CN104919752B - 分割保管装置、秘密密钥分割保管方法 - Google Patents

分割保管装置、秘密密钥分割保管方法 Download PDF

Info

Publication number
CN104919752B
CN104919752B CN201480005193.8A CN201480005193A CN104919752B CN 104919752 B CN104919752 B CN 104919752B CN 201480005193 A CN201480005193 A CN 201480005193A CN 104919752 B CN104919752 B CN 104919752B
Authority
CN
China
Prior art keywords
dec
secret key
split
divided
plaintext
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201480005193.8A
Other languages
English (en)
Other versions
CN104919752A (zh
Inventor
小林铁太郎
山本刚
吉田丽生
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Nippon Telegraph and Telephone Corp
Original Assignee
Nippon Telegraph and Telephone Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Nippon Telegraph and Telephone Corp filed Critical Nippon Telegraph and Telephone Corp
Publication of CN104919752A publication Critical patent/CN104919752A/zh
Application granted granted Critical
Publication of CN104919752B publication Critical patent/CN104919752B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0823Network architectures or network communication protocols for network security for authentication of entities using certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • H04L63/0435Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload wherein the sending and receiving network entities apply symmetric encryption, i.e. same key used for encryption and decryption
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/06Network architectures or network communication protocols for network security for supporting key management in a packet data network
    • H04L63/061Network architectures or network communication protocols for network security for supporting key management in a packet data network for key exchange, e.g. in peer-to-peer networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0876Network architectures or network communication protocols for network security for authentication of entities based on the identity of the terminal or configuration, e.g. MAC address, hardware or software configuration or device fingerprint
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/085Secret sharing or secret splitting, e.g. threshold schemes
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0894Escrow, recovery or storing of secret information, e.g. secret key escrow or cryptographic key storage
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • H04L9/3252Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures using DSA or related signature schemes, e.g. elliptic based signatures, ElGamal or Schnorr schemes

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Power Engineering (AREA)
  • Storage Device Security (AREA)

Abstract

减少因秘密密钥的泄漏导致的秘密信息的泄漏风险。本发明的秘密密钥分割系统对秘密密钥(SK)进行分割使得能够在解密时或者署名生成时进行合并,并且将各自的分割秘密密钥k1,…,skN在分割保管装置中记录。然后,定期地或者在满足预定的条件时,变更为满足能够合并的条件的另一分割秘密密钥的组。根据本发明的秘密密钥分割保管系统,如果不在变更分割秘密密钥的间隔内从所有的分割保管装置盗取分割秘密密钥,则不知道秘密密钥(SK)。从而,与秘密密钥从一个装置泄漏的风险相比,能够大幅减少泄漏的风险。

Description

分割保管装置、秘密密钥分割保管方法
技术领域
本发明涉及用于安全地保管用于密码/认证的秘密密钥的秘密密钥分割保管系统、分割保管装置、秘密密钥分割保管方法。
背景技术
保管用于密码/认证的秘密密钥是重要的问题。在现代密码学中,秘密密钥不泄漏是安全性的前提。因此,为了使秘密密钥不泄漏,研究用于保管密钥的防篡改的硬件,TPM(Trusted Platform Module,可信平台模块)或HSM(Hardware security module,硬件安全模块)那样的产品正在被付诸实用。
作为防止因秘密密钥的泄漏所导致的秘密信息泄漏的方法,还考虑更新秘密密钥的方法。作为这样的技术,已知专利文献1等。
[现有技术文献]
[专利文献]
[专利文献1]特开2012-150287号公报
发明内容
发明要解决的课题
但是,TPM或HSM那样的硬件大多为低速,当想要保管大量的密钥时容量不够充分。另一方面,定期或者基于规定的条件而更新秘密密钥的方法,也存在从秘密密钥泄漏起直到更新为止的期间秘密信息会泄漏的风险。
本发明鉴于这样的课题而完成,其目的在于减少因秘密密钥的泄漏导致的秘密信息的泄漏风险。
用于解决课题的方案
本发明的第一秘密密钥分割保管系统,包括:加密装置,利用公开密钥PK对明文M进行加密,并输出密文C;N个分割保管装置,记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个;以及合并部件,求出对密文C进行解密后的明文M。首先,设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立。并且,在第一秘密密钥分割保管系统中,所有的分割保管装置包括解密部和分割秘密密钥变更部。解密部利用各自记录的分割秘密密钥skn,如mn=Dec(C,skn)那样求出分割明文mn,并将分割明文mn送至合并部件。分割秘密密钥变更部求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′。合并部件如M=f(m1,...,mN)那样求出明文M。
本发明的第二秘密密钥分割保管系统是包括如下装置的秘密密钥分割保管系统:加密装置,利用公开密钥PK对明文M进行加密,并输出密文C;以及N个分割保管装置,记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个。首先,设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立。记录分割秘密密钥skN的分割保管装置包括:解密部,该解密部利用分割秘密密钥skN如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的分割保管装置。记录分割秘密密钥skn(其中,N为3以上,且n为2,...,N-1的其中一个)的分割保管装置包括:解密部,该解密部利用从记录分割秘密密钥skn+1的分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的分割保管装置。记录分割秘密密钥sk1的分割保管装置包括:解密部,该解密部利用从记录分割秘密密钥sk2的分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M。所有的分割保管装置还包括:分割秘密密钥变更部,该分割秘密密钥变更部求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′。
本发明的第三秘密密钥分割保管系统,包括:N个分割保管装置,记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个;以及合并部件,求出对于明文M的署名∑。首先,设为N是2以上的整数,n为1以上且N以下的整数,Sig(M,SK)为表示利用秘密密钥SK生成署名∑的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(σ1,...,σN)为以σ1,...,σN为变量的函数,且
Sig(M,SK)=Sig(M,g(sk1,…,skN))
=f(Sig(M,sk1),…,Sig(M,skN))
的关系成立。所有的分割保管装置包括生成部和分割秘密密钥变更部。生成部利用各自记录的分割秘密密钥skn,如σn=Sig(M,skn)那样求出分割署名σn,并将分割署名σn送至合并部件。分割秘密密钥变更部求出
Sig(M,SK)=Sig(M,g(sk1’,…,skN’))
=f(Sig(M,sk1’),…,Sig(M,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′。合并部件如∑=f(σ1,...,σN)那样求出署名∑。
本发明的第四秘密密钥分割保管系统,包括记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,且生成对于明文M的署名。首先,设为N是2以上的整数,n为1以上且N以下的整数,Sig(M,SK)为表示利用秘密密钥SK生成署名∑的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Sig(M,skn),σn+1)为以Sig(M,skn),σn+1为变量的函数,且
Sig(M,SK)=Sig(M,g(sk1,…,skN))
σN=Sig(M,skn)
σn=f(Sig(M,skn),σn+1)
∑=σ1
的关系成立。记录分割秘密密钥skN的分割保管装置包括:生成部,该生成部利用分割秘密密钥skN,如σN=Sig(M,skN)那样求出分割署名σN,并将分割署名σN送至记录分割秘密密钥skN-1的分割保管装置。记录分割秘密密钥skn(其中,N为3以上,且n为2,...,N-1的其中一个)的分割保管装置包括:生成部,该生成部利用从记录分割秘密密钥skn+1的分割保管装置取得的分割署名σn+1和分割秘密密钥skn,如σn=f(Sig(M,skn),σn+1)那样求出分割署名σn,并将分割署名σn送至记录分割秘密密钥skn-1的分割保管装置。记录分割秘密密钥sk1的分割保管装置包括:生成部,该生成部利用从记录分割秘密密钥sk2的分割保管装置取得的分割署名σ2和分割秘密密钥sk1,如∑=f(Sig(M,sk1),σ2)那样求出署名∑。所有的分割保管装置还包括:分割秘密密钥变更部,该分割秘密密钥变更部求出
Sig(M,SK)=Sig(M,g(sk1’,…,skN’))
σN=Sig(M,skn’)
σn=f(Sig(M,skn’),σn+1)
∑=σ1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′。
发明效果
根据本发明的秘密密钥分割保管系统,如果不在变更分割秘密密钥的间隔内从所有的分割保管装置盗取分割秘密密钥,则不知道秘密密钥SK。从而,与秘密密钥从一个装置泄漏的风险相比,能够大幅减少泄漏的风险。
附图说明
图1是表示实施例1的秘密密钥分割保管系统的功能结构例的图。
图2是表示将实施例1的秘密密钥分割保管系统的密文解密成明文的处理流程的图。
图3是表示变更本发明的分割秘密密钥的处理流程的第一个例子的图。
图4是表示变更本发明的分割秘密密钥的处理流程的第二个例子的图。
图5是表示变更本发明的分割秘密密钥的处理流程的第三个例子的图。
图6是表示实施例2的秘密密钥分割保管系统的功能结构例的图。
图7是表示将实施例2的秘密密钥分割保管系统的密文解密成明文的处理流程的图。
图8是表示实施例3的秘密密钥分割保管系统的功能结构例的图。
图9是表示生成实施例3的秘密密钥分割保管系统的署名的处理流程的图。
图10是表示实施例4的秘密密钥分割保管系统的功能结构例的图。
图11是表示生成实施例4的秘密密钥分割保管系统的署名的处理流程的图。
具体实施方式
以下,详细说明本发明的实施方式。另外,对于具有相同的功能的结构部附加相同的标号,并省略重复说明。
[实施例1]
图1表示实施例1的秘密密钥分割保管系统的功能结构例。图2表示将密文解密成明文的处理流程,图3~图5表示变更分割秘密密钥的处理流程的例子。实施例1的秘密密钥分割保管系统包括在网络900上连接的加密装置600、N个分割保管装置1001,...,100N、合并部件130。加密装置600利用公开密钥PK对明文M进行加密,输出密文C。分割保管装置100n记录将对应于公开密钥PK的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN中的分割秘密密钥skn。合并部件130求出对密文C进行了解密后的明文M。在图1中,合并部件130以虚线表示在各种场所。如此,合并部件130可以是独立的一个装置,也可以在其中一个分割保管装置100n的内部具备。此外,也可以是各种装置具备合并部件130,且按照解密的每个处理流程而选择要使用哪个合并部件130。
在此,设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,^为表示取幂的记号,且如下的关系成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
各个分割保管装置100n包括解密部110n、分割秘密密钥变更部120n、记录部190n。记录部190n记录分割秘密密钥skn。解密部110n利用分割秘密密钥skn,如mn=Dec(C,skn)那样求出分割明文mn,并将分割明文mn送至合并部件130(S110n)。合并部件130如M=f(m1,...,mN)那样求出明文M(S130)。
分割秘密密钥变更部120n定期地或者在符合预定的条件时,求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′(S120n)。符合预定的条件时是指,进行了预定次数的解密处理时等,适当规定即可。例如,以如果
SK=sk1+…+skN
的关系成立,则
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立那样决定了函数g、f的情况下,分割秘密密钥变更部120n求出成为
sk1’+…+skN’=sk1+…+skN
的分割秘密密钥的组(sk1′,...,skN′)即可。此外,在以如果
SK=sk1+…+skN mod q
的关系成立,则
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立那样决定了函数g、f的情况下,分割秘密密钥变更部120n求出成为
sk1’+…+skN’mod q=sk1+…+skN mod q
的分割秘密密钥的组(sk1′,...,skN′)即可。
在图3所示的变更分割秘密密钥的处理流程的情况下,将分割保管装置100n的分割秘密密钥的变更量设为αn,分割保管装置1001,...,100N以成为
α1+…+αN=0
或者
α1+…+αN mod q=0
的方式求出α1,...,αN,分割保管装置100n取得αn(S121)。并且,分割秘密密钥变更部120n如下变更分割秘密密钥(S122n)。
skn’=sknn
图4所示的变更分割秘密密钥的处理流程的情况下,选择两个分割保管装置100i、100j。另外,i和j是1以上且N以下的i≠j的整数。此外,当N=2的情况下,i=1,j=2或者i=2,j=1。然后,在分割保管装置100i、100j之间共享变更量α(S121ij)。然后,分割保管装置100i的分割秘密密钥变更部120i
ski’=ski
那样变更分割秘密密钥,分割保管装置100j的分割秘密密钥变更部120j
skj’=skj
那样变更分割秘密密钥(S122ij)。确认是否所有的分割保管装置被选择,判断是否要重复该处理(S124)。通过该重复处理,所有的分割秘密密钥被变更。另外,这样在两个分割保管装置之间共享值α,利用α将分割秘密密钥ski、skj分别变更为ski′、skj′的方法的情况下,在共享值α的步骤(S121ij)中,能够使用认证密钥交换协议。如果是认证密钥交换协议,则使用分割保管装置100i和分割保管装置100j的双方生成的随机数来决定α,因而哪个分割保管装置都无法随意地决定α。从而,能够进一步提高安全性。
图5所示的变更分割秘密密钥的处理流程是N=2时的处理流程。该情况下,由于不需要选择分割保管装置,因而在分割保管装置1001、1002之间共享变更量α(S121)。然后,分割保管装置1001的分割秘密密钥变更部1201
sk1’=sk1
那样变更分割秘密密钥,分割保管装置1002的分割秘密密钥变更部1202
sk2’=sk2
那样变更分割秘密密钥即可(S122)。该情况下也同样,在共享值α的步骤(S121)中,能够使用认证密钥交换协议。
根据实施例1的秘密密钥分割保管系统,如果不在变更分割秘密密钥的间隔内从所有的分割保管装置盗取分割秘密密钥,则不知道秘密密钥SK。从而,与秘密密钥从一个装置泄漏的风险相比,能够大幅减少泄漏的风险。
另外,若如下运用,则还能够将在一个装置中记录秘密密钥SK的现有的解密装置转变为实施例1的分割保管装置100N。在现有的解密装置上追加分割秘密密钥变更部120N,将在记录部1901,...,190N-1中记录了sk1=...=skN-1=0的分割保管装置1001,...,100N-1连接到网络900。若这样构成,则初始状态成为skN=SK,sk1=...=skN-1=0。然后,若通过最初的分割秘密密钥的组(sk1,...,skN)的变更来分割秘密密钥,则能够构成实施例1的秘密密钥分割保管系统。从而,如果是实施例1的秘密密钥分割保管系统,则从现有的系统也能够容易转变。
<能够应用的密码方式的具体例>
为了实现实施例1的秘密密钥分割保管系统,必须成立以下关系。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
在此,介绍该关系成立的密码方式。但是,并不是说上述的关系要成立就限定于这些密码方式。
(1)RSA密码
在RSA密码中,将q设为两个大的素数的合成数(积),将公开密钥PK设为{q,e},将秘密密钥SK设为d时,明文M和密文C成立
C=M^e mod q
M=Dec(C,d)=C^d mod q
的关系。若如
g(sk1,…,skN)=sk1+…+skN
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)mod q
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
d=SK=sk1+…+skN
成立,则由于
Dec(C,skn)=C^skn mod q
,因而成为如下。
f(Dec(C,sk1),…,Dec(C,skN))
=C^(sk1+…+skN)mod q
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
(2)E|Gama|密码
在E|Gama|密码中,如果将公开密钥PK设为{g,h},将秘密密钥SK设为x,将r设为随机数(其中,h=g^x,x和r是0以上且q-1以下的整数,q是循环群G的位数,g是循环群G的生成元),则作为循环群G的元素的明文M和密文C成立
C={C1,C2}={g^r,Mh^r}
M=Dec(C,x)=C2/(C1^x)
的关系。若如
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)/(C2^(N-1))
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
x=SK=sk1+…+skN mod q
成立,则由于
Dec(C,skn)=C2/(C1^skn)
,因而成为如下。
f(Dec(C,sk1),…,Dec(C,skN))
=C2/(C1^sk1)×…×C2/(C1^skN)/(C2^(N-1))
=C2/(C1^(sk1+…+skN)
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
(3)椭圆E|Gama|密码
在椭圆E|Gama|密码中,如果将公开密钥PK设为{G,H},将秘密密钥SK设为x,将r设为随机数(其中,H=xG,x是1以上且q-1以下的整数,r是0以上且q-1以下的整数,q是椭圆曲线上的基点(Base point)G的位数),则明文M和密文C成立
C={C1,C2}={rG,M+rH}
M=Dec(C,x)=C2-xC1
的关系。若如
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)+…+Dec(C,skN)-(N-1)C2那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
x=SK=sk1+…+skN mod q
成立,则由于
Dec(C,skn)=C2-sknC1
,因而成为如下。
f(Dec(C,sk1),…,Dec(C,skN))
=C2-sk1C1+…+C2-skNC1-(N-1)C2
=C2-(sk1+…+skN)C1
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
(4)基于ID的密码
在基于ID的密码中,如果将公开密钥PK设为{PID,P,Q},将秘密密钥SK设为SID,将r设为随机数(其中,SID=sPID,Q=sP,PID是利用Hash函数将ID变换后的位数q的椭圆曲线上的点,P是所述椭圆曲线上的部分群的生成元,s是主秘密密钥,e(,)是所述椭圆曲线上的配对),则明文M和密文C成立
C={C1,C2}={rP,M·e(PID,rQ)}
M=Dec(C,SID)=C2·e(SID,C1)-1
的关系。若如
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)/(C2^(N-1))
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
SID=SK=sk1+…+skN mod q
成立,则由于
Dec(C,skn)=C2·e(skn,C1)-1
,因而成为如下。
f(Dec(C,sk1),…,Dec(C,skN))
=C2·e(sk1,C1)-1…C2·e(skN,C1)-1/(C2^(N-1))
=C2·e(sk1+…+skN,C1)-1
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
实施例2
图6表示实施例2的秘密密钥分割保管系统的功能结构例,图7表示将密文解密成明文的处理流程。变更分割秘密密钥的处理流程的例子与图3~图5相同。实施例2的秘密密钥分割保管系统包括在网络900上连接的加密装置600、N个分割保管装置2001,...,200N。加密装置600利用公开密钥PK对明文M进行加密,并输出密文C。分割保管装置200n记录将对应于公开密钥PK的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN中的分割秘密密钥skn
在此,设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn)和mn+1为变量的函数,^为表示取幂的记号,且如下的关系成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
各个分割保管装置200n包括解密部210n、分割秘密密钥变更部120n、记录部190n。记录部190n记录分割秘密密钥skn。分割保管装置200N的解密部210N利用分割秘密密钥skN如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至分割保管装置200N-1(S210N)。
分割保管装置200n(其中,n=2,...,N-1)的解密部210n利用从分割保管装置200n+1取得的分割明文mn+1和分割秘密密钥skn如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn。然后,将分割明文mn送至分割保管装置200n-1(S210n)。但是,当N=2时,分割保管装置200n(其中,n=2,...,N-1)不存在。
分割保管装置2001的解密部2101利用从分割保管装置2002取得的分割明文m2和分割秘密密钥sk1如M=f(Dec(C,sk1),m2)那样求出明文M(S2101)。
分割秘密密钥变更部120n定期地或者在符合预定的条件时,求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′(S120n)。例如,以如果
SK=sk1+…+skN
的关系成立,则
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
成立那样决定了函数g、f的情况下,求出成为
sk1’+…+skN’=sk1+…+skN
的分割秘密密钥的组(sk1′,...,skN′)即可。此外,在以如果
SK=sk1+…+skN mod q
的关系成立,则
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
成立那样决定了函数g、f的情况下,求出成为
sk1’+…+skN’mod q=sk1+…+skN mod q
的分割秘密密钥的组(sk1′,...,skN′)即可。在这些例子的情况下,组(sk1′,...,skN′)所要求的条件与实施例1相同,因此变更组(sk1′,...,skN′)的流程与实施例1相同(图3~5)。
因此,实施例2的秘密密钥分割保管系统也同样,如果不在变更分割秘密密钥的间隔内从所有的分割保管装置盗取分割秘密密钥,则不知道秘密密钥SK。从而,与秘密密钥从一个装置泄漏的风险相比,能够大幅减少泄漏的风险。
另外,若如下运用,则还能够将在一个装置中记录着秘密密钥SK的现有的解密装置转变为实施例2的分割保管装置200N。在现有的解密装置上追加分割秘密密钥变更部120N,将在记录部1901,...,190N-1中记录了sk1=...=skN-1=0的分割保管装置2001,...,200N-1连接到网络900。若这样构成,则初始状态成为skN=SK,sk1=...=skN-1=0。然后,若通过最初的分割秘密密钥的组(sk1,...,skN)的变更来分割秘密密钥,则能够构成实施例2的秘密密钥分割保管系统。从而,如果是实施例2的秘密密钥分割保管系统,则从现有的系统也能够容易转变。
<能够应用的密码方式的具体例>
为了实现实施例2的秘密密钥分割保管系统,必须成立以下关系。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
在此,介绍该关系成立的密码方式。但是,并不是说上述的关系要成立就限定于这些密码方式。
(1)RSA密码
在RSA密码中,将q设为两个大的素数的合成数(积),将公开密钥PK设为{q,e},将秘密密钥SK设为d时,明文M和密文C成立
C=M^e mod q
M=Dec(C,d)=C^d mod q
的关系。因此,若如
g(sk1,…,skN)=sk1+…+skN
f(Dec(C,skn),mn+1)
=Dec(C,skn)×mn+1 mod q
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
d=SK=sk1+…+skN
成立,则由于
mN=Dec(C,skN)=C^skN mod q
,因而成为如下。
mN-1=f(Dec(C,skN-1),mN)
=C^(skN-1+skN)mod q
然后,由于它重复,因而成为
mn=f(Dec(C,skn),mn+1)
=C^(skn+…+skN)mod q
,成为如下。
m1=C^(sk1+…+skN)mod q
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
(2)E|Gama|密码
在E|Gama|密码中,如果将公开密钥PK设为{g,h},将秘密密钥SK设为x,将r设为随机数(其中,h=g^x,x和r是0以上且q-1以下的整数,q是循环群G的位数,g是循环群G的生成元),则作为循环群G的元素的明文M和密文C成立
C={C1,C2}={g^r,Mh^r}
M=Dec(C,x)=C2/(C1^x)
的关系。若如
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
x=SK=sk1+…+skN mod q
成立,则由于
mN=Dec(C,skN)=C2/(C1^skN)mod q
,因而成为如下。
mN-1=f(Dec(C,skN-1),mN)
=(Dec(C,skN-1)×mN)/C2
=(C2/(C1^skN-1)·C2/(C1^skN))/C2
=C2/((C1^skN-1)(C1^skN))
=C2/(C1^(skN-1+skN))
然后,由于它重复,因而成为
mn=f(Dec(C,skn),mn+1)
=C2/(C1^(skn+…+skN))
,成为如下。
m1=C2/(C1^(sk1+…+skN))
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
(3)椭圆E|Gama|密码
在椭圆E|Gama|密码中,如果将公开密钥PK设为{G,H},将秘密密钥SK设为x,将r设为随机数(其中,H=xG,x是1以上且q-1以下的整数,r是0以上且q-1以下的整数,q是椭圆曲线上的基点(Base point)G的位数),则明文M和密文C成立
C={C1,C2}={rG,M+rH}
M=Dec(C,×)=C2-xC1
的关系。若如
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=Dec(C,skn)+mn+1-C2
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
x=SK=sk1+…+skN mod q
成立,则由于
mN=Dec(C,skN)=C2-skNC1
,因而成为如下。
mN-1=f(Dec(C,skN-1),mN)
=Dec(C,skN-1)+mN-C2
=C2-skN-1C1+C2-skNC1-C2
=C2-skN-1C1-skNC1
=C2-(skN-1+skN)C1
然后,由于它重复,因而成为
mn=f(Dec(C,skn),mn+1)
=C2-(skn+…+skN)C1
,成为如下。
m1=C2-(sk1+…+skN)C1
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
(4)基于ID的密码
在基于ID的密码中,如果将公开密钥PK设为{PID,P,Q},将秘密密钥SK设为SID,将r设为随机数(其中,SID=sPID,Q=sP,PID是利用Hash函数将ID变换后的位数q的椭圆曲线上的点,P是所述椭圆曲线上的部分群的生成元,s是主秘密密钥,e(,)是所述椭圆曲线上的配对),则明文M和密文C成立
C={C1,C2}={rP,M·e(PID,rQ)}
M=Dec(C,SID)=C2·e(SID,C1)-1
的关系。若如
g(sk1,…,skN)=sk1+…+skNmod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
SID=SK=sk1+…+skN mod q
成立,则由于
mN=Dec(C,skN)=C2·e(skN,C1)-1
,因而成为如下。
mN-1=f(Dec(C,skN-1),mN)
=(Dec(C,skN-1)×mN)/C2
=(C2·e(skN-1,C1)-1·C2·e(skN,C1)-1)/C2
=C2·e(skN-1,C1)-1e(skN,C1)-1
=C2·e(skN-1+skN,C1)-1
然后,由于它重复,因而成为
mn=f(Dec(C,skn),mn+1)
=C2·e(skn+…+skN,C1)-1
,成为如下。
m1=C2·e(sk1+…+skN,C1)-1
=M
从而,下式成立。
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
实施例3
图8表示实施例3的秘密密钥分割保管系统的功能结构例,图9表示生成署名的处理流程。变更分割秘密密钥的处理流程与图3~5相同。实施例3的秘密密钥分割保管系统包括在网络900上连接的署名验证装置700、N个分割保管装置3001,...,300N、合并部件330。署名验证装置700是验证所制作的署名∑的正当性的装置。分割保管装置300n记录将对应于公开密钥PK的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN中的分割秘密密钥skn。合并部件330求出对于明文M的署名∑。在图8中,合并部件330以虚线表示在各种场所。如此,合并部件330可以是独立的一个装置,也可以在其中一个分割保管装置300n的内部具备。此外,也可以是各种装置具备合并部件330,且按照署名的每个处理流程而选择要使用哪个合并部件330。
在此,设为N是2以上的整数,n为1以上且N以下的整数,Sig(M,SK)为表示利用秘密密钥SK生成署名∑的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(σ1,...,σN)为以σ1,...,σN为变量的函数,^为表示取幂的记号,且如下的关系成立。
Sig(M,SK)=Sig(M,g(sk1,…,skN))
=f(Sig(M,sk1),…,Sig(M,skN))
各个分割保管装置300n包括生成部310n、分割秘密密钥变更部120n、记录部190n。记录部190n记录分割秘密密钥skn。生成部310n利用分割秘密密钥skn,如σn=Sig(M,skn)那样求出分割署名σn,并将分割署名σn送至合并部件330(S310n)。合并部件如∑=f(σ1,...,σN)那样求出署名∑(S330)。
分割秘密密钥变更部120n定期地或者在符合预定的条件时,求出
Sig(M,SK)=Sig(M,g(sk1’,…,skN’))
=f(Sig(M,sk1’),…,Sig(M,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′(S120n)。例如,以如果
SK=sk1+…+skN
的关系成立,则
Sig(M,SK)=Sig(M,g(sk1,…,skN))
=f(Sig(M,sk1),…,Sig(M,skN))
成立那样决定了函数g、f的情况下,求出成为
sk1’+…+skN’=sk1+…+skN
的分割秘密密钥的组(sk1′,...,skN′)即可。此外,在以如果
SK=sk1+…+skN mod q
的关系成立,则
Sig(M,SK)=Sig(M,g(sk1,…,skN))
=f(Sig(M,sk1),…,Sig(M,skN))
成立那样决定了函数g、f的情况下,求出成为
sk1’+…+skN’mod q=sk1+…+skN mod q
的分割秘密密钥的组(sk1′,...,skN′)即可。在这些例子的情况下,组(sk1′,...,skN′)所要求的条件与实施例1相同,因此变更组(sk1′,...,skN′)的流程与实施例1相同(图3~5)。
因此,实施例3的秘密密钥分割保管系统也同样,如果不在变更分割秘密密钥的间隔内从所有的分割保管装置盗取分割秘密密钥,则不知道秘密密钥SK。从而,与秘密密钥从一个装置泄漏的风险相比,能够大幅减少泄漏的风险。
另外,若如下运用,则还能够将在一个装置中记录着秘密密钥SK的现有的署名生成装置转变为实施例3的分割保管装置300N。在现有的署名生成装置上追加分割秘密密钥变更部120N,将在记录部1901,...,190N-1中记录了sk1=...=skN-1=0的分割保管装置3001,...,300N-1连接到网络900。若这样构成,则初始状态成为skN=SK,sk1=...=skN-1=0。然后,若通过最初的分割秘密密钥的组(sk1,...,skN)的变更来分割秘密密钥,则能够构成实施例3的秘密密钥分割保管系统。从而,如果是实施例3的秘密密钥分割保管系统,则从现有的系统也能够容易转变。
<能够应用的署名方式的具体例>
为了实现实施例3的秘密密钥分割保管系统,必须成立以下关系。
Sig(M,SK)=Sig(M,g(sk1,…,skN))
=f(Sig(M,sk1),…,Sig(M,skN))
例如,在RSA署名的情况下,将q设为两个大的素数的合成数(积),将公开密钥PK设为{q,e},将秘密密钥SK设为d时,明文M和署名∑成立
∑=Sig(M,d)=M^d mod q(署名生成)
M=∑^e mod q(署名验证)
的关系。因此,若如
g(sk1,…,skN)=sk1+…+skN
f(Sig(M,sk1),…,Sig(M,skN))
=Sig(M,sk1)×…×Sig(M,skN)mod q
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
d=SK=sk1+…+skN
成立,则由于
Sig(M,skn)=M^skn
,因而成为如下。
f(Sig(M,sk1),…,Sig(M,skN))
=M^(sk1+…+skN)mod q
=∑
从而,下式成立。
Sig(M,SK)=Sig(M,g(sk1,…,skN))
=f(Sig(M,sk1),…,Sig(M,skN))
但是,该说明并非要限定实现本实施例的署名方式。只要满足上述的条件则也可以是其他的署名方式。
实施例4
图10表示实施例4的秘密密钥分割保管系统的功能结构例,图11表示生成署名的处理流程。变更分割秘密密钥的处理流程与图3~5相同。实施例4的秘密密钥分割保管系统包括在网络900上连接的署名验证装置700、N个分割保管装置4001,...,400N。署名验证装置700是验证所制作的署名∑的正当性的装置。分割保管装置400n记录将对应于公开密钥PK的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN中的分割秘密密钥skn
在此,设为N是2以上的整数,n为1以上且N以下的整数,Sig(M,SK)为表示利用秘密密钥SK生成署名∑的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Sig(M,skn),σn+1)为以Sig(M,skn),σn+1为变量的函数,^为表示取幂的记号,且如下的关系成立。
Sig(M,SK)=Sig(M,g(sk1,…,skN))
σN=Sig(M,skN)
σn=f(Sig(M,skn),σn+1)
∑=σ1
各个分割保管装置400n包括生成部410n、分割秘密密钥变更部120n、记录部190n。记录部190n记录分割秘密密钥skn。分割保管装置400N的生成部410N利用分割秘密密钥skN,如σN=Sig(M,skN)那样求出分割署名σN,并将分割署名σN送至分割保管装置400N-1(S410N)。
分割保管装置400n(其中,n=2,...,N-1)的生成部410n利用从分割保管装置400n+1取得的分割署名σn+1和分割秘密密钥skn,如σn=f(Sig(M,skn),σn+1)那样求出分割署名σn,并将分割署名σn送至分割保管装置400n-1(S410n)。但是,当N=2时,分割保管装置400n(其中,n=2,...,N-1)不存在。分割保管装置4001利用从分割保管装置4002取得的分割署名σ2和分割秘密密钥sk1,如∑=f(Sig(M,sk1),σ2)那样求出署名∑(S4101)。
分割秘密密钥变更部120n定期地或者在符合预定的条件时,求出
Sig(M,SK)=Sig(M,g(sk1’,…,skN’))
σN=Sig(M,skN’)
σn=f(Sig(M,skn’),σn+1)
∑=σ1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1′,...,skN′),将各自记录的分割秘密密钥skn变更为skn′(S120n)。例如,以如果
SK=sk1+…+skN
的关系成立,则
Sig(M,SK)=Sig(M,g(sk],…,skN))
σN=Sig(M,skN)
σn=f(Sig(M,skn),σn+1)
∑=σ1
成立那样决定了函数g、f的情况下,求出成为
sk1’+…+skN’=sk1+…+skN
的分割秘密密钥的组(sk1′,...,skN′)即可。此外,在以如果
SK=sk1+…+skN mod q
的关系成立,则
Sig(M,SK)=Sig(M,g(sk1,…,skN))
σN=Sig(M,skN)
σn=f(Sig(M,skn),σn+1)
∑=σ1
成立那样决定了函数g、f的情况下,求出成为
sk1’+…+skN’mod q=sk1+…+skN mod q
的分割秘密密钥的组(sk1′,...,skN′)即可。在这些例子的情况下,组(sk1′,...,skN′)所要求的条件与实施例1相同,因此变更组(sk1′,...,skN′)的流程与实施例1相同(图3~5)。
因此,实施例4的秘密密钥分割保管系统也同样,如果不在变更分割秘密密钥的间隔内从所有的分割保管装置盗取分割秘密密钥,则不知道秘密密钥SK。从而,与秘密密钥从一个装置泄漏的风险相比,能够大幅减少泄漏的风险。
另外,若如下运用,则还能够将在一个装置中记录着秘密密钥SK的现有的署名生成装置转变为实施例4的分割保管装置400N。在现有的署名生成装置上追加分割秘密密钥变更部120N,将在记录部1901,...,190N-1中记录了sk1=...=skN-1=0的分割保管装置4001,...,400N-1连接到网络900。若这样构成,则初始状态成为skN=SK,sk1=...=skN-1=0。然后,若通过最初的分割秘密密钥的组(sk1,...,skN)的变更来分割秘密密钥,则能够构成实施例4的秘密密钥分割保管系统。从而,如果是实施例4的秘密密钥分割保管系统,则从现有的系统也能够容易转变。
<能够应用的署名方式的具体例>
为了实现实施例4的秘密密钥分割保管系统,必须成立以下关系。
Sig(M,SK)=Sig(M,g(sk1,…,skN))
σn=f(Sig(M,skn),σn+1)
例如,在RSA署名的情况下,将q设为两个大的素数的合成数(积),将公开密钥PK设为{q,e},将秘密密钥SK设为d时,明文M和署名∑成立
∑=Sig(M,d)=M^d mod q(署名生成)
M=∑^e mod q(署名验证)
的关系。因此,若如
g(sk1,…,skN)=sk1+…+skN
f(Sig(M,skn),σn+1)
=(Sig(M,skn)×σn+1 mod q
那样决定函数g、f,并且选择分割秘密密钥的组(sk1,...,skN)使得
d=SK=sk1+…+skN
成立,则由于
σN=Sig(M,skN)=M^skN mod q
因而成为如下。
σN-1=f(Sig(M,skN-1),σN)
=M^(skN-1+skN)mod q
从而,成为
σn=f(Sig(M,skn),σn+1)
=M^(skn+…+skN)mod q,
成为如下。
m1=M^(sk1+…+skN)mod q
=∑
从而,下式成立。
Sig(M,SK)=Sig(M,g(sk1,…,skN))
σN=Sig(M,skN)
σn=f(Sig(M,skn),σn+1)
∑=σ1
但是,该说明并非要限定实现本实施例的署名方式。只要满足上述的条件则也可以是其他的署名方式。
[程序、记录介质]
上述的各种处理不仅可以按照记载以时序方式执行,也可以根据执行处理的装置的处理能力或者需要而并行地或者单独地执行。除此之外,在不脱离本发明的宗旨的范围内能够进行适当变更是不言而喻的。
此外,在通过计算机实现上述的结构的情况下,各装置应具有的功能的处理内容由程序记述。并且,通过在计算机上执行该程序,从而在计算机上实现上述处理功能。
记述了该处理内容的程序能够记录在计算机可读取的记录介质中。作为计算机可读取的记录介质,例如可以是磁记录介质、光盘、光磁记录介质、半导体存储器等任意介质。
此外,该程序的流通例如通过对记录了该程序的DVD、CD-ROM等的可移动型记录介质进行销售、转让、出借等而进行。进而,也可以设为如下结构:将该程序保存到服务器计算机的存储装置中,经由网络从服务器计算机将该程序转发给其他的计算机,从而使该程序流通。
执行这样的程序的计算机例如首先将记录在可移动型记录介质中的程序或者从服务器计算机转发的程序暂时保存到自身的存储装置。然后,在执行处理时,该计算机读取在自身的记录介质中保存的程序,执行按照读取的程序的处理。此外,作为该程序的其他执行方式,可以设为计算机从可移动型记录介质直接读取程序,执行按照该程序的处理,进而,也可以设为每当从服务器计算机向该计算机转发程序时,依次执行按照获取的程序的处理。此外,也可以设为如下结构:通过不从服务器计算机向该计算机转发程序而仅根据其执行指示和结果取得来实现处理功能的、所谓的ASP(Application Service Provider)型的服务,执行上述的处理。另外,假设在本方式的程序中包含提供用于电子计算机的处理且遵循程序的信息(不是对于计算机的直接的指令但具有规定计算机的处理的性质的数据等)。
此外,在该方式中,设为通过使计算机执行预定的程序而构成本装置,但也可以设为将这些处理内容的至少一部分以硬件方式实现。
标号说明
100、200、300、400 分割保管装置
110、210解密部 120分割秘密密钥变更部
130、330合并部件 190记录部
310、410生成部 600加密装置
700署名验证装置 900网络

Claims (12)

1.一种分割保管装置,是秘密密钥分割保管系统中的一个分割保管装置,所述秘密密钥分割保管系统包括分别记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,
其特征在于,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立,
{g,h}是公开密钥PK,x是0以上且q-1以下的整数、h=g^x,r是0以上且q-1以下的整数,q是循环群G的位数,g是循环群G的生成元,明文M和密文C是循环群G的元素,C1和C2是构成密文C的元素,
C={C1,C2}={g^r,Mh^r}
M=Dec(C,x)=C2/(C1^x)
的关系成立,
该分割保管装置包括:
解密部,利用记录的分割秘密密钥skn,如mn=Dec(C,skn)那样求出分割明文mn,并将分割明文mn送至合并部件;以及
分割秘密密钥变更部,求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)/(C2^(N-1))。
2.一种分割保管装置,是秘密密钥分割保管系统中的一个分割保管装置,所述秘密密钥分割保管系统包括分别记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,
其特征在于,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立,
{g,h}是公开密钥PK,x是0以上且q-1以下的整数、h=g^x,r是0以上且q-1以下的整数,q是循环群G的位数,g是循环群G的生成元,明文M和密文C是循环群G的元素,C1和C2是构成密文C的元素,
C={C1,C2}={g^r,Mh^r}
M=Dec(C,x)=C2/(C1^x)
的关系成立,
该分割保管装置包括:
解密部,在记录分割秘密密钥skN的情况下,利用分割秘密密钥skN如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的所述分割保管装置,
在记录分割秘密密钥sk1的情况下,利用从记录分割秘密密钥sk2的所述分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M,
当N为3以上,记录分割秘密密钥skn(其中,n为2,...,N-1的其中一个)的情况下,利用从记录分割秘密密钥skn+1的所述分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的所述分割保管装置;以及
分割秘密密钥变更部,将分割秘密密钥skn变更为skn’,使得
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且成为与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
3.一种分割保管装置,是包括分别记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置的秘密密钥分割保管系统中的一个分割保管装置,其特征在于,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立,
{G,H}是公开密钥PK,x是0以上且q-1以下的整数、H=xG,r是0以上且q-1以下的整数,q是椭圆曲线上的基点G的位数,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rG,M+rH}
M=Dec(C,x)=C2-xC1
的关系成立,
该分割保管装置包括:
解密部,利用该分割保管装置记录的分割秘密密钥skn,如mn=Dec(C,skn)那样求出分割明文mn,并将分割明文mn送至合并部件;以及
分割秘密密钥变更部,将分割秘密密钥skn变更为skn’,使得成为
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)+…+Dec(C,skN)-(N-1)C2
4.一种分割保管装置,是秘密密钥分割保管系统中的一个分割保管装置,所述秘密密钥分割保管系统包括分别记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其特征在于,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立,
{G,H}是公开密钥PK,x是0以上且q-1以下的整数、H=xG,r是0以上且q-1以下的整数,q是椭圆曲线上的基点G的位数,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rG,M+rH}
M=Dec(C,x)=C2-xC1
的关系成立,
该分割保管装置包括:
解密部,在记录分割秘密密钥skN的情况下,利用分割秘密密钥skN如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的所述分割保管装置,
在记录分割秘密密钥sk1的情况下,利用从记录分割秘密密钥sk2的所述分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M,
当N为3以上且记录分割秘密密钥skn(其中,n为2,...,N-1的其中一个)的情况下,利用从记录分割秘密密钥skn+1的所述分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的所述分割保管装置;以及
分割秘密密钥变更部,将分割秘密密钥skn变更为skn’,使得分割秘密密钥的组成为
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=Dec(C,skn)+mn+1-C2
5.一种分割保管装置,是秘密密钥分割保管系统中的一个分割保管装置,所述秘密密钥分割保管系统包括分别记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其特征在于,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(c,SK)为表示利用秘密密钥SK对密文c进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立,
{PID,P,Q}是公开密钥PK,SID是具有SID=sPID的关系的位数q的椭圆曲线上的点,r是随机数,Q=sP,PID是利用Hash函数将ID变换后的位数q的椭圆曲线上的点,P是所述椭圆曲线上的部分群的生成元,s是主秘密密钥,e(,)是所述椭圆曲线上的配对,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rP,M·e(PID,rQ)}
M=Dec(C,SID)=C2·e(SID,C1)-1
的关系成立,
该分割保管装置包括:
解密部,利用记录的分割秘密密钥skN,如mn=Dec(C,skn)那样求分割明文mn,并将分割明文mn送至合并部件;以及
分割秘密密钥变更部,将分割秘密密钥skn变更为skn’,使得分割秘密密钥的组成为
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)/(C2^(N-1))。
6.一种分割保管装置,是秘密密钥分割保管系统中的一个分割保管装置,所述秘密密钥分割保管系统包括分别记录将秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其特征在于,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立,
{PID,P,Q}是公开密钥PK,SID是具有SID=sPID的关系的位数q的椭圆曲线上的点,r是随机数,Q=sP,PID是利用Hash函数将ID变换后的位数q的椭圆曲线上的点,P是所述椭圆曲线上的部分群的生成元,s是主秘密密钥,e(,)是所述椭圆曲线上的配对,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rP,M·e(PID,rQ)}
M=Dec(C,SID)=C2·e(SID,C1)-1
的关系成立,
该分割保管装置包括:
解密部,在记录分割秘密密钥skN的情况下,利用分割秘密密钥skN如mN=Dec(C,SkN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的所述分割保管装置,
在记录分割秘密密钥sk1的情况下,利用从记录分割秘密密钥sk2的所述分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M,
当N为3以上且记录分割秘密密钥skn(其中,n为2,...,N-1的其中一个)的情况下,利用从记录分割秘密密钥skn+1的所述分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的所述分割保管装置;以及
分割秘密密钥变更部,将分割秘密密钥skn变更为skn’,使得分割秘密密钥的组成为
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
7.一种秘密密钥分割保管方法,利用了:
N个分割保管装置,分别记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个;以及
合并部件,求出对密文C进行解密后的明文M,
其中,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立,
{g,h}是公开密钥PK,x是0以上且q-1以下的整数、h=g^x,r是0以上且q-1以下的整数,q是循环群G的位数,g是循环群G的生成元,明文M和密文C是循环群G的元素,C1和C2是构成密文C的元素,
C={C1,C2}={g^r,Mh^r}
M=Dec(C,x)=C2/(C1^x)
的关系成立,
所述秘密密钥分割保管方法具有:
解密步骤,所有的所述分割保管装置利用各自记录的分割秘密密钥skn,如mn=Dec(C,skn)那样求出分割明文mn,并将分割明文mn送至所述合并部件;
合并步骤,所述合并部件如M=f(m1,...,mN)那样求出明文M;以及
分割秘密密钥变更步骤,所述分割保管装置求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)/(C2^(N-1))。
8.一种秘密密钥分割保管方法,利用了分别记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其中,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立,
{g,h}是公开密钥PK,x是0以上且q-1以下的整数、h=g^x,r是0以上且q-1以下的整数,q是循环群G的位数,g是循环群G的生成元,明文M和密文C是循环群G的元素,C1和C2是构成密文C的元素,
C={C1,C2}={g^r,Mh^r}
M=Dec(C,x)=C2/(C1^x)
的关系成立,
所述秘密密钥分割保管方法具有:
第N解密步骤,记录分割秘密密钥skN的所述分割保管装置利用分割秘密密钥skN,如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的所述分割保管装置;
第n解密步骤,当N为3以上的情况下,记录分割秘密密钥skn(其中,n为2,...,N-1的其中一个)的所述分割保管装置利用从记录分割秘密密钥skn+1的所述分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的所述分割保管装置;
第1解密步骤,记录分割秘密密钥sk1的所述分割保管装置利用从记录分割秘密密钥sk2的所述分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M;以及
分割秘密密钥变更步骤,所有的所述分割保管装置求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
9.一种秘密密钥分割保管方法,利用了分别记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,以及求出对密文C解密后的明文M的合并部件,其中,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立,
{G,H}是公开密钥PK,x是0以上且q-1以下的整数、H=xG,r是0以上且q-1以下的整数,q是椭圆曲线上的基点G的位数,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rG,M+rH}
M=Dec(C,x)=C2-xC1
的关系成立,
所述秘密密钥分割保管方法具有:
解密步骤,所有的所述分割保管装置利用各自记录的分割秘密密钥skn,如mn=Dec(C,skn)那样求出分割明文mn,并将分割明文mn送至所述合并部件;
合并步骤,所述合并部件如M=f(m1,...,mN)那样求出明文M;以及
分割秘密密钥变更步骤,所述分割保管装置求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)+…+Dec(C,skN)-(N-1)C2
10.一种秘密密钥分割保管方法,利用了分别记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其中,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立,
{G,H}是公开密钥PK,x是0以上且q-1以下的整数、H=xG,r是0以上且q-1以下的整数,q是椭圆曲线上的基点G的位数,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}=(rG,M+rH}
M=Dec(C,x)=C2-xC1
的关系成立,
所述秘密密钥分割保管方法具有:
第N解密步骤,记录分割秘密密钥skN的所述分割保管装置利用分割秘密密钥skN,如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的所述分割保管装置;
第n解密步骤,当N为3以上的情况下,记录分割秘密密钥skn(其中,n为2,...,N-1的其中一个)的所述分割保管装置利用从记录分割秘密密钥skn+1的所述分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的所述分割保管装置;
第1解密步骤,记录分割秘密密钥sk1的所述分割保管装置利用从记录分割秘密密钥sk2的所述分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M;以及
分割秘密密钥变更步骤,所有的所述分割保管装置求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
11.一种秘密密钥分割保管方法,利用了分别记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其中,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(C,SK)为表示利用秘密密钥SK对密文C进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(m1,...,mN)为以m1,...,mN为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
=f(Dec(C,sk1),…,Dec(C,skN))
的关系成立,
{PID,P,Q}是公开密钥PK,SID是具有SID=sPID的关系的位数q的椭圆曲线上的点,r是随机数,Q=sP,PID是利用Hash函数将ID变换后的位数q的椭圆曲线上的点,P是所述椭圆曲线上的部分群的生成元,s是主秘密密钥,e(,)是所述椭圆曲线上的配对,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rP,M·e(PID,rQ)}
M=Dec(C,SID)=C2·e(SID,C1)-1
的关系成立,
所述秘密密钥分割保管方法具有:
解密步骤,利用记录的分割秘密密钥skN,如mn=Dec(C,skn)那样求明文mn,并将分割明文mn送至合并部件;
合并步骤,所述合并部件如M=f(m1,...,mN)那样求出明文M;以及
分割秘密密钥变更步骤,所述分割保管装置求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
=f(Dec(C,sk1’),…,Dec(C,skN’))
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,sk1),…,Dec(C,skN))
=Dec(C,sk1)×…×Dec(C,skN)/(C2^(N-1))。
12.一种秘密密钥分割保管方法,利用了分别记录将与公开密钥PK对应的秘密密钥SK进行分割后的分割秘密密钥sk1,...,skN的其中一个的N个分割保管装置,其中,
设为N是2以上的整数,n为1以上且N以下的整数,Dec(c,SK)为表示利用秘密密钥SK对密文c进行解密的情况的记号,g(sk1,...,skN)为以sk1,...,skN为变量的函数,f(Dec(C,skn),mn+1)为以Dec(C,skn),mn+1为变量的函数,且
Dec(C,SK)=Dec(C,g(sk1,…,skN))
mN=Dec(C,skN)
mn=f(Dec(C,skn),mn+1)
M=m1
的关系成立,
{PID,P,Q}是公开密钥PK,SID是具有SID=sPID的关系的位数q的椭圆曲线上的点,r是随机数,Q=sP,PID是利用Hash函数将ID变换后的位数q的椭圆曲线上的点,P是所述椭圆曲线上的部分群的生成元,s是主秘密密钥,e(,)是所述椭圆曲线上的配对,C1和C2是构成密文C的元素,明文M和密文C
C={C1,C2}={rP,M·e(PID,rQ)}
M=Dec(C,SID)=C2·e(SID,C1)-1
的关系成立,
所述秘密密钥分割保管方法具有:
第N解密步骤,记录分割秘密密钥skN的所述分割保管装置利用分割秘密密钥skN,如mN=Dec(C,skN)那样求出分割明文mN,并将分割明文mN送至记录分割秘密密钥skN-1的所述分割保管装置;
第n解密步骤,当N为3以上的情况下,记录分割秘密密钥skn(其中,n为2,...,N-1的其中一个)的所述分割保管装置利用从记录分割秘密密钥skn+1的所述分割保管装置取得的分割明文mn+1和分割秘密密钥skn,如mn=f(Dec(C,skn),mn+1)那样求出分割明文mn,并将分割明文mn送至记录分割秘密密钥skn-1的所述分割保管装置;
第1解密步骤,记录分割秘密密钥sk1的所述分割保管装置利用从记录分割秘密密钥sk2的所述分割保管装置取得的分割明文m2和分割秘密密钥sk1,如M=f(Dec(C,sk1),m2)那样求出明文M;以及
分割秘密密钥变更步骤,所有的所述分割保管装置求出
Dec(C,SK)=Dec(C,g(sk1’,…,skN’))
mN=Dec(C,skN’)
mn=f(Dec(C,skn’),mn+1)
M=m1
成立,并且与(sk1,...,skN)不同的分割秘密密钥的组(sk1’,...,skN’),将各自记录的分割秘密密钥skn变更为skn’,
其中
g(sk1,…,skN)=sk1+…+skN mod q
f(Dec(C,skn),mn+1)
=(Dec(C,skn)×mn+1)/C2
CN201480005193.8A 2013-01-17 2014-01-16 分割保管装置、秘密密钥分割保管方法 Active CN104919752B (zh)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
JP2013-006648 2013-01-17
JP2013006648 2013-01-17
PCT/JP2014/050652 WO2014112551A1 (ja) 2013-01-17 2014-01-16 秘密鍵分割保管システム、分割保管装置、秘密鍵分割保管方法

Publications (2)

Publication Number Publication Date
CN104919752A CN104919752A (zh) 2015-09-16
CN104919752B true CN104919752B (zh) 2018-04-27

Family

ID=51209640

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201480005193.8A Active CN104919752B (zh) 2013-01-17 2014-01-16 分割保管装置、秘密密钥分割保管方法

Country Status (5)

Country Link
US (1) US9894056B2 (zh)
EP (1) EP2947812B1 (zh)
JP (1) JP6059258B2 (zh)
CN (1) CN104919752B (zh)
WO (1) WO2014112551A1 (zh)

Families Citing this family (18)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3050011B1 (en) * 2014-05-02 2017-09-20 Barclays Bank Plc. Transaction authentication
US9768953B2 (en) * 2015-09-30 2017-09-19 Pure Storage, Inc. Resharing of a split secret
CN107154921A (zh) * 2016-03-03 2017-09-12 阿里巴巴集团控股有限公司 共管账户的授权方法和装置、共管账户的认证方法和装置
US20200076594A1 (en) * 2016-03-30 2020-03-05 The Athena Group, Inc. Key update for masked keys
WO2018008543A1 (ja) * 2016-07-06 2018-01-11 日本電信電話株式会社 秘密計算システム、秘密計算装置、秘密計算方法、およびプログラム
JP2018029268A (ja) * 2016-08-18 2018-02-22 三菱電機株式会社 暗号システム、暗号装置、暗号プログラム及び暗号方法
US11431494B2 (en) 2018-03-15 2022-08-30 Atakama LLC Passwordless security system for data-at-rest
CN109274503B (zh) * 2018-11-05 2022-01-04 北京仁信证科技有限公司 分布式协同签名方法及分布式协同签名装置、软盾系统
JP6838260B2 (ja) * 2018-11-14 2021-03-03 カウリー株式会社 ブロックチェーン制御方法
CN109934585B (zh) * 2019-03-08 2023-07-28 矩阵元技术(深圳)有限公司 一种基于安全多方计算的签名方法、装置及系统
CN110768790A (zh) * 2019-09-06 2020-02-07 深圳壹账通智能科技有限公司 数据安全授权访问方法、装置、设备及存储介质
US11296879B2 (en) 2019-10-04 2022-04-05 Atakama LLC Encrypted search
US11418340B2 (en) 2019-10-11 2022-08-16 Atakama LLC Waterfall request for decryption
US11323252B2 (en) 2019-10-11 2022-05-03 Atakama LLC Relay network for encryption system
CN110650160B (zh) * 2019-10-29 2022-01-04 北京天威诚信电子商务服务有限公司 一种身份认证方法及系统
JP7177874B2 (ja) * 2021-03-10 2022-11-24 三菱電機インフォメーションシステムズ株式会社 組織署名システム、組織署名サーバおよび組織署名クライアント端末
JP7084525B1 (ja) 2021-03-24 2022-06-14 三菱電機インフォメーションシステムズ株式会社 組織署名鍵共有装置、組織署名鍵共有システム、組織署名鍵共有プログラム及び方法
WO2023188218A1 (ja) * 2022-03-30 2023-10-05 富士通株式会社 署名制御方法、署名制御プログラム、情報処理装置、およびシステム

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001166687A (ja) * 1999-09-29 2001-06-22 Hitachi Software Eng Co Ltd グループ署名生成方法及びシステム
JP2004048479A (ja) * 2002-07-12 2004-02-12 Kddi Corp 共有化された暗号化情報の暗号鍵管理方法
JP2006352254A (ja) * 2005-06-13 2006-12-28 Oki Electric Ind Co Ltd 分散電子署名システム,分散電子署名計算装置
CN1921381A (zh) * 2005-08-23 2007-02-28 株式会社Ntt都科摩 密钥更新方法、加密处理方法、密码系统以及终端装置
CN101978651A (zh) * 2008-03-19 2011-02-16 株式会社东芝 群签名系统、装置以及程序

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
USRE36918E (en) * 1992-04-20 2000-10-17 Certco Llc Fair cryptosystems and methods of use
JP3479015B2 (ja) * 1999-12-28 2003-12-15 日本電信電話株式会社 暗号鍵分散生成方法、署名生成・検証方法、暗号鍵分散生成装置、署名生成・検証装置、暗号鍵分散生成プログラムおよび署名生成・検証プログラムをそれぞれ記録したコンピュータ読み取り可能な記録媒体
JP4194745B2 (ja) * 2000-09-19 2008-12-10 株式会社エヌ・ティ・ティ・データ 電子署名システム及び電子署名方法
US7826619B2 (en) * 2005-08-23 2010-11-02 Ntt Docomo, Inc. Key-updating method, encryption processing method, key-insulated cryptosystem and terminal device
US8151333B2 (en) * 2008-11-24 2012-04-03 Microsoft Corporation Distributed single sign on technologies including privacy protection and proactive updating
US8892908B2 (en) 2010-12-23 2014-11-18 Morega Systems Inc. Cryptography module for use with fragmented key and methods for use therewith
JP5469618B2 (ja) 2011-01-19 2014-04-16 日本電信電話株式会社 暗号化システム、復号方法、鍵更新方法、鍵生成装置、受信装置、代理計算装置、プログラム

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2001166687A (ja) * 1999-09-29 2001-06-22 Hitachi Software Eng Co Ltd グループ署名生成方法及びシステム
JP2004048479A (ja) * 2002-07-12 2004-02-12 Kddi Corp 共有化された暗号化情報の暗号鍵管理方法
JP2006352254A (ja) * 2005-06-13 2006-12-28 Oki Electric Ind Co Ltd 分散電子署名システム,分散電子署名計算装置
CN1921381A (zh) * 2005-08-23 2007-02-28 株式会社Ntt都科摩 密钥更新方法、加密处理方法、密码系统以及终端装置
CN101978651A (zh) * 2008-03-19 2011-02-16 株式会社东芝 群签名系统、装置以及程序

Also Published As

Publication number Publication date
US20160028719A1 (en) 2016-01-28
EP2947812B1 (en) 2018-03-14
CN104919752A (zh) 2015-09-16
JP6059258B2 (ja) 2017-01-11
WO2014112551A1 (ja) 2014-07-24
EP2947812A4 (en) 2016-11-16
EP2947812A1 (en) 2015-11-25
US9894056B2 (en) 2018-02-13
JPWO2014112551A1 (ja) 2017-01-19

Similar Documents

Publication Publication Date Title
CN104919752B (zh) 分割保管装置、秘密密钥分割保管方法
US11184164B2 (en) Secure crypto system attributes
JP6363032B2 (ja) 鍵付替え方向制御システムおよび鍵付替え方向制御方法
CN110169010B (zh) 同态运算装置、加密系统和计算机能读取的存储介质
US11349668B2 (en) Encryption device and decryption device
CN106603246A (zh) 一种sm2数字签名分割生成方法及系统
CN112236974B (zh) 解密装置、加密装置以及密码系统
JP2013207376A (ja) 情報処理装置およびプログラム
CN107086912B (zh) 一种异构存储系统中的密文转换方法、解密方法及系统
CN112784284B (zh) 加密处理系统、加密处理方法以及记录介质
Naruse et al. Attribute-based encryption with attribute revocation and grant function using proxy re-encryption and attribute key for updating
KR101382626B1 (ko) Id 기반의 강한 지정된 검증자 서명 시스템 및 방법
JP5732429B2 (ja) 秘密分散システム、データ分散装置、データ復元装置、秘密分散方法、およびプログラム
CN116830523A (zh) 阈值密钥交换
JP2014137474A (ja) 改ざん検知装置、改ざん検知方法、およびプログラム
CN106549927B (zh) 密钥保存、获取方法和装置
JP2015233201A (ja) 通信システム、通信装置及び通信方法
JP2019200382A (ja) 暗号化システム、暗号化装置、復号装置、暗号化方法、復号方法、及びプログラム
JP6203387B2 (ja) 暗号装置及び記憶システム及び復号装置及び暗号方法及び復号方法及び暗号プログラム及び復号プログラム
JP6251163B2 (ja) 暗号化署名システム、暗号化署名装置、調停装置、暗号化検証装置、暗号化署名演算装置、暗号化署名方法、プログラム
CN114070564A (zh) 数字签名的方法和装置
CN113032815B (zh) 一种密钥组合计算管理方法、装置及设备
JP2007266722A (ja) 情報処理装置、および情報処理方法、並びにコンピュータ・プログラム
CN116938468A (zh) 一种密钥生成方法、装置及设备
JP5752751B2 (ja) 復号システム、端末装置、署名システム、その方法、及びプログラム

Legal Events

Date Code Title Description
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant