,…,xn)=Ai(x1,…,xn)T+ai
其中Ai是有限域k上的一个74×74的可逆矩阵,ai有限域k上的一个74×1的列向量;
4)每个用户ui(0≤i≤t-1)选择Ti是从k52到k52的随机选择的一个可逆仿射变换
Ti(x1,…,xm)=Bi(x1,…,xm)T+bi
其中Bi是有限域k上的一个52×52的可逆矩阵,bi有限域k上的一个52×1的列向量;
5)令T-是T的前r=22个分量的投影,S-是最后s=1个分量上S的限制,限制为0。即
F ‾ i ( x 1 , x 2 , · · · , x n - s )
Figure BSA00000346102200132
= ( f ‾ i 1 ( x 1 , x 2 , · · · , x n - s ) , · · · , f ‾ in - r ( x 1 , x 2 , · · · , x n - s ) ) ,
= ( f i 1 ′ ( x 1 , · · · , x n - s , 0 ) , · · · , f in - r ′ ( x 1 , · · · , x n - s , 0 ) )
每个用户ui(0≤i≤t-1)公布其公钥PKi为三个映射的复合
Figure BSA00000346102200135
其中每一个
Figure BSA00000346102200136
都是k[x1,…,xn]中的多项式;
6)每个用户ui(0≤i≤t-1)保密其私钥SKi={Ti,Fi,Si};
7)环中的t个用户的公钥集记为
Figure BSA00000346102200137
步骤3.环签名生成
假设环成员ux(0≤x≤t-1)代表环成员中所有成员U={u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure BSA00000346102200141
则签名者ux的私钥为SKx=(Tx,Fx,Sx),签名者ux计算环签名的步骤如下:
1)签名者ux对于i∈(0,1,…,t-1)\x随机选择ai,biRkn,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ∈ k n - r ;
2)签名者ux随机选择v∈Rkm,计算
vx+1=H(M,K,v);
3)签名者ux对于i=x+1,…,t-1,0,1,…,x-1,依次计算
vi+1modt=H(M,L,vi+Ri)
得到vx=H(M,L,vx-1+Rx-1),签名者ux计算Rx=v-vx
4)签名者ux随机选择axRkn,计算
Figure BSA00000346102200143
签名者ux首先选择一个随机向量V′∈Rkr,通过Sx -1оFx -1оTx -1计算(V,V′)的原象
Figure BSA00000346102200144
如果所得这个元素
Figure BSA00000346102200145
的最后s=1个向量为0,那么它的前n-s个向量bx∈kn-1就是一个有效签名。否则,抛弃这个元素并且选择其他的随机嵌入的向量V′。直到计算得bx∈kn-1是一个有效签名;
5)输出关于消息M关于环
Figure BSA00000346102200146
的环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1)。
步骤4.环签名的验证
给定消息M关于环
Figure BSA00000346102200147
环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1),任何验证者对签名正确性的验证过程如下:
1)验证人对0≤i≤t-1,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)验证人0≤i≤t-2依次计算
vi+1=H(M,L,vi+Ri)
得到vt-1
3)验证等式
v0=H(M,L,vt-1+Rt-1)
是否成立。若等式成立,则接受环签名,否则拒绝该环签名。
本发明的方法提供电子文档的环数字签名,可以用于电子文档在发布、存储或传输中的完整性、真实性的安全保护;同时,又可以保护签名者的匿名性,以保证签名用户的信息不被暴露,在该签名通过验证的情况下,使签名的验证者可以确信该签名是由多个用户组成的一个环中的某个成员签名的,但是验证者不能确认该签名到底是由哪一个成员所签,确定签名者的概率是相等的。
本发明针对量子计算机的出现,传统密码体制受到威胁,利用基于多变量公钥密码在量子计算下安全的优势,解决现有的环签名体制在量子计算下将不再安全的缺陷。发明的基于多变量公钥密码体制的环签名方案,满足签名者的无条件匿名性和不可伪造性,在效率上优于传统密码体制。

Claims (2)

1.一种基于多变量数字签名对消息匿名环签名的方法,其特征在于,该方法按照以下步骤实施:
步骤1.生成系统参数
1)设置k=GF(q)是特征为p的有限域,其中q=pl,l是一个正整数;
2)令
Figure FDA00001973953700011
是有限域k的n次扩张,这里n是一个正整数,g(x)是有限域k上的一个n次不可约多项式;
3)令m为多变量方程组中方程的个数,n为变量的个数;
4)选择H:{0,1}*→km为密码学安全的抗碰撞单向不可逆哈希函数,系统参数为(k,q,p,l,m,n,H);
步骤2.密钥生成
1)假设环中有t个用户,设为U={u0,u1,…,ut-1};
2)根据多变量公钥密码体制,每个用户ui,其中0≤i≤t-1,选择Fi是从kn到km的可逆映射,Fi满足:
a)Fi(x1,…,xn)=(fi1,…,fim),其中fij∈k[x1,…,xn],j=1,…,m;
b)任何方程组
F i ( x 1 , · · · , x n ) = ( y 1 ′ , · · · , y m ′ )
都易于求解;
3)每个用户ui,其中0≤i≤t-1,随机选择Si是从kn到kn的一个可逆仿射变换
Si(x1,…,xn)=Ai·(x1,…,xn)T+ai
其中Ai是有限域k上的一个n×n的可逆矩阵,ai是有限域k上的一个n×1的列向量;
4)每个用户ui,其中0≤i≤t-1,随机选择Ti是从km到km的一个可逆仿射变换
Ti(x1,…,xm)=Bi·(x1,…,xm)T+bi
其中Bi是有限域k上的一个m×m的可逆矩阵,bi是有限域k上的一个m×1的列向量;
5)每个用户ui,其中0≤i≤t-1,公布其公钥
Figure FDA00001973953700021
其中每一个
Figure FDA00001973953700022
都是k[x1,…,xn]中的多项式;
6)每个用户ui,其中0≤i≤t-1,保密其私钥SKi={Ti,Fi,Si};
7)环中的t个用户的公钥集记为
Figure FDA00001973953700023
步骤3.环签名生成
设假设成员ux,其中0≤x≤t-1,代表环成员中所有成员U={u0,u1,…,ut-1}对消息M∈{0,1}*进行签名,环中的t个用户的公钥集记为
Figure FDA00001973953700024
则签名者ux的私钥为SKx=(Tx,Fx,Sx),签名者ux计算环签名的步骤如下:
1)签名者ux对于i∈(0,1,…,t-1)\x随机选择ai,biRkn,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)签名者ux随机选择v∈Rkm,计算
vx+1=H(M,L,v);
3)签名者ux对于i=x+1,…,t-1,0,1,…,x-1,依次计算
vi+1 mod t=H(M,L,vi+Ri)
得到
vx=H(M,L,vx-1+Rx-1)
签名者ux计算
Rx=v-vx
4)随机选择axRkn,计算得
Figure FDA00001973953700031
5)输出关于消息M关于环
Figure FDA00001973953700032
的环签名
σ=(v0,a0,b0,a1,b1,…,at-1,bt-1);
步骤4.环签名的验证
对于给定消息M关于环
Figure FDA00001973953700033
的环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1),任何验证者对签名正确性的验证过程如下:
1)验证人对0≤i≤t-1,计算
R i = F ‾ i ( a i ) + F ‾ i ( b i ) ;
2)验证人0≤i≤t-2依次计算
vi+1=H(M,L,vi+Ri)
得到vt-1
3)验证等式
v0=H(M,L,vt-1+Rt-1)
是否成立,若等式成立,则接受环签名,否则拒绝该环签名。
2.根据权利要求1所述的方法,其特征在于,该方法步骤3中,签名者计算从而使得消息M关于环
Figure FDA00001973953700036
的环签名σ=(v0,a0,b0,a1,b1,…,at-1,bt-1)构成了一个可以验证的封闭环。
CN 201010544654 2010-11-11 2010-11-11 基于多变量数字签名对消息匿名环签名的方法 Expired - Fee Related CN102006168B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN 201010544654 CN102006168B (zh) 2010-11-11 2010-11-11 基于多变量数字签名对消息匿名环签名的方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN 201010544654 CN102006168B (zh) 2010-11-11 2010-11-11 基于多变量数字签名对消息匿名环签名的方法

Publications (2)

Publication Number Publication Date
CN102006168A CN102006168A (zh) 2011-04-06
CN102006168B true CN102006168B (zh) 2013-03-13

Family

ID=43813262

Family Applications (1)

Application Number Title Priority Date Filing Date
CN 201010544654 Expired - Fee Related CN102006168B (zh) 2010-11-11 2010-11-11 基于多变量数字签名对消息匿名环签名的方法

Country Status (1)

Country Link
CN (1) CN102006168B (zh)

Families Citing this family (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103501227A (zh) * 2013-10-23 2014-01-08 西安电子科技大学 一种改进的多变量公钥密码加解密方案
US11290273B2 (en) * 2015-03-30 2022-03-29 Jintai Ding Multivariate digital signature schemes based on HFEv- and new applications of multivariate digital signature schemes for white-box encryption
CN106856432A (zh) * 2017-03-21 2017-06-16 深圳职业技术学院 多变量数字签名装置
CN110225023B (zh) * 2019-06-06 2021-04-20 湖南大学 一种可追踪的匿名认证方法和系统
CN114266050B (zh) * 2022-03-03 2022-10-04 西南石油大学 一种跨平台恶意软件对抗样本生成方法及系统

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101267308A (zh) * 2008-04-24 2008-09-17 上海交通大学 具有门限追踪性的民主群签名方法
CN102006170A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于有限域上mq问题对消息匿名环签名的方法
CN102006165A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于多变量公钥密码对消息匿名环签名的方法
CN102006166A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于多变量多项式对消息匿名环签名的方法
CN102006167A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于代数的对消息匿名环签名的方法
CN102006169A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于有限域上二次多变量问题对消息匿名环签名的方法

Family Cites Families (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8230203B2 (en) * 2007-03-30 2012-07-24 Intel Corporation Detecting spin loops in a virtual machine environment

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101267308A (zh) * 2008-04-24 2008-09-17 上海交通大学 具有门限追踪性的民主群签名方法
CN102006170A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于有限域上mq问题对消息匿名环签名的方法
CN102006165A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于多变量公钥密码对消息匿名环签名的方法
CN102006166A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于多变量多项式对消息匿名环签名的方法
CN102006167A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于代数的对消息匿名环签名的方法
CN102006169A (zh) * 2010-11-11 2011-04-06 西安理工大学 基于有限域上二次多变量问题对消息匿名环签名的方法

Non-Patent Citations (1)

* Cited by examiner, † Cited by third party
Title
王晓兰.基于多变量公钥密码体制的环签名的研究.《西安理工大学硕士学位论文》.2010,33-34. *

Also Published As

Publication number Publication date
CN102006168A (zh) 2011-04-06

Similar Documents

Publication Publication Date Title
CN102006165B (zh) 基于多变量公钥密码对消息匿名环签名的方法
CN102006166B (zh) 基于多变量多项式对消息匿名环签名的方法
Zhao et al. An efficient certificateless aggregate signature scheme for the Internet of Vehicles
CN101834724B (zh) 一种公钥认证加密方法及数字签名方法
CN104023044A (zh) 一种具有隐私保护的云存储数据轻量级公共审计的方法
CN103220147B (zh) 基于多变量公钥密码体制的强指定验证者签名方法
CN102611749A (zh) 一种云存储数据安全审计方法
Liu et al. Online/offline identity-based signcryption revisited
CN102006168B (zh) 基于多变量数字签名对消息匿名环签名的方法
Yang et al. Threshold proxy re-signature
Wang et al. Ring signature scheme based on multivariate public key cryptosystems
Shao et al. Unidirectional identity-based proxy re-signature
Ohara et al. A group signature scheme with unbounded message-dependent opening
CN102006167B (zh) 基于代数的对消息匿名环签名的方法
CN102006170B (zh) 基于有限域上mq问题对消息匿名环签名的方法
Ki et al. Constructing Strong Identity‐Based Designated Verifier Signatures with Self‐Unverifiability
Feng et al. White-box implementation of Shamir’s identity-based signature scheme
CN102006169B (zh) 基于有限域上二次多变量问题对消息匿名环签名的方法
Kim et al. Remark on Shao et al.'s Bidirectional Proxy Re-signature Scheme in Indocrypt'07.
CN104917615A (zh) 一种基于环签名的可信计算平台属性验证方法
Lee et al. Comment on" A remote user authentication scheme using smart cards with forward secrecy
Wang et al. Perfect ambiguous optimistic fair exchange
Cheng et al. Secure obfuscation of encrypted verifiable encrypted signatures
Saraswat et al. Anonymous signatures revisited
Singh et al. A lightweight signcryption scheme based on elliptic curve cryptography

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20130313

Termination date: 20151111

EXPY Termination of patent right or utility model