CN110138549B - 一种基于格的数字签名方法 - Google Patents

一种基于格的数字签名方法 Download PDF

Info

Publication number
CN110138549B
CN110138549B CN201910339823.XA CN201910339823A CN110138549B CN 110138549 B CN110138549 B CN 110138549B CN 201910339823 A CN201910339823 A CN 201910339823A CN 110138549 B CN110138549 B CN 110138549B
Authority
CN
China
Prior art keywords
amsis
difficulty problem
mathematical difficulty
mathematical
signature
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201910339823.XA
Other languages
English (en)
Other versions
CN110138549A (zh
Inventor
张江
郁昱
范淑琴
张振峰
杨糠
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Information Science And Technology Research Institute
Original Assignee
Beijing Information Science And Technology Research Institute
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Beijing Information Science And Technology Research Institute filed Critical Beijing Information Science And Technology Research Institute
Publication of CN110138549A publication Critical patent/CN110138549A/zh
Application granted granted Critical
Publication of CN110138549B publication Critical patent/CN110138549B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0816Key establishment, i.e. cryptographic processes or cryptographic protocols whereby a shared secret becomes available to two or more parties, for subsequent use
    • H04L9/0819Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s)
    • H04L9/0825Key transport or distribution, i.e. key establishment techniques where one party creates or otherwise obtains a secret value, and securely transfers it to the other(s) using asymmetric-key encryption or public key infrastructure [PKI], e.g. key signature or public key certificates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures

Abstract

本发明涉及一种基于格的数字签名方法,旨在基于格上数学困难问题设计高效抗量子安全的数字签名方法。具体地,本发明首先提出了一类非对称模小整数解(AMSIS)数学困难问题,也提供了该类数学困难问题的变种和一般化。通过基于AMSIS数学困难问题以及模带错误学习(MLWE)数学困难问题的非对称变形,本发明提出了一种格上数字签名方法,具有安全性高、可证明安全、抵抗量子计算机攻击、公私钥和签名长度短、计算效率高、参数选取灵活等特点和优势。

Description

一种基于格的数字签名方法
技术领域
本发明属于密码学中的数字签名领域,涉及使用格密码学中的相关技术,具体涉及一种基于格的数字签名方法,能抵抗量子计算机攻击。
背景技术
数字签名已在许多实际应用中被广泛部署。根据Shor算法,当量子计算机出现的时候,已部署的基于RSA或椭圆曲线的数字签名方法将不再安全。量子计算机的快速发展促使我们设计抗量子安全的数字签名方法。当前,主流的抗量子安全数字签名方法是基于格、多变量、编码或者杂凑函数等设计。从效率和安全性综合来看,基于格的数字签名方法是最有前途的抗量子签名方法,并得到了国内外学者的广泛研究。在数学中,格是一种离散的加法子群。由于特殊的代数结构,格上有很多难以求解的困难问题,例如最短向量问题。基于格的数字签名方法是指基于格上数学困难问题设计的数字签名方法,具有抵抗量子计算机攻击的能力。
绝大部分公钥密码方案的设计和安全性建立在数学困难问题之上。当前,格上公钥密码系统的安全性大多是建立在Ajtai提出的小整数解问题(Small IntegerSolutions,SIS)和Regev提出的带错误学习问题(Learning with Errors,LWE)的困难性之上。简单来说,小整数解问题和带错误的学习问题都与求解模整数方程有关系。令
Figure BDA0002040358660000011
为正整数,
Figure BDA0002040358660000012
为正实数,
Figure BDA0002040358660000013
是以α为参数的噪音分布(通常为高斯分布,或与其相近的二项分布)。无穷范数的小整数解问题
Figure BDA0002040358660000014
目标是给定矩阵
Figure BDA0002040358660000015
计算非零向量
Figure BDA0002040358660000016
使其满足Ax=0mod q并且||x||≤β;对应的计算性带错误的学习问题LWEn,m,q,α目标是对于随机选择的矩阵
Figure BDA0002040358660000017
向量
Figure BDA0002040358660000018
以及噪音向量
Figure BDA0002040358660000019
给定样本
Figure BDA00020403586600000110
求解秘密向量
Figure BDA00020403586600000111
判定性LWE问题是区分(A,b=As+e)和
Figure BDA00020403586600000112
上均匀随机的元组。在一定参数下,判定性LWE问题和计算性LWE问题在多项式时间意义下是等价的。此外,SIS问题和LWE问题在一定意义上互为对偶问题。
虽然SIS问题和LWE问题看起来比较简单,但在特定参数下求解这两个问题在平均情况下的复杂度都比求解格上某些问题(例如,最短向量问题)在最坏情况下的复杂度还高。这种平均困难性到最坏困难性的联系特性实际上是基于格上困难问题的密码方案相对于基于其他困难问题的密码方案独有的优势之一。由于目前已知的格上困难问题的量子求解算法与传统经典求解算法相比在计算复杂度上并没有本质的降低,以至于大多数国内外研究学者都倾向于相信格上问题是困难的,以及基于格上困难问题设计的密码系统能够抵抗量子计算机攻击。此外,当秘密向量s并不是随机均匀地选自于
Figure BDA0002040358660000021
时,相应LWE的变种问题(称之为正规形LWE问题)也是困难的。特别地,当秘密向量
Figure BDA0002040358660000022
与噪音向量e选自于相同的分布时,正规形LWE问题和标准的LWE问题在多项式时间的意义上是等价的。由于正规形LWE问题能够更好地控制噪音增长,因此在文献中被广泛用于设计加密方案。
一般来说,SIS困难问题大多被用于设计数字签名方法,而LWE困难问题则常常用于设计公钥加密方法。为了获得更好的效率,环上的SIS困难问题和LWE困难问题(分别简称RSIS和RLWE)也被提出。RSIS和RLWE困难问题是定义在
Figure BDA0002040358660000023
上次数为n-1次多项式环Rq上。给定正整数
Figure BDA0002040358660000024
随机矩阵
Figure BDA0002040358660000025
和正实数
Figure BDA0002040358660000026
多项式环Rq上正规形(无穷范数)RSIS问题
Figure BDA0002040358660000027
的目标是寻找非零向量
Figure BDA0002040358660000028
使得(1,aT)x=0mod q且||x||≤β成立。给定正实数
Figure BDA0002040358660000029
Figure BDA00020403586600000210
定义RLWE分布
Figure BDA00020403586600000211
计算性RLWE数学困难问题RLWEn,q,l,α是指随机选取
Figure BDA00020403586600000212
在有l个样本的条件下计算出秘密值
Figure BDA00020403586600000213
判定性RLWE数学困难问题的目标是区分分布Bs,α
Figure BDA00020403586600000214
上的均匀分布。然而,RSIS和RLWE问题使用了特殊的环结构,而这种环结构可能被敌手利用来求解相应的困难问题。从而,为了安全性和效率的折中,模SIS困难问题和模LWE困难问题(分别简称MSIS和MLWE)被密码研究者提出。给定正整数
Figure BDA00020403586600000215
随机矩阵
Figure BDA00020403586600000216
和正实数
Figure BDA00020403586600000217
多项式环Rq上正规形(无穷范数)MSIS问题
Figure BDA00020403586600000218
的目标是寻找非零向量
Figure BDA00020403586600000219
使得(Ik‖A)x=0mod q且||x||≤β成立。给定正整数
Figure BDA00020403586600000220
以及正实数
Figure BDA00020403586600000221
对于随机选取的矩阵
Figure BDA00020403586600000222
和向量
Figure BDA00020403586600000223
计算性MLWE问题MLWEn,q,k,l,α的目标是给定样本
Figure BDA00020403586600000224
输出秘密向量
Figure BDA00020403586600000225
判定性MLWE问题的目标是区分样本(A,b=As+e)和选自于
Figure BDA00020403586600000226
上均匀随机的元组。
发明内容
本发明的目的在于提供一种基于格的数字签名方法,具有安全性高、可证明安全、抵抗量子计算机攻击、公私钥和签名长度短、计算效率高、参数选取灵活、抵抗多目标攻击、抵抗密钥替换攻击、易于安全实现等特点和优势。
本发明提出非对称的模SIS数学困难问题(Asymmetric Module-SIS,简称AMSIS),统一给出了SIS、RSIS和MSIS数学困难问题的非对称变形。
本发明首先给出一些基本符号的定义如下:
1)
Figure BDA0002040358660000031
表示由整数构成的集合,即
Figure BDA0002040358660000032
Figure BDA0002040358660000033
表示模q剩余类构成的集合,即
Figure BDA0002040358660000034
其中q是正整数;对于任意的正整数n,
Figure BDA0002040358660000035
表示n个
Figure BDA0002040358660000036
的直积,即
Figure BDA0002040358660000037
2)
Figure BDA0002040358660000038
表示由实数构成的集合;
Figure BDA0002040358660000039
表示由正实数构成的集合;
Figure BDA00020403586600000310
表示正整数构成的集合,即
Figure BDA00020403586600000311
3)令
Figure BDA00020403586600000312
是正整数,R是定义在
Figure BDA00020403586600000313
上次数为n-1的多项式环,Rq是定义在
Figure BDA00020403586600000314
上的次数为n-1的多项式环;当n=1时,定义
Figure BDA00020403586600000315
以及
Figure BDA00020403586600000316
对于任意的正整数
Figure BDA00020403586600000317
Figure BDA00020403586600000318
表示k个Rq的直积,即
Figure BDA00020403586600000319
对于任意的正整数
Figure BDA00020403586600000320
Figure BDA00020403586600000321
表示在Rq中元素组成的k×k矩阵构成的集合;
4)对于分布D,x←D表示根据分布D随机选取x;对于有限集合S,x←S表示从集合S中均匀随机选取x;
5)对于正整数
Figure BDA00020403586600000322
Ik表示k×k的单位矩阵,即
Figure BDA00020403586600000323
6)对于正整数
Figure BDA00020403586600000324
定义Sα为多项式环R中每个系数都属于{q-α,…,q+α}的多项式组成的集合;对于正整数
Figure BDA00020403586600000325
Figure BDA00020403586600000326
表示l个Sα的直积,即
Figure BDA00020403586600000327
7)符号:=表示赋值,即对于任意两个值a,b,a:=b表示将a赋值作为b。
在给出AMSIS数学困难问题的具体定义之前,本发明首先定义模约化操作和无穷范数、2范数和1范数。
1)模约化操作:对于一个正偶数α和整数r,定义操作r′=r mod±α输出
Figure BDA0002040358660000041
满足r′=r modα成立;对于一个正奇数α和整数r,定义操作r′=r mod±α输出
Figure BDA0002040358660000042
满足r′=r modα成立。对于正整数α和整数r,定义操作r′=r mod+α输出r′∈[0,α)满足r′=r modα成立。当精确的模约化操作表示不重要的时候,简写为r modα。
2)无穷范数:对于一个元素
Figure BDA00020403586600000424
w的无穷范数||w||表示|w mod±q|。对于元素w=w0+w1X+...+wn-1Xn-1∈Rq,w的无穷范数||w||定义为:
Figure BDA0002040358660000043
相应地,对于向量
Figure BDA0002040358660000044
或者
Figure BDA0002040358660000045
定义
Figure BDA0002040358660000046
3)2范数:对于一个元素
Figure BDA0002040358660000047
w的2范数||w||2表示|w mod±q|。对于元素w=w0+w1X+...+wn-1Xn-1∈Rq,w的2范数||w||2定义为:
Figure BDA0002040358660000048
对于向量
Figure BDA0002040358660000049
或者
Figure BDA00020403586600000410
定义
Figure BDA00020403586600000411
4)1范数:对于一个元素
Figure BDA00020403586600000412
w的1范数||w||1表示|w mod±q|。对于元素w=w0+w1X+...+wn-1Xn-1∈Rq,w的1范数||w||1定义为:||w||1=||w0||1+||w1||1+…+||wn-1||1。对于向量
Figure BDA00020403586600000413
或者
Figure BDA00020403586600000414
定义||w||1=||w1||1+||w2||1+…+||wk||1
本发明提出的非对称MSIS(即AMSIS)数学困难问题具体定义如下:
·AMSIS数学困难问题:给定正整数
Figure BDA00020403586600000415
随机矩阵
Figure BDA00020403586600000416
和正实数
Figure BDA00020403586600000417
满足β1≠β2,多项式环Rq上正规形、无穷范数AMSIS问题
Figure BDA00020403586600000418
的目标是寻找非零向量
Figure BDA00020403586600000419
使得
Figure BDA00020403586600000420
‖x1≤β1且‖x2≤β2成立,其中
Figure BDA00020403586600000421
当k=1时,AMSIS数学困难问题是非对称环上的SIS问题(即ARSIS问题);当n=1时,AMSIS数学困难问题是非对称整数上的SIS问题(即ASIS问题)。
显然,求解
Figure BDA00020403586600000422
问题不会比求解
Figure BDA00020403586600000423
问题更困难,但同样也不会比求解
Figure BDA0002040358660000051
问题更容易。换句话说,在计算困难性上,有以下关系成立:
Figure BDA0002040358660000052
可以看到,当β1=β2时,AMSIS数学困难问题将退化为标准的MSIS数学困难问题。从而,本发明仅考虑β1≠β2的情况。
除此以外,为了保证私钥的安全性,本发明的格上数字签名方法还需基于以下非对称MLWE数学困难问题,即AMLWE问题:
·AMLWE数学困难问题:对于正整数
Figure BDA0002040358660000053
正实数
Figure BDA0002040358660000054
满足α1≠α2,给定随机的矩阵
Figure BDA0002040358660000055
和向量
Figure BDA0002040358660000056
计算性AMLWE数学困难问题
Figure BDA0002040358660000057
的目标是给定样本
Figure BDA0002040358660000058
输出秘密向量
Figure BDA0002040358660000059
对于随机的矩阵
Figure BDA00020403586600000510
和向量
Figure BDA00020403586600000511
判定性AMLWE数学困难问题
Figure BDA00020403586600000512
的目标是将样本(A,b=As+e)和选自于
Figure BDA00020403586600000513
上均匀分布的元组区分开;其中,对于正实数α∈{α12},定义χα表示以α为参数的噪音分布;对于正实数α∈{α12},
Figure BDA00020403586600000514
表示多项式环Rq中系数根据分布χα取值的元素构成的集合;
Figure BDA00020403586600000515
表示每个分量取自
Figure BDA00020403586600000516
中的元素构成的l维向量集合;
Figure BDA00020403586600000517
表示每个分量取自
Figure BDA00020403586600000518
中的元素构成的k维向量集合。
当k=1时,AMLWE数学困难问题是非对称的RLWE问题(即ARLWE问题);当n=1时,AMLWE数学困难问题是非对称的LWE问题(即ALWE问题)。
为了便于系统实现,本发明将选取均匀分布,即用
Figure BDA00020403586600000519
Figure BDA00020403586600000520
上的均匀分布,来替代噪音分布
Figure BDA00020403586600000521
Figure BDA00020403586600000522
其中
Figure BDA00020403586600000523
是正整数。
通过基于本发明提出的AMSIS和AMLWE数学困难问题,本发明设计高效、可证明安全、抗量子安全的格上数字签名方法。
本发明的基于格的数字签名方法,由12个参数n,q,k,l,d,ω,η121212来实例化,包括以下算法:
1)密钥生成算法KeyGen(1κ):输入安全参数κ,输出公钥pk和私钥sk。
2)签名算法Sign(sk,M):输入私钥sk和消息M∈{0,1}*,输出签名σ。
3)验证算法Verify(pk,M,σ):输入公钥pk、消息M和签名σ,如果签名σ是在公钥pk下关于消息M的合法签名,输出1;否则输出0。
进一步地,所述基于格的数字签名方法允许灵活调整与AMLWE数学困难问题相关的两个参数(η12)和与AMSIS数学困难问题相关的两个参数(γ12)的取值来达到安全性、计算效率和通信效率的最佳平衡,具体表现为:通过减小η1的取值提高计算效率,通过增大η2的取值提高抗私钥恢复攻击的安全性,通过减小γ1的取值减小签名长度并提高抗签名伪造的安全性,通过增大γ2的取值提高计算效率。
进一步地,基于所述AMSIS问题,定义AMSIS数学困难问题的变种。
另一方面,本发明的一种基于格的数字签名方法,定义一般化AMSIS数学困难问题及其变种,用于获得更灵活的参数选取;基于所述一般化AMSIS数学困难问题,提出基于格的数字签名方法,采用私钥签名消息,采用公钥验证签名的合法性。
进一步地,AMSIS数学困难问题、AMSIS数学困难问题的变种、一般化AMSIS数学困难问题及其变种用于设计其他密码算法。
本发明提出的基于格的数字签名方法具有以下特点和优势:
1)安全性高:在经典随机预言机模型和量子随机预言机模型下都是可证明强不可伪造安全的;能抵抗未来量子计算机攻击。
2)公私钥和签名长度短:与格上同类方案比较,具有更短的公私钥和签名长度。
3)计算效率高:提供计算速度非常快的密钥生成、签名和验证算法。
4)参数选取灵活:与基于标准(M)SIS和(M)LWE困难问题的格上数字签名方法比较,支持更加灵活细粒度的参数选取,从而更容易实现安全性与性能的平衡。
5)抵抗多目标攻击:阻止了攻击者以恢复一个用户私钥的代价来恢复多个用户的私钥。
6)抵抗密钥替换攻击:与我国SM2签名方法类似,具有抵抗密钥替换攻击的能力。
7)易于安全实现:没有使用高斯分布,能避免相关针对高斯分布采样算法的侧信道攻击。
具体实施方式
为体现本发明的上述特点和优势,下面通过基于AMSIS和AMLWE数学困难问题的格上数字签名方法为具体实施例对本发明做进一步说明。
本实施例涉及使用杂凑函数
Figure BDA0002040358660000061
用于生成一个矩阵A,以及抗碰撞杂凑函数CRH:{0,1}*→{0,1}384。本实施例还需使用杂凑函数
Figure BDA0002040358660000062
其中B60表示环Rq中恰好有60个系数为-1或1,且其他系数均为0的元素构成的集合。该杂凑函数H利用扩展输出函数产生随机字节流,然后利用Fisher-Yates洗牌算法将随机字节流映射到B60中的随机元素。
本实施例将采用Power2Roundq(二次方幂取整函数)、Decomposeq(分解函数)、HighBitsq(取高位比特函数)、MakeHintq(生成提示函数)、UseHintq(使用提示函数)五个函数来计算
Figure BDA0002040358660000071
中元素的高位比特和低位比特,下面给出这些函数的具体描述。
1.二次方幂取整函数Power2Roundq输入整数
Figure BDA0002040358660000072
和正整数
Figure BDA0002040358660000073
输出整数
Figure BDA0002040358660000074
Figure BDA0002040358660000075
其包括以下步骤:
1)计算r:=r mod+q;
2)计算r0:=r mod±2d
3)计算r1:=(r-r0)/2d
4)输出(r1,r0)。
2.分解函数Decomposeq输入整数
Figure BDA0002040358660000076
正整数
Figure BDA0002040358660000077
满足α|(q-1),输出整数
Figure BDA0002040358660000078
Figure BDA0002040358660000079
其包括以下步骤:
1)计算r:=r mod+q;
2)计算r0:=r mod±α;
3)如果r-r0=q-1成立,那么计算r1:=0和r0:=r0-1;否则,计算r1:=(r-r0)/α;
4)输出(r1,r0)。
3.取高位比特函数HighBitsq输入整数
Figure BDA00020403586600000710
正整数
Figure BDA00020403586600000711
满足α|(q-1),输出高位整数
Figure BDA00020403586600000712
其包括以下步骤:
1)计算(r1,r0):=Decomposeq(r,α);
2)输出r1
4.生成提示函数MakeHintq输入整数
Figure BDA00020403586600000713
正整数
Figure BDA00020403586600000714
满足α|(q-1),输出提示h∈{0,1},其包括以下步骤:
1)计算r1:=HighBitsq(r,α);
2)计算v1:=HighBitsq(r+z,α);
3)如果r1≠v1,那么设置h:=1;否则设置h:=0;
4)输出h。
5.使用提示函数UseHintq输入提示h∈{0,1},整数
Figure BDA0002040358660000081
正整数
Figure BDA0002040358660000082
满足α|(q-1),输出高位整数
Figure BDA0002040358660000083
其包括以下步骤:
1)计算k:=(q-1)/α;
2)计算(r1,r0):=Decomposeq(r,α);
3)如果h=1和r0>0,那么计算r1:=(r1+1)mod+k;
4)如果h=1和r0≤0,那么计算r1:=(r1-1)mod+k;
5)输出r1
本实施例提出的基于AMSIS和AMLWE数学困难问题的格上数字签名方法描述如下:
·密钥生成算法KeyGen(1κ):
1)随机选择ρ←{0,1}256,
Figure BDA0002040358660000084
2)计算
Figure BDA0002040358660000085
3)计算tr:=CRH(pk)∈{0,1}384
4)输出公钥pk=(ρ,t1)和私钥sk=(ρ,tr,s1,s2,t0)。
·签名算法Sign(sk,M):
1)给定私钥sk=(ρ,tr,s1,s2,t0)和消息M∈{0,1}*,计算μ:=CRH(tr||M)和矩阵A:=H1(ρ);
2)随机选择
Figure BDA0002040358660000086
计算
Figure BDA0002040358660000087
和w1:=HighBitsq(w,2γ2);
3)计算c:=H(μ,w1),z:=y+cs1和u:=w-cs2
4)计算(r1,r0):=Decomposeq(u,2γ2);
5)如果||z||≥γ11或||r0||≥γ22或r1≠w1,返回第2)步重新开始;
6)计算v=ct0,h:=MakeHintq(-v,u+v,2γ2);
7)如果||v||≥γ2或向量h中1的数量大于ω,返回第2)步重新开始;
8)输出签名σ:=(z,h,c)。
·验证算法Verify(pk,M,σ):
1)给定公钥pk=(ρ,t1),消息M和签名σ=(z,h,c),计算矩阵A:=H1(ρ),然后计算μ:=CRH(CRH(pk)||M);
2)计算u:=Az-ct1·2d,然后计算w′1:=UseHintq(h,u,2γ2);
3)计算c′:=H(μ,w′1);
4)如果||z||<γ11且c=c′且向量h中1的数量小于等于ω,输出1;否则输出0。
例如,本实施例可以选择整数n是2的幂次,素数q满足q=1mod2n,多项式环
Figure BDA0002040358660000091
用于支持数论变换(NTT)运算。注意,本实施例也支持其他多种n,q,Rq的选择。
本实施例允许n,q,k,l,d,ω,η121212的多种参数选择。特别地,本发明的数字签名方法可灵活调整参数η1、η2、γ1和γ2的取值来达到安全性、计算效率和通信效率的最佳平衡,具体表现为减小γ1的取值可减小签名长度并提高抗签名伪造的安全性,增大γ2的取值或减小η1的取值可提高计算效率,增大η2的取值可提高密钥的安全性。本发明提供以下表1所示的3组参数选择供参考,但不局限于这3组参数选择。
表1. 3组参数列表
Figure BDA0002040358660000092
Figure BDA0002040358660000093
是正整数,Rq是定义在
Figure BDA0002040358660000094
上次数为n-1的多项式环(当n=1时,令
Figure BDA0002040358660000095
)。由于公钥压缩的需要,以上描述的格上数字签名方法在随机预言机模型下的安全性将依赖于以下AMSIS数学困难问题的变种:
·AMSIS-R数学困难问题:对于正整数
Figure BDA0002040358660000101
以及正实数
Figure BDA0002040358660000102
满足β1≠β2,给定随机矩阵
Figure BDA0002040358660000103
和随机向量
Figure BDA0002040358660000104
无穷范数
Figure BDA0002040358660000105
问题的目标是寻找非零向量
Figure BDA0002040358660000106
使得等式
Figure BDA0002040358660000107
成立以及关系||x1||≤β1,||x2||≤β2且||x3||≤2成立,其中向量
Figure BDA0002040358660000108
x3∈Rq、向量(t1,t0):=Power2Roundq(t,d)。
以上描述的格上数字签名方法在量子预言机模型下的安全性将依赖于以下AMSIS数学困难问题的另一个变种:
·SelfTargetAMSIS数学困难问题:令H:{0,1}*→B60是一个密码学杂凑函数;对于正整数
Figure BDA0002040358660000109
以及正实数
Figure BDA00020403586600001010
满足β1≠β2,无穷范数SelfTargetAMSIS数学困难问题
Figure BDA00020403586600001011
的目标是给定随机矩阵
Figure BDA00020403586600001012
和随机向量
Figure BDA00020403586600001013
要求能够以量子叠加态询问杂凑函数H的算法输出
Figure BDA00020403586600001014
和μ∈{0,1}*,使得||y1||≤β1,||y2||≤β2,||c||≤1且H(μ,(Ik‖A‖t)y)=c成立。
同样地,在以上两个AMSIS数学困难问题的变种中,本发明仅考虑β1≠β2的情况。
以下给出本发明的部分实验数据。实验平台为2.5GHz的Intel Core-i7 6500UCPU和8GB内存的Thinkpad X1笔记本,程序语言为C语言。
表2.本发明在使用表1中3组参数集时的实验数据
Figure BDA00020403586600001015
下面,本发明给出一般化AMSIS数学困难问题及其变种的定义。
Figure BDA00020403586600001016
是正整数,Rq是定义在
Figure BDA00020403586600001017
上的次数为n-1的多项式环(当n=1时,令
Figure BDA00020403586600001018
)。本发明提出的一般化AMSIS数学困难问题及其变种,允许更加灵活细粒度地调整参数,从而获得更好的效率。具体表现为以下一般化AMSIS数学困难问题的定义:
·对于正整数v≥2和正整数
Figure BDA0002040358660000111
不全相同的正实数
Figure BDA0002040358660000112
给定随机选择的矩阵
Figure BDA0002040358660000113
多项式环Rq上一般化、正规形、无穷范数AMSIS问题
Figure BDA0002040358660000114
的目标是寻找非零向量
Figure BDA0002040358660000115
使得
Figure BDA0002040358660000116
且对于
Figure BDA0002040358660000117
||xi||≤βi成立,其中
Figure BDA0002040358660000118
当k=1时,一般化AMSIS数学困难问题是一般化非对称环上的SIS问题(即一般化ARSIS问题);当n=1时,一般化AMSIS数学困难问题是一般化非对称整数上的SIS问题(即一般化ASIS问题)。
当v=2时,以上一般化AMSIS数学困难问题将变为前文描述的AMSIS问题。与AMSIS数学困难问题相同的原因(区别于标准的MSIS问题),本发明仅考虑参数β1,…,βv不全相同的情况。
根据以上的扩展方法,本发明给出一般化AMSIS数学困难问题的变种,即一般化AMSIS-R数学困难问题以及一般化SelfTargetAMSIS数学困难问题:
·一般化AMSIS-R数学困难问题:对于正整数v≥2、正整数
Figure BDA0002040358660000119
以及不全相同的正实数
Figure BDA00020403586600001110
给定随机矩阵
Figure BDA00020403586600001111
和随机向量
Figure BDA00020403586600001112
一般化、正规形、无穷范数
Figure BDA00020403586600001113
问题的目标是寻找非零向量
Figure BDA00020403586600001114
使得等式
Figure BDA00020403586600001115
对于
Figure BDA00020403586600001116
||xi||≤βi且||xv+1||≤2成立,其中对于
Figure BDA00020403586600001117
xv+1∈Rq、(t1,t0):=Power2Roundq(t,d)。
·一般化SelfTargetAMSIS数学困难问题:对于正整数v≥2、正整数
Figure BDA00020403586600001118
以及不全相同的正实数
Figure BDA00020403586600001119
一般化、无穷范数SelfTargetAMSIS数学困难问题
Figure BDA00020403586600001120
的目标是给定随机矩阵
Figure BDA00020403586600001121
和随机向量
Figure BDA0002040358660000121
要求能够以量子叠加态询问杂凑函数H的算法输出
Figure BDA0002040358660000122
和μ∈{0,1}*,使得H(μ,(Ik||A||t)y)=c,对于
Figure BDA0002040358660000123
||yi||≤βi且||c||≤1成立。
完全类似地,基于以上一般化AMSIS数学困难问题,本发明设计基于格的数字签名方法,采用私钥签名消息,采用公钥验证签名的合法性,支持更灵活的参数选取,以获得更好的效率。
另外,本发明还利用2范数和1范数扩展以上AMSIS数学困难问题、AMSIS数学困难问题的变种AMSIS-R、SelfTargetAMSIS以及一般化AMSIS、AMSIS-R、SelfTargetAMSIS数学困难问题,即不仅可以用无穷范数||·||来定义值的大小,还可以用1范数||·||1或2范数||·||2来定义值的大小。例如:在AMSIS数学困难问题中,条件||x1||≤β1可用||x1||1≤β1或者||x1||2≤β1来代替,从而相应的
Figure BDA0002040358660000124
问题将直接变为
Figure BDA0002040358660000125
或者
Figure BDA0002040358660000126
本发明的方案可以通过软件的方式实现,也可以通过硬件的方式来实现,比如:
在一个实施例中,提供一种计算机(或服务器),其包括存储器和处理器,所述存储器存储计算机程序,所述计算机程序被配置为由所述处理器执行,所述计算机程序包括用于执行上面所述方法中各步骤的指令;在另一个实施例中,提供一种计算机可读存储介质(如ROM/RAM、磁盘、光盘),所述计算机可读存储介质存储计算机程序,所述计算机程序被计算机执行时,实现上面所述方法的步骤。
本发明提出的AMSIS数学困难问题、AMSIS数学困难问题的变种、一般化AMSIS数学困难问题及其变种可用于设计其他密码算法,通过调整参数的取值,获得比当前技术更高的效率。
数字签名是手写签名的电子化替代品。在现实社会中,数字签名是许多信息系统的基础,被广泛用于电子合同签署,电子身份认证,数字证书等,同时数字签名是公钥基础设施的重要部件。本发明可以用于替代传统的数字签名方法,但与传统的数字签名方法不同的是本发明能够抵抗量子计算机攻击,能够为保护量子计算机时代的信息安全提供技术支撑。
本发明不局限于以上实施方式,对于本领域的普通技术人员,在不脱离本发明原理与方法的前提下,还可以做出若干改进或变形,这些改进和变形也视为本发明的保护范围之内。本说明书中未详细描述的内容属于本领域专业技术人员公知的现有技术。

Claims (5)

1.一种基于格的数字签名方法,其特征在于,包括以下步骤:
1)定义AMSIS数学困难问题,用于保证抗签名伪造的安全性;
2)定义AMLWE数学困难问题,用于保证抗私钥恢复的安全性;
3)基于所述AMSIS数学困难问题和所述AMLWE数学困难问题,提出基于格的数字签名方法,采用私钥签名消息,采用公钥验证签名的合法性;
所述AMSIS数学困难问题被定义如下:令
Figure FDA0003351809480000011
是正整数,Rq是定义在
Figure FDA0003351809480000012
上次数为n-1的多项式环,其中当n=1时定义
Figure FDA0003351809480000013
给定正整数
Figure FDA0003351809480000014
随机矩阵
Figure FDA0003351809480000015
和正实数
Figure FDA0003351809480000016
满足β1≠β2,多项式环Rq上正规形、无穷范数AMSIS问题
Figure FDA0003351809480000017
的目标是寻找非零向量
Figure FDA0003351809480000018
使得
Figure FDA0003351809480000019
‖x1≤β1且‖x2≤β2成立,其中
Figure FDA00033518094800000110
其中,Ik表示k×k的单位矩阵;
所述AMLWE数学困难问题被定义如下:对于正整数
Figure FDA00033518094800000111
正实数
Figure FDA00033518094800000112
满足α1≠α2,给定随机的矩阵
Figure FDA00033518094800000113
和向量
Figure FDA00033518094800000114
计算性AMLWE数学困难问题
Figure FDA00033518094800000115
的目标是给定样本
Figure FDA00033518094800000116
输出秘密向量
Figure FDA00033518094800000117
对于随机的矩阵
Figure FDA00033518094800000118
和向量
Figure FDA00033518094800000119
判定性AMLWE数学困难问题
Figure FDA00033518094800000120
的目标是将样本(A,b=As+e)和选自于
Figure FDA00033518094800000121
上均匀分布的元组区分开;其中,对于正实数α∈{α12},定义χα表示以α为参数的噪音分布;对于正实数α∈{α12},
Figure FDA00033518094800000122
表示多项式环Rq中系数根据分布χα取值的元素构成的集合;
Figure FDA00033518094800000123
表示每个分量取自
Figure FDA00033518094800000124
中的元素构成的l维向量集合;
Figure FDA00033518094800000125
表示每个分量取自
Figure FDA00033518094800000126
中的元素构成的k维向量集合;
所述基于格的数字签名方法由12个参数n,q,k,l,d,ω,η121212来实例化,其中,
Figure FDA00033518094800000127
是正整数,
Figure FDA00033518094800000128
是正整数;
Figure FDA00033518094800000129
是正整数,是与AMLWE数学困难问题相关的两个参数;
Figure FDA00033518094800000130
是正整数,是与AMSIS数学困难问题相关的两个参数;所述基于格的数字签名方法包括以下三个算法:
1)密钥生成算法KeyGen(1κ):输入安全参数κ,输出公钥pk和私钥sk;
2)签名算法Sign(sk,M):输入私钥sk和消息M∈{0,1}*,输出签名σ;
3)验证算法Verify(pk,M,σ):输入公钥pk、消息M和签名σ,如果签名σ是在公钥pk下关于消息M的合法签名,输出1;否则输出0;
所述密钥生成算法KeyGen(1κ)包括以下步骤:
1)随机选择ρ←{0,1}256,
Figure FDA0003351809480000021
对于正整数
Figure FDA0003351809480000022
定义Sα为多项式环R中每个系数都属于{q-α,...,q+α}的多项式组成的集合;对于正整数
Figure FDA0003351809480000023
Figure FDA0003351809480000024
表示l个Sα的直积,即
Figure FDA0003351809480000025
2)计算
Figure FDA0003351809480000026
(t1,t0):=Power2Roundq(t,d);
Figure FDA0003351809480000027
是一个杂凑函数,用于生成一个矩阵A;H1(ρ)表示根据输入种子ρ计算一个输出矩阵;Power2Roundq表示二次方幂取整函数;
3)计算tr:=CRH(pk)∈{0,1}384,然后输出公钥pk=(ρ,t1)和私钥sk=(ρ,tr,s1,s2,t0);CRH:{0,1}*→{0,1}384表示抗碰撞杂凑函数;CRH(pk)表示输入公钥pk,输出相应的摘要;
所述签名算法Sign(sk,M)包括以下步骤:
1)给定私钥sk=(ρ,tr,s1,s2,t0)和消息M∈{0,1}*,计算μ:=CRH(tr||M)和矩阵A:=H1(ρ);
2)随机选择
Figure FDA0003351809480000028
计算
Figure FDA0003351809480000029
和w1:=HighBitsq(w,2γ2);其中HighBitsq是取高位比特函数;
3)计算c:=H(μ,w1),z:=y+cs1和u:=w-cs2
Figure FDA00033518094800000210
是一个杂凑函数,其中B60表示环Rq中恰好有60个系数为-1或1,且其他系数均为0的元素构成的集合;H(μ,w1)表示输入(μ,w1),输出B60中的一个元素;
4)计算(r1,r0):=Decomposeq(u,2γ2);其中Decomposeq是分解函数;
5)如果||z||≥γ11或||r0||≥γ22或r1≠w1,返回第2)步重新开始;
6)计算v=ct0和h:=MakeHintq(-v,u+v,2γ2);其中MakeHintq是生成提示函数;
7)如果||v||≥γ2或向量h中1的数量大于ω,返回第2)步重新开始;
8)输出签名σ:=(z,h,c);
所述验证算法Verify(pk,M,σ)包括以下步骤:
1)给定公钥pk=(ρ,t1),消息M和签名σ=(z,h,c),计算矩阵A:=H1(ρ),然后计算
μ:=CRH(CRH(pk)||M);
2)计算u:=Az-ct1·2d,然后计算w1′:=UseHintq(h,u,2γ2);其中UseHintq是使用提示函数;
3)计算c′:=H(μ,w1′);
4)如果||z||11且c=c′且向量h中1的数量小于等于ω,输出1;否则输出0。
2.如权利要求1所述的方法,其特征在于,所述基于格的数字签名方法允许灵活调整与AMLWE数学困难问题相关的两个参数(η12)和与AMSIS数学困难问题相关的两个参数(γ12)的取值来达到安全性、计算效率和通信效率的最佳平衡,具体表现为:通过减小η1的取值提高计算效率,通过增大η2的取值提高抗私钥恢复攻击的安全性,通过减小γ1的取值减小签名长度并提高抗签名伪造的安全性,通过增大γ2的取值提高计算效率。
3.如权利要求1所述的方法,其特征在于,定义AMSIS数学困难问题的变种,即AMSIS-R数学困难问题为:
Figure FDA0003351809480000031
是正整数,Rq是定义在
Figure FDA0003351809480000032
上次数为n-1的多项式环,其中当n=1时定义
Figure FDA0003351809480000033
对于正整数
Figure FDA0003351809480000034
以及正实数
Figure FDA0003351809480000035
满足β1≠β2,给定随机矩阵
Figure FDA0003351809480000036
和随机向量
Figure FDA0003351809480000037
无穷范数
Figure FDA0003351809480000038
问题的目标是寻找非零向量
Figure FDA0003351809480000039
使得等式
Figure FDA00033518094800000310
成立以及关系||x1||≤β1,||x2||≤β2且||x3||≤2成立,其中向量
Figure FDA00033518094800000311
x3∈Rq、向量(t1,t0):=Power2Roundq(t,d)。
4.如权利要求1所述的方法,其特征在于,定义AMSIS数学困难问题的另一个变种,即SelfTargetAMSIS数学困难问题为:
令H:{0,1}*→B60是一个密码学杂凑函数;令
Figure FDA0003351809480000041
是正整数,Rq是定义在
Figure FDA0003351809480000042
上次数为n-1的多项式环,其中当n=1时定义
Figure FDA0003351809480000043
对于正整数
Figure FDA0003351809480000044
以及正实数
Figure FDA0003351809480000045
满足β1≠β2,无穷范数SelfTargetAMSIS数学困难问题
Figure FDA0003351809480000046
的目标是给定随机矩阵
Figure FDA0003351809480000047
和随机向量
Figure FDA0003351809480000048
要求能够以量子叠加态询问杂凑函数H的算法输出
Figure FDA0003351809480000049
和μ∈{0,1}*,使得||y1||≤β1,||y2||≤β2,||c||≤1且H(μ,(Ik‖A‖t)y)=c成立,其中,c∈B60,B60表示环Rq中恰好有60个系数为-1或1,且其他系数均为0的元素构成的集合。
5.如权利要求1所述的方法,其特征在于,定义所述AMSIS数学困难问题的一般化变种,即如下一般化AMSIS数学困难问题及其变种,用于获得更灵活的参数选取;基于所述一般化AMSIS数学困难问题,提出基于格的数字签名方法,采用私钥签名消息,采用公钥验证签名的合法性:
1)一般化AMSIS数学困难问题:令
Figure FDA00033518094800000410
是正整数,Rq是定义在
Figure FDA00033518094800000411
上次数为n-1的多项式环,其中当n=1时定义
Figure FDA00033518094800000412
对于正整数v≥2和正整数
Figure FDA00033518094800000413
不全相同的正实数
Figure FDA00033518094800000414
给定随机选择的矩阵
Figure FDA00033518094800000415
多项式环Rq上一般化、正规形、无穷范数AMSIS问题
Figure FDA00033518094800000416
的目标是寻找非零向量
Figure FDA00033518094800000417
使得
Figure FDA00033518094800000418
且对于
Figure FDA00033518094800000419
‖xi≤βi成立,其中
Figure FDA00033518094800000420
2)一般化AMSIS-R数学困难问题:对于正整数v≥2、正整数
Figure FDA00033518094800000421
以及不全相同的正实数
Figure FDA00033518094800000422
给定随机矩阵
Figure FDA00033518094800000423
和随机向量
Figure FDA00033518094800000424
一般化、正规形、无穷范数
Figure FDA00033518094800000425
问题的目标是寻找非零向量
Figure FDA0003351809480000051
使得等式
Figure FDA0003351809480000052
对于
Figure FDA0003351809480000053
||xi||≤βi且||xv+1||≤2成立,其中对于
Figure FDA0003351809480000054
xv+1∈Rq、(t1,t0):=Power2Roundq(t,d);
3)一般化SelfTargetAMSIS数学困难问题:对于正整数v≥2、正整数
Figure FDA0003351809480000055
以及不全相同的正实数
Figure FDA0003351809480000056
一般化、无穷范数SelfTargetAMSIS数学困难问题
Figure FDA0003351809480000057
的目标是给定随机矩阵
Figure FDA0003351809480000058
和随机向量
Figure FDA0003351809480000059
要求能够以量子叠加态询问杂凑函数H的算法输出
Figure FDA00033518094800000510
和μ∈{0,1}*,使得H(μ,(Ik||A||t)y)=c,对于
Figure FDA00033518094800000511
||yi||≤βi且||c||≤1成立。
CN201910339823.XA 2019-04-19 2019-04-25 一种基于格的数字签名方法 Active CN110138549B (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201910317041 2019-04-19
CN2019103170416 2019-04-19

Publications (2)

Publication Number Publication Date
CN110138549A CN110138549A (zh) 2019-08-16
CN110138549B true CN110138549B (zh) 2022-03-18

Family

ID=67571138

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910339823.XA Active CN110138549B (zh) 2019-04-19 2019-04-25 一种基于格的数字签名方法

Country Status (1)

Country Link
CN (1) CN110138549B (zh)

Families Citing this family (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11784825B2 (en) 2019-09-26 2023-10-10 Visa International Service Association Lattice based signatures with uniform secrets
CN110990767B (zh) * 2019-11-29 2021-08-31 华中科技大学 一种应用于格密码体制的可重构数论变换单元和方法
CN113541952B (zh) * 2020-04-17 2023-07-25 赵运磊 基于格的数字签名方法
CN112818362B (zh) * 2021-01-29 2023-09-22 江苏理工学院 基于r-lwe的公钥加密方法
CN113225190B (zh) * 2021-02-08 2024-05-03 数字兵符(福州)科技有限公司 一种使用新难题的量子安全的数字签名方法
CN115378694A (zh) * 2022-08-19 2022-11-22 山东大学 一种登录验证方法及系统

Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102055587A (zh) * 2010-04-01 2011-05-11 广州信睿网络科技有限公司 一种可在流水线上实施的数字签名方法
CN104219047A (zh) * 2013-05-31 2014-12-17 华为技术有限公司 一种签名验证的方法及设备
CN105024821A (zh) * 2015-07-13 2015-11-04 西安理工大学 格上可撤销的基于身份的加密方法
CN105933102A (zh) * 2016-04-06 2016-09-07 重庆大学 利用隐秘矩阵构造的基于身份的全同态加密方法
CN107592203A (zh) * 2017-09-25 2018-01-16 深圳技术大学筹备办公室 一种基于格的聚合签名方法及其系统
US10097351B1 (en) * 2016-09-15 2018-10-09 ISARA Corporation Generating a lattice basis for lattice-based cryptography
CN109450635A (zh) * 2018-11-15 2019-03-08 中国科学院重庆绿色智能技术研究院 一种基于容错学习问题的发送方可否认加密方法

Family Cites Families (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20120071884A (ko) * 2010-12-23 2012-07-03 한국전자통신연구원 래티스 기반의 링 서명 방법
US10742413B2 (en) * 2017-04-25 2020-08-11 International Business Machines Corporation Flexible verifiable encryption from lattices

Patent Citations (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102055587A (zh) * 2010-04-01 2011-05-11 广州信睿网络科技有限公司 一种可在流水线上实施的数字签名方法
CN104219047A (zh) * 2013-05-31 2014-12-17 华为技术有限公司 一种签名验证的方法及设备
CN105024821A (zh) * 2015-07-13 2015-11-04 西安理工大学 格上可撤销的基于身份的加密方法
CN105933102A (zh) * 2016-04-06 2016-09-07 重庆大学 利用隐秘矩阵构造的基于身份的全同态加密方法
US10097351B1 (en) * 2016-09-15 2018-10-09 ISARA Corporation Generating a lattice basis for lattice-based cryptography
CN107592203A (zh) * 2017-09-25 2018-01-16 深圳技术大学筹备办公室 一种基于格的聚合签名方法及其系统
CN109450635A (zh) * 2018-11-15 2019-03-08 中国科学院重庆绿色智能技术研究院 一种基于容错学习问题的发送方可否认加密方法

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
"LWE问题实际安全性分析综述";毕蕾 等;《信息安全学报》;20190315;第4卷(第2期);全文 *
"基于格的抗量子密码";张江;《第十九届中国科协年会——分4信息新技术东北新工业论坛论文集》;20170624;全文 *

Also Published As

Publication number Publication date
CN110138549A (zh) 2019-08-16

Similar Documents

Publication Publication Date Title
CN110138549B (zh) 一种基于格的数字签名方法
CN110138752B (zh) 一种基于格的公钥加密方法
Cayrel et al. A zero-knowledge identification scheme based on the q-ary syndrome decoding problem
CN108712256B (zh) 一种基于椭圆曲线子域子码的加密解密算法
Castiglione et al. Key indistinguishability versus strong key indistinguishability for hierarchical key assignment schemes
JP2005515659A (ja) ディジタル署名、認証方法及び装置
CN110138543B (zh) 格公钥密码体制下的盲签密方法
CN111010285B (zh) 一种适用于轻量级客户端的sm2两方协同签名方法及介质
Dai Quantum cryptanalysis on a multivariate cryptosystem based on clipped hopfield neural network
CN111245625A (zh) 无证书聚合的数字签名方法
Noh et al. Strong designated verifier signature scheme from lattices in the standard model
Karati et al. Provably secure and authenticated data sharing protocol for IoT‐based crowdsensing network
CN115102688A (zh) 数据处理方法、多项式计算方法及电子设备
Vambol et al. McEliece and Niederreiter Cryptosystems Analysis in the Context of Post-Quantum Network Security
CN113032845B (zh) 一种用于资源受限芯片的EdDSA签名实现方法和装置
CN110190957A (zh) 基于无证书的多变量广播多重签名方法
CN117040764A (zh) 一种秘钥份额更新方法、计算机设备和存储介质
Quan Improving bitcoin’s post-quantum transaction efficiency with a novel lattice-based aggregate signature scheme based on CRYSTALS-dilithium and a STARK protocol
CN116743395A (zh) 一种基于格密码的门限环签名方法
Shooshtari et al. Provably secure strong designated verifier signature scheme based on coding theory
CN114221753B (zh) 密钥数据处理方法和电子设备
CN113132100B (zh) 一种基于滑窗QC-LDPC码的McEliece体制加解密方法
Bhatia et al. Post-Quantum Cryptography
Guo et al. Secrand: A secure distributed randomness generation protocol with high practicality and scalability
CN112818362A (zh) 基于r-lwe的公钥加密方法

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant