CN102833265A - 一种基于格理论的签名方案及其安全线性网络编码方法 - Google Patents

一种基于格理论的签名方案及其安全线性网络编码方法 Download PDF

Info

Publication number
CN102833265A
CN102833265A CN2012103398581A CN201210339858A CN102833265A CN 102833265 A CN102833265 A CN 102833265A CN 2012103398581 A CN2012103398581 A CN 2012103398581A CN 201210339858 A CN201210339858 A CN 201210339858A CN 102833265 A CN102833265 A CN 102833265A
Authority
CN
China
Prior art keywords
signature
message
vector
network
lattice
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2012103398581A
Other languages
English (en)
Other versions
CN102833265B (zh
Inventor
尚涛
裴恒利
樊勇
黄福华
王朝
刘建伟
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beihang University
Original Assignee
Beihang University
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beihang University filed Critical Beihang University
Priority to CN201210339858.1A priority Critical patent/CN102833265B/zh
Publication of CN102833265A publication Critical patent/CN102833265A/zh
Application granted granted Critical
Publication of CN102833265B publication Critical patent/CN102833265B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

一种基于格理论的签名方案,包括参数生成、签名生成、签名验证。主要利用陷门产生函数进行参数生成,利用格向量选取函数进行签名生成,利用签名长度和格判断进行签名验证。本发明将消息向量依次在格基的各向量上映射生成签名,具有高斯随机性,并能保证所选向量不会泄露关于消息以及格私钥的任何信息。一种基于格签名方案的安全线性网络编码方法,有效融合基于格理论的签名方案和随机线性网络编码,相较于传统的安全网络编码方法,该方法具有低复杂度的签名运算,而且能够抵御量子计算机条件下的污染攻击,提高网络传输的安全性。

Description

一种基于格理论的签名方案及其安全线性网络编码方法
技术领域
本发明涉及一种基于格理论的签名方案及其安全线性网络编码方法,属于信息网络安全技术领域。
背景技术
网络编码因有利于网络传输性能的提升而成为近年的主要研究热点,但同时它也带来了许多安全问题,其中最主要的问题是易受污染攻击:网络中的攻击者为阻止网络的正常通信,篡改网络中传输的数据或向网络中注入随机数据来干扰网络通信。当网络采用网络编码进行消息传输时,若遭遇污染攻击,因网络编码允许网络中的数据相互混合,使得污染报文在全网中扩散,这样,目的节点便会接收到受污染的数据以致于无法对源节点发送的消息正确解码。
针对网络编码的污染攻击,已有研究成果可划分为两大类:基于信息论的方案和基于密码学的方案。一方面,对于基于信息论的方案,源节点在原始消息中加入一些“冗余信息”,这些冗余信息可以对被篡改的消息进行纠错还原。此类方法虽不依赖于任何计算性假设,但是对网络中蓄意节点的数量、被篡改消息的数量以及可窃听链路的数量都作了限制性的假设,抵御污染攻击的能力十分有限;同时,这些冗余信息的引入也造成了大量的额外信息传输。另一方面,对于基于密码学的方案,主要基于一些计算性假设,即假设以攻击者的计算能力无法在有限的时间内完成某数学问题的计算,除此之外,不对攻击者的其它攻击能力作任何的限制(包括蓄意节点数量,被篡改消息的数目以及可窃听链路的数量)。此类方法允许任意节点对所接收到的消息进行验证,一旦发现错误(即消息无法通过验证),则立即丢弃该消息。因此,此类方法可以彻底清除网络中的污染消息,具有很强的安全性。目前,抵御网络编码中污染攻击的多数方案是基于传统的密码体制,例如RSA、ECC等,然而,随着量子计算机的快速发展,这些传统的密码体制将无法满足安全需求。
格密码是目前密码学中发展最为迅速的领域之一,格密码体制是基于多种数学困难问题所构造的密码算法。相较于传统的基于数字理论的密码体制,格密码具有以下优点:安全性极高,可抵御量子计算机的攻击;运算更简便,运算速度更快;实现在同等安全性条件下基于格的签名方案参数取值较小。因此,格密码具有更高的实用价值。到目前为止,所有的格密码体制均建立在格中的单向函数或碰撞哈希函数的基础上。早期的格密码体制包括GGH(Goldreich,Goldwasser Halevi)和NTRU(Number Theory Research Unit),后者是对前者的改进。GGH密码体制已由Nguyen和Regev攻破。Craig Gentry和ChrisPeikert在GGH算法的基础上设计了一种新的格陷门函数,并根据该函数设计了相应的签名算法,使得消息签名满足高斯随机分布,因而解决了GGH签名算法中容易由签名推出私钥的问题。Boneh在Chris Peikert工作的基础上提出了一种具有同态性质的格签名算法,将签名限定在有限域Z2q中,可以利用签名的同态性质实现对消息线性组合的认证。
如何利用格密码体制构造一种适合于网络编码的签名方案,将有利于抵御网络编码的污染攻击,促进网络编码从理论走向实用化。
发明内容
本发明的技术解决问题:为了抵御网络编码的污染攻击,克服现有签名技术的不足,利用格的特殊性质提供一种基于格理论的签名方案及其安全线性网络编码方法,降低签名运算复杂度和提高网络编码的安全性。
本发明采取的技术方案是:
一、一种基于格理论的签名方案,包括以下3个部分内容:
(1)参数生成算法:选定一个整数n,选定一个素数q,保证q≥3,并选定任意一个正整数m,保证m≥5nlgq,利用陷门产生函数计算出(A,T),其中A为公钥,T为私钥。
(2)签名生成算法:给定私钥T和消息x,选择哈希函数
Figure BDA00002135450400031
对消息x计算其哈希值H(x);利用格向量选择函数,在格Λ(A)中高斯随机选取向量v,保证v满足||H(x)-v||≤ρ。其中ρ为γ-CVP问题中的距离d,其值为γ·μ,
Figure BDA00002135450400033
μ为一常数。
(3)签名验证算法:给定公钥A,原始消息x,签名v,首先计算消息x的哈希值H(x),然后判断签名的长度是否小于界限值,即||H(x)-v||≤ρ;最后判断该签名v是否在格Λ(A)中,即判断等式A·v=0是否成立,如果成立,则签名得到验证。
所述内容(1)中的陷门产生函数,其实现步骤如下:
(1.1)输入任意大于零的数C和δ,大于等于3的素数q以及任意矩阵令m1≥d=(1+δ)nlg(q),m2≥(4+2δ)nlg(q),m=m1+m2
(1.2)计算格Λ(A)的基底T,其中||T||≤L=m1+ε,ε为任意大于0的数;
(1.3)计算矩阵
Figure BDA00002135450400037
其中A服从
Figure BDA00002135450400038
上的均匀分布。
所述内容(2)中利用格向量选择函数,其实现步骤如下:
(2.1)输入消息向量x和格Λ(A)的“好”基T=[t1,t2,…,tm];
(2.2)计算格Λ(A)中与x距离小于等于ρ的向量v。
其特征在于:
该签名方案将消息向量x依次在格基T的各向量上映射,最终将找到向量x所在的子格,在与给定消息向量x相近(距离小于某一上界)的格向量里高斯随机选取某一向量,并能保证所选向量不会泄露关于消息x以及格私钥的任何信息。
二、一种基于格签名方案的安全线性网络编码方法,它包含以下步骤:
步骤一:源节点首先由参数生成算法计算出公钥A和私钥T,再由签名生成算法生成对消息向量x1,x2,…,xm的签名v1,v2,…,vm,然后随机产生m组系数{a1,a2,…,am}i(i=1,2,…,m),利用该m组系数对消息向量以及相应签名进行线性组合,得到编码后的向量Mi和Vi(i=1,2,…,m),其中Mi=a1x1+a2x2+…amxm,Vi=a1v1+a2v2+…amvm,并计算出距离上界B1=(||s1||+…+||sk||)maxi(|ai|)和距离下界B2=|…||||a1s1||-||a2s2|||-||a3s3|||-…-||aksk|||。然后,源节点将四元组即消息、签名以及上下界的组合(Mi||Vi||B1||B2)转发。
步骤二:中继节点在接收到任意k个四元组(Mi||Vi||B1||B2)后,首先由签名验证算法判定A·Vi=0是否成立,然后判断Mi与Vi之间的距离是否在上界和下界构成的区间中,即判断B2≤d≤B1是否成立。如果不等式成立,则签名验证成功。然后中继节点随机产生k个系数a1,…,ak,对收到的消息向量和签名进行线性组合,得到M和V,并计算新的上界B1和下界B2,将四元组(M||V||B1||B2)转发。
步骤三:目的节点接收到m个消息向量后,首先由签名验证算法验证消息是否遭受污染攻击,如果未受攻击,则判断收到的消息向量是否线性无关,如果无关则对其进行解码。
其特征在于:
相较于传统的安全网络编码,该安全线性网络编码方法具有低复杂度的签名运算,并且能够抵御量子计算机条件下的污染攻击。
本发明与现有技术相比的优点在于:
(1)本发明利用格签名实现可抵御污染攻击的安全网络编码,将格理论与网络编码有效结合,相较于传统的安全网络编码,其运算复杂度大幅降低,并且能够抵御量子计算机的攻击,提高网络传输的安全性。
(2)本发明采用基于格理论的签名方案,设计了格向量选择函数,能够在格中高斯随机选取某一向量,保证其与给定向量的距离小于某临界值,并基于签名方案构造了适合于网络编码的签名体制,具有更高的安全性和较低的运算开销。
附图说明
图1为本发明的网络拓扑结构图;
图2为本发明的二维格的几何表达;
图3为本发明的网络编码示意图;
图4为本发明的格向量选择示意图;
图5为本发明中组合后的签名与消息的距离关系图;
图6为本发明的安全线性网络编码方法的流程图。
图中符号说明如下:
S表示源节点;
Mi(i=1,2,…,m)表示源节点发送的原始消息,Vi表示消息相对应的签名;
1,…,7表示部分中继节点的标号;
E表示中继节点生成的编码消息;
t1,…,tk表示目的节点;
ob1和ob2表示二维格的两个基向量;
a表示二维格的基向量加法合成向量所在位置;
S、F、D分别表示源节点、中继节点和目的节点;
M1和M2表示源节点S向目的节点D发送两条消息,S1和S2表示两个消息相对应的签名;
aM1+bM2表示中继节点对消息M1和M2进行线性组合后的消息,S3表示消息相对应的签名;
x表示格中的消息向量;
x1和x2表示格中的两个消息向量,v1和v2表示与两个消息向量相对应的签名向量;
ax1,bx2,ax1+bx2表示格中的消息向量的线性组合,av1,bv2,av1+bv2表示与消息向量相对应的签名向量;
B1和B2分别表示距离上界和距离下界;
k表示随机系数的个数;
A表示源节点产生的用于消息签名的公钥;
M表示中继节点产生的编码消息,V表示消息相对应的签名。
具体实施方式
本发明所提出的一种基于格理论的签名方案及其安全线性网络编码方法需解决以下三个问题:第一,如何确定网络编码方法及其基于消息签名的系统框架,以满足分布式传输和较小时空复杂度的要求;第二,如何利用格的特殊性质设计高安全性的签名方案;第三,如何融合签名方案和网络编码方法,设计新的安全网络编码方法。
下面分三个部分阐述本发明的具体实施方法:
1.网络编码方法及其基于消息签名的系统框架
网络编码按照编码系数产生方式的不同可分为随机性网络编码和确定性网络编码,按照编码方式的不同可分为线性网络编码和非线性网络编码。根据网络的分布式传输特点,以下重点介绍随机线性网络编码的具体过程。
网络拓扑如图1所示。源节点将要发送的每一条原始消息Mi(i=1,2,…,m)设定为选自有限域Zq的长度为n的向量,其中q是预先定义的素数。因此,原始消息Mi表示为(mi1,…,min)。
在随机线性网络编码中,每一个中继节点将收到的消息线性组合,生成编码消息E再转发。因此,E可表示为该中继节点所收到的消息(E1,…,Ek)的线性叠加,即
E = ( a 1 . . . a k ) × E 1 . . . E k mod q
其中(a1…ak)为编码向量,由中继节点随机产生。为了保证目的节点能够对收到的消息进行解码,在源节点发出的每条原始消息Mi前附加一段长度为m的单位向量,生成新的向量Mi′:
Figure BDA00002135450400071
相应地,中继节点收到的消息向量E′记为
E′=(e1′,e′2,...,e′m,e′m+1,...,e′m+n)
其中,Mi′,E′可统称为扩展消息或扩展向量。为了防止攻击者截获从源节点发出的原始消息,源节点对其所要发送的消息也要进行编码,即对要发送的m条扩展消息(M1′,…,M′m)进行m次线性组合,获得m条编码消息并转发。
目的节点在收到m条线性无关的消息(E′1,…,E′m)后,即
Figure BDA00002135450400072
将该矩阵前m列构成的矩阵记作U,后n列构成的矩阵记作V,则可将源节点发送的m条原始消息解码恢复。
M 1 . . . M m = U - 1 V
为抵御网络中的污染攻击,网络中各节点需要对收到的消息进行签名以保证接收该消息数据的节点可以通过签名来验证该数据在传输过程中是否遭受污染攻击,系统框架如下:
首先,网络中的源节点S对要发送的m条消息M1,…,Mm进行签名,获得S1,…,Sm,然后将消息和签名的组合M1||S1,…,Mm||Sm发送给网络中的中继节点;
其次,中继节点在接收到其他节点发送的消息与签名的组合后,首先对签名进行验证,如果验证通过,则随机产生k个系数a1,…,ak,对收到的k条消息和k个签名线性组合,获得新的消息和签名,将其转发给其他节点。
最后,目的节点在接收到m个消息和组合的签名后,同样首先对签名进行验证,如果验证通过,则判断该m条消息是否线性无关,如果无关,则对其进行解码。
在网络编码过程中,通过签名环节可以实现中继节点和目的节点对源节点身份的认证,并能保证被污染的消息能够及时被中继节点丢弃而不必将其传递到目的节点才进行验证,减少了网络中污染消息的传输量,增加了网络的吞吐能力。
2.基于格的签名方案
格是n维欧几里德空间中均匀分布的点集。最简单的格是整数格Zn,在此格中所有的元素均为整数。一般而言,格可定义为:
L = BZ k = { Bx : x ∈ Z k } ⋐ R n
其中,B∈Rn×k即B为实数域上n×k维的矩阵,且B的k个列向量线性无关,称为格的基(简称为格基),x为整数域上的k维向量,因此格L表示对矩阵B中所有列向量线性组合后所产生的向量的集合,且线性组合的各系数均为整数。图2为二维格的几何表达。
该二维格BZ2由矩阵B=[b1,b2]张成。通常,格的行列式定义为平行四边形o-b1-a-b2的体积,而针对二维格的体积,实际是平行四边形的面积。
格基是格中最重要的概念之一,格基分为“好”基和“坏”基,“好”基是指行列式的值小于某一上限的基,相应地,“坏”基是指行列式的值较大的某些基。考虑到“好”基容易解决格中的一些困难问题而“坏”基却不具备此特性,格密码体制中经常将“好”基作为私钥,“坏”基作为公钥。需要注意由基B扩展成的线性空间V和由B扩展成的格L之间的区别:由B扩展成的线性空间V可表示为B中所有列向量的“实”线性组合∑ibi·xi(xi∈R),而在格中仅取B中所有列向量的“整”线性组合。因此,不同于线性空间V中点的连续性,格中的点分布离散,这也造成了格中的一些问题无法利用传统的线性代数方法解决。例如,在任何线性空间V中都能够找到正交基,但并不是所有格中都存在正交基,造成许多在线性空间中能够利用正交基底解决的问题在格中无法解决,许多基于格的密码学算法正是基于这一性质而构造的。
目前,格中主要存在几下几种数学难题:最短基问题SBP(Shortest BasisProblem)、最短向量问题SVP(Shortest Vector Problem)、最短独立向量问题SIVP(Shortest Independent Vector Problem)、最近向量问题CVP(ClosestVector Problem)等。这里以SVP问题和CVP问题为例进行介绍。
定义1最短向量问题(SVP):给定格L,找到一个非零向量v∈L,使其对于任意向量u∈L,满足||v||≤||u||(这里范数||*||均指2范数,下文中为叙述简便,常将向量的2范数简称为向量长度)。近最短向量问题(γ-SVP)可表述为给定格L,找到一个非零向量v∈L,使其对于任意向量u∈L,满足||v||≤γ||u||。
定义2最近向量问题(CVP):给定格
Figure BDA00002135450400091
目标点t∈Rn,距离上界d,在格中找到向量v∈L使得||t-v||≤d。在准确最近向量问题中,d=μ(t,L)=minv∈L||t-v||,而在近最近向量问题γ-CVP中,d=γ·μ。
目前Craig Gentry和Chris Peikert提出的基于陷门的签名算法,保证对消息的签名满足高斯随机分布,解决了GGH签名算法中由签名容易推出私钥的问题,并采用随机困难格使得算法满足最差条件下的困难度(Worst CaseHardness,WCH)。算法首先对消息M进行哈希运算得到H(M),然后在事先选定的随机矩阵A的格ΛH(M)(A)中高斯随机选取较短向量e作为对消息M的签名。签名验证时首先判断签名长度是否满足小于给定上界,然后判断签名是否在格ΛH(M)(A)中。然而,该签名算法并不适用于随机线性网络编码。以最简单的网络编码情况为例,如图3所示,进行说明。
源节点S需要向目的节点D发送两条消息M1和M2,首先其生成签名S1和S2。中继节点F在收到两个消息后,首先对签名进行验证,然后对两个消息进行线性组合,生成M3,且M3=aM1+bM2。虽然可以利用收到的签名S1和S2生成对消息M3的签名,但该签名算法在生成签名S3时存在重要缺陷。首先,由于算法私钥为格ΛH(M)(A)中的最短基,因此对于不同的消息M,签名算法的私钥都不相同。因此对于发送多组消息M1和M2的源节点S而言,对每组消息进行签名的私钥都不同,也就无法验证源节点S的身份。其次,由于算法中所产生的对消息M的签名是格ΛH(M)(A)中的最短向量,因此中继节点F在接收到二元组(M1||S1)和(M2||S2)之后,需要利用S1和S2生成格ΛH(M)(A)中的较短向量S3,且S3=aS1+bS2,然而随着系数a、b的增加以及中继节点线性组合的向量个数的逐渐增加,该值逐渐增大,因此签名长度很容易超出签名验证中所给出的固定上界,因此由该签名算法构造出来的网络编码签名算法对网络节点的数目、随机系数的选取都有很大的限制。Boneh在Chris Peikert的研究基础上提出了一种具有同态性质的格签名算法,将算法限制在有限域Z2q中,但对编码向量的数目有所限制,并且没有考虑随机系数的影响,仅仅是对消息进行简单的加和运算,因此并没有解决以上两点缺陷。
鉴于以上原因,本发明给出一种新的基于格理论的签名算法,有利于网络编码中抵御污染攻击,并且对网络编码中系数的大小和编码时的向量个数限制很小。
基于格理论的签名方案,主要包括3个部分:参数生成,签名生成,和签名验证。
首先,对于参数生成算法,需要选定一个整数n,选定一个素数q,保证q≥3,并选定任意一个正整数m,保证m≥5nlgq,进而利用陷门产生函数计算出(A,T),其中A为公钥,T为私钥。
陷门产生函数定义:对任意素数q≥3和任意正整数m≥5nlgq,存在概率多项式时间算法,即生成矩阵
Figure BDA00002135450400101
和Λ(A)的基底T,其中A服从
Figure BDA00002135450400103
上的均匀分布,||T||≤L=m1+ε,其中ε为任意大于0的数。
陷门产生函数具体步骤如下:
1)输入任意大于零的数C和δ以及大于等于3的素数q。令m1≥d=(1+δ)nlg(q),m2≥(4+2δ)nlg(q),m=m1+m2。任意矩阵
Figure BDA00002135450400104
2)产生主成分矩阵 U ∈ Z m 2 × m 2 , G , R ∈ Z m 1 × m 2 , P ∈ Z m 2 × m 1 , C ∈ Z m 1 × m 1 . 其中,U为非奇异矩阵,(GP+C)∈Λ(A1);然后计算中间矩阵A2=-A1×(R+G)和基底
T = ( G + R ) U RP - C U P ;
3)计算矩阵A=[A1|A2]。
其次,对于签名生成算法,给定私钥T和消息x,选择哈希函数
Figure BDA00002135450400112
对消息x计算其哈希值H(x);利用格向量选择函数,在格Λ(A)中高斯随机选取向量v,保证v满足||H(x)-v||≤ρ。
格向量选择函数定义:当给定某一格时,该函数可在与给定消息向量x相近(距离小于某一上限)的该格向量里高斯随机选取某一向量,并能保证所选向量不会泄露关于消息x以及格私钥的任何信息。
如图4所示,x为消息向量,该函数可在阴影区域所包含的所有格点中高斯随机选取一格点作为函数的输出。
格向量选择函数具体步骤如下:
1)输入消息向量x和格Λ(A)的“好”基T=[t1,t2,…,tm];
2)计算格Λ(A)中与x距离小于等于ρ的向量v,其中ρ为γ-CVP问题中的距离d,其值为γ·μ,μ为一常数,通常取通常将γ近似为2n/2
该函数将消息向量x依次在格基T的各向量上映射,最终找到向量x所在的子格,输出相应的向量,输出向量具有高斯随机性。
最后,对于签名验证算法,给定公钥A,原始消息向量x,签名v,首先计算消息x的哈希值H(x),然后判断签名的长度是否小于上界,即||H(x)-v||≤ρ;最后判断该签名v是否在格Λ(A)中,即判断等式A·v=0是否成立,如果成立,则签名得到验证。
3.基于格签名的安全线性网络编码方法
考虑到线性组合后的消息与签名之间的距离与编码系数以及节点个数有关,当源节点发出的消息经过多次线性组合后,消息和签名之间的距离已远大于上界ρ。如果采用现有的签名验证方式,则当消息经过多次中继节点的转发后,签名体制将会失效。
假设中继节点需要对两个二维向量x1和x2的线性组合ax1+bx2进行签名,利用式av1+bv2计算对向量x3的签名,如图5所示。
从图5可以看出,新产生的签名与新产生的消息向量距离已远大于原始消息与向量之间的距离,而且,随着随机系数的增大和线性组合向量数的增加,该距离会增大。因此,为了融合现有的签名验证方式和网络编码方法,这里给出一种基于格签名的安全线性网络编码方法。源节点仍采用签名算法对消息进行签名,而中继节点对收到的k条消息线性组合后,对相应的k个签名线性组合作为对组合后的消息的签名发送给下一跳节点,下一跳节点再利用新的签名验证算法对消息是否遭受污染攻击进行认证。
由签名过程可知,当对收到的消息向量x1,x2,…,xk随机线性组合后,组合后的向量与组合后的签名的距离已经远远超过签名验证的上界ρ,因此如果仍采用方案中的签名验证方法,签名无法验证成功;如果增大该上界,则签名很容易伪造,因此有必要给出组合向量与组合签名的距离的上下界。
对于组合向量与组合签名的距离
d=||a1x1+a2x2+…akxk-a1v1-a2v2-…akvk||
=||a1(x1-v1)+a2(x2-v2)+…+ak(xk-vk)||
令si=xi-vi,可得到
d=||a1s1+a2s2+…aksk||
则(||s1||+…+||sk||)maxi(|ai|)≥d≥|…||||a1s1||-||a2s2|||-||a3s3|||-…-||aksk|||。
根据编码后向量和签名之间距离的取值范围,给出如下安全线性网络编码方法:
1)源节点首先由基于格的签名算法生成对消息向量x1,x2,…,xm的签名v1,v2,…,vm,然后随机产生m组系数{a1,a2,…,am}i(i=1,2,…,m),利用该m组系数对消息向量以及相应签名进行线性组合,得到编码后的向量Mi和Vi(i=1,2,…,m),其中Mi=a1x1+a2x2+…amxm,Vi=a1v1+a2v2+…amvm,并计算出距离上界B1=(||s1||+…+||sk||)maxi(|ai|)和距离下界B2=|…||||a1s1||-||a2s2|||-||a3s3|||-…-||aksk|||。然后,源节点将四元组即消息、签名以及上下界的组合(Mi||Vi||B1||B2)转发。
2)中继节点在接收到任意k个四元组(Mi||Vi||B1||B2)后,首先由签名验证算法判定A·Vi=0是否成立,然后判断Mi与Vi之间的距离是否在上界和下界构成的区间中,即判断B2≤d≤B1是否成立。如果不等式成立,则签名验证成功。然后中继节点随机产生k个系数a1,…,ak,对收到的消息向量和签名进行线性组合,得到M和V,并计算新的上界B1和下界B2,将四元组(M||V||B1||B2)转发。
3)目的节点接收到m个消息向量后,首先由签名验证算法验证消息是否遭受污染攻击,如果未受攻击,则判断收到的消息向量是否线性无关,如果无关则对其进行解码。
安全线性网络编码方法的具体流程如图6所示。
消息向量M与签名向量V之间距离的计算需要进行n次平方运算(n为M的维数),由于网络中所有节点都要运行此运算,将网络中的节点数记为N,则在一次网络编码过程中需进行nN次平方运算,当n和N很大时,网络中的开销将会很大。该方案利用组合向量与组合签名的距离的上下界,减小运算开销,而且其破解难度等价于SVP问题。
本发明说明书中未作详细描述的内容属于本领域专业技术人员公知的现有技术。
以上所述仅是本发明基于格理论的签名方案及其安全线性网络编码方法的优选实施方式,应当指出,对于本技术领域的普通技术人员来说,在不脱离本发明一种基于格理论的签名方案及其安全线性网络编码方法原理的前提下,还可以作出若干改进和润饰,这些改进和润饰也应视为本发明基于格理论的签名方案及其安全线性网络编码方法的保护范围。

Claims (4)

1.一种基于格理论的签名方案,其特征在于:它包括以下3个部分内容:
(1)参数生成算法:选定一个整数n,选定一个素数q,保证q≥3,并选定任意一个正整数m,保证m≥5nlgq,利用陷门产生函数计算出(A,T),其中A为公钥,T为私钥;
(2)签名生成算法:给定私钥T和消息x,选择哈希函数
Figure FDA00002135450300011
对消息x计算其哈希值H(x);利用格向量选择函数,在格Λ(A)中高斯随机选取向量v,保证v满足||H(x)-v||≤ρ;其中ρ为γ-CVP问题中的距离d,其值为γ·μ,
Figure FDA00002135450300013
μ为一常数;
(3)签名验证算法:给定公钥A,原始消息x,签名v,首先计算消息x的哈希值H(x),然后判断签名的长度是否小于界限值,即||H(x)-v||≤ρ;最后判断该签名v是否在格Λ(A)中,即判断等式A·v=0是否成立,如果成立,则签名得到验证。
2.根据权利要求1所述的一种基于格理论的签名方案,其特征在于:所述内容(1)中的陷门产生函数,其实现步骤如下:
(1.1)输入任意大于零的数C和δ,大于等于3的素数q以及任意矩阵
Figure FDA00002135450300015
令m1≥d=(1+δ)nlg(q),m2≥(4+2δ)nlg(q),m=m1+m2
(1.2)计算格Λ(A)的基底T,其中||T||≤L=m1+ε,ε为任意大于0的数;
(1.3)计算矩阵
Figure FDA00002135450300017
其中A服从
Figure FDA00002135450300018
上的均匀分布。
3.根据权利要求1所述的一种基于格理论的签名方案,其特征在于:所述内容(2)中利用格向量选择函数,其实现步骤如下:
(2.1)输入消息向量x和格Λ(A)的“好”基T=[t1,t2,…,tm];
(2.2)计算格Λ(A)中与x距离小于等于ρ的向量v。
4.一种基于格签名方案的安全线性网络编码方法,其特征在于:它包含以下步骤:
步骤一:源节点首先由参数生成算法计算出公钥A和私钥T,再由签名生成算法生成对消息向量x1,x2,…,xm的签名v1,v2,…,vm,然后随机产生m组系数{a1,a2,…,am}i(i=1,2,…,m),利用该m组系数对消息向量以及相应签名进行线性组合,得到编码后的向量Mi和Vi(i=1,2,…,m),其中Mi=a1x1+a2x2+…amxm,Vi=a1v1+a2v2+…amvm,并计算出距离上界B1=(||s1||+…+||sk||)maxi(|ai|)和距离下界B2=|…||||a1s1||-||a2s2|||-||a3s3|||-…-||aksk|||;然后,源节点将四元组即消息、签名以及上下界的组合(Mi||Vi||B1||B2)转发;
步骤二:中继节点在接收到任意k个四元组(Mi||Vi||B1||B2)后,首先由签名验证算法判定A·Vi=0是否成立,然后判断Mi与Vi之间的距离是否在上界和下界构成的区间中,即判断B2≤d≤B1是否成立;如果不等式成立,则签名验证成功;然后中继节点随机产生k个系数a1,…,ak,对收到的消息向量和签名进行线性组合,得到M和V,并计算新的上界B1和下界B2,将四元组(M||V||B1||B2)转发;
步骤三:目的节点接收到m个消息向量后,首先由签名验证算法验证消息是否遭受污染攻击,如果未受攻击,则判断收到的消息向量是否线性无关,如果无关则对其进行解码。
CN201210339858.1A 2012-09-13 2012-09-13 一种基于格理论的签名方案及其安全线性网络编码方法 Active CN102833265B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201210339858.1A CN102833265B (zh) 2012-09-13 2012-09-13 一种基于格理论的签名方案及其安全线性网络编码方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201210339858.1A CN102833265B (zh) 2012-09-13 2012-09-13 一种基于格理论的签名方案及其安全线性网络编码方法

Publications (2)

Publication Number Publication Date
CN102833265A true CN102833265A (zh) 2012-12-19
CN102833265B CN102833265B (zh) 2015-01-07

Family

ID=47336235

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201210339858.1A Active CN102833265B (zh) 2012-09-13 2012-09-13 一种基于格理论的签名方案及其安全线性网络编码方法

Country Status (1)

Country Link
CN (1) CN102833265B (zh)

Cited By (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103166965A (zh) * 2013-03-06 2013-06-19 北京航空航天大学 一种基于子空间属性的多源网络编码污染防御方法
CN103414537A (zh) * 2013-08-05 2013-11-27 北京航空航天大学 一种基于无纠缠克隆的通用量子网络编码方法
CN103560865A (zh) * 2013-11-09 2014-02-05 苏州大学 一种基于压缩短零向量的抵抗网络编码中污染攻击的方法
CN104052607A (zh) * 2014-06-30 2014-09-17 西安电子科技大学 基于非球面高斯抽样的签名验证方法
CN104301098A (zh) * 2014-09-01 2015-01-21 北京航空航天大学 一种机会式量子网络编码方法
CN104410500A (zh) * 2014-12-24 2015-03-11 广东数字证书认证中心有限公司 基于指定验证者的签名、签名验证及副本模拟方法和系统
WO2016008296A1 (zh) * 2014-07-15 2016-01-21 华为技术有限公司 线性同态签名的处理方法和装置
CN106357410A (zh) * 2016-10-10 2017-01-25 中山大学 一种在没有单向陷门的格签名上构建阈下信道的方法
CN106375094A (zh) * 2016-08-31 2017-02-01 江苏高网信息科技有限公司 一种适用于移动支付的ntrumls签名方法
CN104038347B (zh) * 2014-06-30 2017-09-05 西安电子科技大学 基于高斯抽样的签名验证方法
CN109687969A (zh) * 2018-12-03 2019-04-26 上海扈民区块链科技有限公司 一种基于密钥共识的格基数字签名方法
CN109936458A (zh) * 2019-03-18 2019-06-25 上海扈民区块链科技有限公司 一种基于多重证据纠错的格基数字签名方法
CN110138752A (zh) * 2019-04-19 2019-08-16 北京信息科学技术研究院 一种基于格的公钥加密方法
CN110166247A (zh) * 2019-05-06 2019-08-23 湖北工业大学 能防污染攻击和定位中间节点合谋攻击的网络编码签名方法
CN110351097A (zh) * 2019-07-01 2019-10-18 中国科学院数学与系统科学研究院 一种基于格的数字签名方法
CN113872748A (zh) * 2021-09-26 2021-12-31 贵州大学 一种基于量子同态加密的安全量子网络编码方法

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7475137B2 (en) * 1996-07-30 2009-01-06 Micron Technology, Inc. Methods of operating portable computerized device with network security
CN101714910A (zh) * 2009-11-20 2010-05-26 西安电子科技大学 基于概率检测的抗污染网络编码方法
CN101977109A (zh) * 2010-10-21 2011-02-16 李晨 线性混淆高次方程公钥密码算法
CN102055769A (zh) * 2010-12-29 2011-05-11 北京理工大学 一种基于格的网格环境下多信任域认证系统

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7475137B2 (en) * 1996-07-30 2009-01-06 Micron Technology, Inc. Methods of operating portable computerized device with network security
CN101714910A (zh) * 2009-11-20 2010-05-26 西安电子科技大学 基于概率检测的抗污染网络编码方法
CN101977109A (zh) * 2010-10-21 2011-02-16 李晨 线性混淆高次方程公钥密码算法
CN102055769A (zh) * 2010-12-29 2011-05-11 北京理工大学 一种基于格的网格环境下多信任域认证系统

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
CHEN FENG ET AL.: "《Design criteria for lattice network coding》", 《INFORMATION SCIENCES AND SYSTEMS (CISS), 2011 45TH ANNUAL CONFERENCE ON》 *
CHEN FENG ET AL.: "《Lattice network coding over finite rings》", 《INFORMATION THEORY (CWIT), 2011 12TH CANADIAN WORKSHOP ON》 *
李筱熠: "《一种基于NTRU 格的数字签名》", 《上海工程技术大学学报》 *

Cited By (31)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103166965B (zh) * 2013-03-06 2015-10-28 北京航空航天大学 一种基于子空间属性的多源网络编码污染防御方法
CN103166965A (zh) * 2013-03-06 2013-06-19 北京航空航天大学 一种基于子空间属性的多源网络编码污染防御方法
CN103414537A (zh) * 2013-08-05 2013-11-27 北京航空航天大学 一种基于无纠缠克隆的通用量子网络编码方法
CN103414537B (zh) * 2013-08-05 2017-04-19 北京航空航天大学 一种基于无纠缠克隆的通用量子网络编码方法
CN103560865B (zh) * 2013-11-09 2017-02-15 苏州大学 一种基于压缩短零向量的抵抗网络编码中污染攻击的方法
CN103560865A (zh) * 2013-11-09 2014-02-05 苏州大学 一种基于压缩短零向量的抵抗网络编码中污染攻击的方法
CN104052607A (zh) * 2014-06-30 2014-09-17 西安电子科技大学 基于非球面高斯抽样的签名验证方法
CN104052607B (zh) * 2014-06-30 2018-03-06 西安电子科技大学 基于非球面高斯抽样的签名验证方法
CN104038347B (zh) * 2014-06-30 2017-09-05 西安电子科技大学 基于高斯抽样的签名验证方法
WO2016008296A1 (zh) * 2014-07-15 2016-01-21 华为技术有限公司 线性同态签名的处理方法和装置
CN105337738A (zh) * 2014-07-15 2016-02-17 华为技术有限公司 线性同态签名的处理方法和装置
CN105337738B (zh) * 2014-07-15 2018-10-30 华为技术有限公司 线性同态签名的处理方法和装置
CN104301098A (zh) * 2014-09-01 2015-01-21 北京航空航天大学 一种机会式量子网络编码方法
CN104301098B (zh) * 2014-09-01 2017-04-19 北京航空航天大学 一种机会式量子网络编码方法
CN104410500A (zh) * 2014-12-24 2015-03-11 广东数字证书认证中心有限公司 基于指定验证者的签名、签名验证及副本模拟方法和系统
CN104410500B (zh) * 2014-12-24 2017-11-03 数安时代科技股份有限公司 基于指定验证者的签名、签名验证及副本模拟方法和系统
CN106375094A (zh) * 2016-08-31 2017-02-01 江苏高网信息科技有限公司 一种适用于移动支付的ntrumls签名方法
CN106357410A (zh) * 2016-10-10 2017-01-25 中山大学 一种在没有单向陷门的格签名上构建阈下信道的方法
CN106357410B (zh) * 2016-10-10 2019-10-01 中山大学 一种在没有单向陷门的格签名上构建阈下信道的方法
WO2020114121A1 (zh) * 2018-12-03 2020-06-11 上海扈民区块链科技有限公司 一种基于密钥共识的格基数字签名方法
CN109687969A (zh) * 2018-12-03 2019-04-26 上海扈民区块链科技有限公司 一种基于密钥共识的格基数字签名方法
CN109687969B (zh) * 2018-12-03 2021-10-15 上海扈民区块链科技有限公司 一种基于密钥共识的格基数字签名方法
CN109936458A (zh) * 2019-03-18 2019-06-25 上海扈民区块链科技有限公司 一种基于多重证据纠错的格基数字签名方法
CN109936458B (zh) * 2019-03-18 2022-04-26 上海扈民区块链科技有限公司 一种基于多重证据纠错的格基数字签名方法
CN110138752A (zh) * 2019-04-19 2019-08-16 北京信息科学技术研究院 一种基于格的公钥加密方法
CN110138752B (zh) * 2019-04-19 2021-08-13 北京信息科学技术研究院 一种基于格的公钥加密方法
CN110166247B (zh) * 2019-05-06 2022-03-04 湖北工业大学 能防污染攻击和定位中间节点合谋攻击的网络编码签名方法
CN110166247A (zh) * 2019-05-06 2019-08-23 湖北工业大学 能防污染攻击和定位中间节点合谋攻击的网络编码签名方法
CN110351097A (zh) * 2019-07-01 2019-10-18 中国科学院数学与系统科学研究院 一种基于格的数字签名方法
CN113872748A (zh) * 2021-09-26 2021-12-31 贵州大学 一种基于量子同态加密的安全量子网络编码方法
CN113872748B (zh) * 2021-09-26 2023-08-29 贵州大学 一种基于量子同态加密的安全量子网络编码方法

Also Published As

Publication number Publication date
CN102833265B (zh) 2015-01-07

Similar Documents

Publication Publication Date Title
CN102833265A (zh) 一种基于格理论的签名方案及其安全线性网络编码方法
CN101714910B (zh) 基于概率检测的抗污染网络编码方法
CN108650097B (zh) 一种高效的聚合数字签名方法
CN101267277B (zh) 防窃听和防污染的网络编码方法
CN102904726A (zh) 用于量子密钥分配系统的经典信道消息认证方法和装置
KR102011042B1 (ko) 공증된 양자 암호 시스템 및 방법
CN110493010A (zh) 基于量子数字签名的邮件系统及收发方法
CN103220146B (zh) 基于多变量公钥密码体制的零知识数字签名方法
Yu-Guang et al. Scalable arbitrated quantum signature of classical messages with multi-signers
CN106936584A (zh) 一种无证书公钥密码系统的构造方法
CN109936458A (zh) 一种基于多重证据纠错的格基数字签名方法
CN113297633A (zh) 一种量子数字签名方法
CN104780052A (zh) 一种软件定义网络中网络设备群组认证方法
CN110233725B (zh) 多源网络编码的同态无证书签名方法
CN103166965B (zh) 一种基于子空间属性的多源网络编码污染防御方法
CN109617686A (zh) 一种改进的基于格的密钥交换协议算法
CN103746813A (zh) 一种基于数字签名的防污染网络编码方法
CN112217629B (zh) 一种云存储公开审计方法
CN101635627A (zh) 一种基于离散对数难题的数字签名方案
Yang et al. On-line/off-line threshold proxy re-signature scheme through the simulation approach
CN110166224B (zh) 一种vdes电子海图数据在线更新与保护方法
JP2010164927A (ja) 匿名署名生成装置、匿名署名検証装置、匿名署名追跡判定装置、追跡機能付き匿名署名システム、それらの方法及びプログラム
Harrison et al. Tandem coding and cryptography on wiretap channels: EXIT chart analysis
Yamakawa et al. Lightweight broadcast authentication protocols reconsidered
CN110351097A (zh) 一种基于格的数字签名方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant