CN112039880B - 基于区块链分布式外包的双重策略访问控制方法 - Google Patents
基于区块链分布式外包的双重策略访问控制方法 Download PDFInfo
- Publication number
- CN112039880B CN112039880B CN202010891275.4A CN202010891275A CN112039880B CN 112039880 B CN112039880 B CN 112039880B CN 202010891275 A CN202010891275 A CN 202010891275A CN 112039880 B CN112039880 B CN 112039880B
- Authority
- CN
- China
- Prior art keywords
- key
- attribute
- matrix
- parameter
- representing
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
- 238000012946 outsourcing Methods 0.000 title claims abstract description 35
- 238000000034 method Methods 0.000 title claims abstract description 24
- 238000013475 authorization Methods 0.000 claims abstract description 47
- 230000009977 dual effect Effects 0.000 claims abstract description 10
- 239000011159 matrix material Substances 0.000 claims description 104
- 238000004364 calculation method Methods 0.000 claims description 37
- 238000013507 mapping Methods 0.000 claims description 37
- 239000013598 vector Substances 0.000 claims description 30
- 239000003795 chemical substances by application Substances 0.000 claims description 10
- 239000011248 coating agent Substances 0.000 claims description 3
- 238000000576 coating method Methods 0.000 claims description 3
- 239000000470 constituent Substances 0.000 claims description 3
- 230000017105 transposition Effects 0.000 claims description 3
- 230000002457 bidirectional effect Effects 0.000 abstract description 7
- 230000007246 mechanism Effects 0.000 abstract description 6
- 238000013461 design Methods 0.000 description 4
- 238000011217 control strategy Methods 0.000 description 3
- 238000013459 approach Methods 0.000 description 1
- 239000008358 core component Substances 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
- H04L63/0428—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/01—Protocols
- H04L67/10—Protocols in which an application is distributed across nodes in the network
- H04L67/1097—Protocols in which an application is distributed across nodes in the network for distributed storage of data in networks, e.g. transport arrangements for network file system [NFS], storage area networks [SAN] or network attached storage [NAS]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/08—Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
- H04L9/0861—Generation of secret information including derivation or calculation of cryptographic keys or passwords
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/50—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols using hash chains, e.g. blockchains or hash trees
Landscapes
- Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Security & Cryptography (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Storage Device Security (AREA)
Abstract
本发明公开了一种基于区块链分布式外包的双重策略访问控制方法,包括加密存储步骤和解密读取步骤;加密存储步骤包括:A:授权系统随机生成系统参数,并根据授权节点保管的属性生成公钥、主密钥、主属性密钥和次属性密钥;B:由区块链节点和用户共同进行明文的加密;所述的解密读取步骤包括以下步骤:C:授权系统根据用户的主属性集、主密钥、主属性密钥、次属性密钥、次访问结构和用户身份标识,计算得出安全密钥和外包密钥;D:由区块链节点和用户共同进行密文的解密。本发明能够提供双向访问控制和加解密外包服务的访问控制机制,更好的适应区块链分布式环境,还能将大量的计算外包给区块链节点,降低用户的计算开销。
Description
技术领域
本发明涉及区块链技术领域,尤其涉及一种基于区块链分布式外包的双重策略访问控制方法。
背景技术
区块链是一种按照时间顺序将数据以链式结构存储的分布式总账系统。相较于传统的中心服务器管理用户数据的模式,区块链去中心化的模式有效避免了单点故障并增加了攻击的难度。同时区块以链的形式串联在一起保证了数据真实可靠且不可篡改。由于区块链能够在不可信的环境中建立信任且保障数据的真实性,研究者们开始将区块链应用到物联网、供应链、医疗等领域中,以保障行业数据的安全和打破“数据孤岛”。
早期区块链被用于虚拟货币的发行,在虚拟货币系统中虽然交易是公开可查的,但对于其他用户来说交易却是匿名的。其他用户只能从交易记录中查到交易双方的账户地址,却无法得知账户地址对应用户的身份信息,这样的设计可以有效保护用户的隐私。而今区块链被用于物联网、供应链等非交易场景中,这些场景中的数据往往被赋予了一定的社会价值。因而这些数据不能像交易那样完全公开给所有人看,只能在有限的范围内进行共享。用户只希望其指定的利益相关方才能查看数据,而其他的用户不能查看。
而在传统的区块链中,任何用户都可以参与记账和查看交易数据,仅仅通过“伪匿名”的方式保护用户隐私,不同用户的访问权限不能区分,无法满足用户细粒度的访问控制需求。而引入访问控制机制后,用户可以根据自己的需求制定细粒度的访问策略,其他用户对数据的访问受到限制,只有授权用户才能访问数据。因此,研究者们开始将访问控制机制引入到区块链中,为物联网、供应链、医疗等领域提供访问控制服务。基于属性的加密(Attribute-Based Encryption,ABE,简称属性基加密)作为一种高效的访问控制机制,最初广泛应用于云存储中,将其引入区块链可以给用户提供细粒度的访问控制服务,具有重要的现实意义。
在物联网、供应链等多方参与数据共享、计算的场景中,访问者在访问数据时不仅需要接受数据所有者正向的身份验证,而且访问者也需要对访问的数据进行反向的属性验证,从而实现双向的访问控制。
然而现有ABE算法都是单一的身份验证模式,即CP-ABE Ciphertext-PolicyAttribute-Based Encryption)密文验证密钥模式或KP-ABE(Key-Policy Attribute-Based Encryption)的密钥验证密文模式。这两种模式虽然满足了用户安全共享的需求,但无法满足用户对双向访问控制的需求。为此Attrapadung等提出了双重策略的ABE方案,以满足用户双向访问控制的需求。在该方案中,一方面,如果访问者想访问数据所有者的数据,其密钥中的主观属性需要满足数据中的主观访问控制策略才能查看,以此实现了正向的访问控制;另一方面,如果访问者在访问数据所有者的数据时需要验证数据的属性,只需在密钥中制定相应的客观访问控制策略,这样在解密时算法会自动验证数据的客观属性是否满足访问者的要求,以此实现了反向的访问控制。
但该方案需要中心授权机构,如果直接引入到区块链会将降低其去中心化的程度,与应用区块链的初衷相悖。此外,该方案在加解密阶段会消耗巨大的算力,对于那些轻量级的物联网设备来说,无形中增加了其准入的门槛。
因此,设计一种适合在区块链环境中运行的,同时能够提供双向访问控制和加解密外包服务的访问控制机制,将有利于区块链在物联网、供应链等领域的应用。
发明内容
本发明的目的是提供一种基于区块链分布式外包的双重策略访问控制方法,能够提供双向访问控制和加解密外包服务的访问控制机制,更好的适应区块链分布式环境,还能将大量的计算外包给区块链节点,降低用户的计算开销,从而更好的满足供应链、物联网区块链的应用需求。
本发明采用下述技术方案:
一种基于区块链分布式外包的双重策略访问控制方法,包括加密存储步骤和解密读取步骤;
所述的加密存储步骤包括:
A:授权系统随机生成系统参数,并根据授权节点保管的属性生成公钥PK、主密钥MSK、主属性密钥USK和次属性密钥VSK;
B:由区块链节点和用户共同进行明文的加密;其中,区块链节点代理加密时,以公钥PK、主属性密钥USK、次属性密钥VSK、主访问结构(F,ρ)、次属性集ω和用户身份标识UID1作为输入,输出中间密文CT′;当用户加密时,用户结合公钥PK和明文M,对区块链节点发送的中间密文CT′进行整合,得到密文CT;
所述的解密读取步骤包括以下步骤:
C:授权系统根据用户的主属性集θ、主密钥MSK、主属性密钥USK、次属性密钥VSK、次访问结构(N,π)和用户身份标识UID2,计算得出安全密钥SSK和外包密钥ASK;
D:由区块链节点和用户共同进行密文的解密。
所述的步骤A包括以下具体步骤:
A3:所有参与授权的授权节点执行DKG协议,生成公共参数a,b,每个参与公共参数生成的授权节点保留秘密值相应的份额;
A4:设网络中存在的授权节点数为n,授权节点ACi管理着主属性集和次属性集i表示节点的编号且i=1,2,…,n,授权节点ACi根据自身管理的主属性集随机选择参数其中参数均属于j表示主属性,且授权节点ACi根据自身管理的次属性集随机选择参数δd,εd,φd,其中参数δd,εd,φd均属于d表示次属性,且
A6:授权系统生成公钥PK=(ga,gb,{PKi}i=1,2,…,n)、主密钥MSK=(a,b,{MSKi}i=1,2,…,n)、主属性密钥USK=({USKi}i=1,2,…,n)和次属性密钥VSK=({VSKi}i=1,2,…,n)。
所述的步骤B包括以下具体步骤:
B1:代理加密系统获取步骤A中得到的公钥PK、主属性密钥USK和次属性密钥VSK,同时获取主访问结构(F,ρ)、次属性集ω和用户身份标识UID1,其中F为一个l1×k1的矩阵,l1表示矩阵F的行数,k1表示矩阵F的列数,ρ将F中的行映射到访问策略的某个属性;
其中,参数C′、C″、和表示中间密文的组成参数,和表示矩阵F的第行对应的中间密文的组成参数,表示矩阵F的行号,s为秘密参数,表示将F中的第行映射到访问策略的属性且表示主属性对应的随机参数,表示主属性对应的随机参数,表示主属性对应的随机参数,t表示密文的次属性集且t∈ω,δt表示次属性t对应的随机参数,εt表示次属性t对应的随机参数,φt表示次属性t对应的随机参数,H(UID1)表示哈希函数H()将用户标识UID1映射到双线性群
B6:代理加密系统得出中间密文CT′;
B9:用户加密系统对中间密文CT′进行整合得到密文CT:
所述的步骤C包括以下具体步骤:
C1:授权系统获取步骤A中得到的主密钥MSK、主属性密钥USK和次属性密钥VSK,同时获取次访问结构(N,π)、主属性集θ和用户身份标识UID2,其中N为一个l2×k2的矩阵,l2表示矩阵N的行数,k2表示矩阵N的列数,π将N中的行映射到访问策略的次属性中;
C5:授权系统对构成安全密钥和外包密钥的密钥参数计算,包括:
其中,参数K1,x′、K2,x′、K3,x′、K4,x′、K5,x′和K6,x′表示外包密钥ASK的组成参数,K1,x′、K2,x′、K3,x′、K4,x′、K5,x′和K6,x′表示矩阵N的第x′行对应的外包密钥ASK的组成参数,K′和K″表示安全密钥SSK的组成参数,x′表示矩阵N的行号,π(x′)表示将N中的第x′行映射到访问策略的属性且δπ(x′)表示次属性π(x′)对应的随机参数,επ(x′)表示次属性π(x′)对应的随机参数,φπ(x′)表示次属性π(x′)对应的随机参数,t′表示密文的主属性集且t′∈θ,αt′表示主属性t′对应的随机参数,βt′表示主属性t′对应的随机参数,表示主属性t′对应的随机参数,H(UID2)表示哈希函数H()将用户标识UID2映射到双线性群
C6:授权系统生成外包密钥ASK:
C7:授权系统生成安全密钥SSK:SSK={K′,K″}。
所述的步骤D包括以下具体步骤:
D1:代理解密系统输入外包密钥ASK、密文CT;
其中,表示矩阵F的行号,表示将矩阵F中的行映射到访问策略的属性且Φ表示矩阵F中对应属性满足主属性集的行号的集合且 表示矩阵F的第行对应的随机参数且 和均为矩阵F的第行在密文中对应的参数,表示通过对和计算得出保存的秘密参数s,表示和计算得出的结果为0,代表未保存秘密参数;
其中,表示矩阵N的行号,表示将矩阵N中的行映射到访问策略的属性且Ω表示矩阵N的行号的集合且 表示矩阵N的第行对应的随机参数且 和均为矩阵N的第行在密文中对应的参数,表示通过对和计算可以得出保存的参数 表示和计算得出的结果为0,代表未保存秘密参数;
D4:代理解密系统计算并得出中间密文C′:
其中,和表示矩阵F的第行在密文CT中对应的参数值,和表示矩阵N的第行在外包密钥ASK中对应的参数值,表示主属性对应的密钥参数,表示主属性对应的密钥参数,表示次属性对应的密钥参数,表示次属性对应的密钥参数;
D5:用户解密系统输入密文CT、中间密文C′、安全密钥SSK;
其中,和是素数阶双线性群,表示模为素数q的有限整数域,整数x属于用于双线性计算中的指数,整数y属于用于双线性计算中的指数,数属于用于双线性计算中的底数,数β属于用于双线性计算中的底数,为双线性计算公式。
本发明首先结合了现有的双重策略ABE方案的设计思想,在区块链中实现了双向的访问控制;其次采用了分布式密钥生成协议,实现了分布式授权中心,将单一的授权中心分散化,不仅有效避免了单点故障,而且能更好的适应区块链分布式环境;最后本发明增加了密文加解密外包的设计,将大量的计算外包给区块链节点,降低用户的计算开销,满足未来越来越多的轻量级设备的应用需求。
附图说明
图1为本发明的流程示意图。
具体实施方式
以下结合附图和实施例对本发明作以详细的描述:
如图1所示,本发明所述的基于区块链分布式外包的双重策略访问控制方法,包括加密存储步骤和解密读取步骤;
现有的访问控制系统包括授权系统,授权系统是访问控制系统的核心组件,用于初始化和密钥的生成。本发明中还设计了代理加解密系统和用户加解密系统。代理加解密系统由区块链节点执行,用于为用户提供明文的加密和密文的解密代理计算服务,以减轻用户计算的压力。用户加解密系统负责完成明文的加密和密文的解密的最后阶段的计算任务,以有效的保护用户隐私信息。
所述的加密存储步骤包括以下步骤:
A:授权系统随机生成系统参数,并根据授权节点保管的属性生成公钥PK、主密钥MSK、主属性密钥USK和次属性密钥VSK;上述过程是对加解密过程中需要的相关参数进行生成,由授权系统运行。
本实施例中,步骤A包括以下具体步骤:
其中,和是素数阶双线性群,表示模为素数q的有限整数域,整数x属于用于双线性计算中的指数,整数y属于用于双线性计算中的指数,数属于用于双线性计算中的底数,数β属于用于双线性计算中的底数,为双线性计算公式,满足上述公知条件。
A3:所有参与授权的授权节点执行DKG(Distributed key generation)协议,生成公共参数a,b,每个参与公共参数生成的授权节点保留秘密值相应的份额,DKG协议为分布式密钥生成协议,DKG协议可以将一个秘密值拆分成n份,n为正整数,分别由n个用户持有,当需要恢复秘密值时,只需其中m份就可以恢复秘密值,m为正整数且m≤n。因此,根据DKG协议生成公共参数a和b,且a和b均属于用于下述步骤中公钥和主密钥的生成。
A4:网络中存在的授权节点数为n,授权节点ACi管理着主属性集和次属性集i表示节点的编号且i=1,2,…,n,授权节点ACi根据自身管理的主属性集随机选择参数用于下述步骤中公钥、主密钥和主属性密钥的生成,其中参数均属于j表示主属性,且授权节点ACi根据自身管理的次属性集随机选择参数δd,εd,φd,用于下述步骤中公钥、主密钥和次属性密钥的生成,其中参数δd,εd,φd均属于d表示次属性,且
A6:授权系统生成公钥PK=(ga,gb,{PKi}i=1,2,…,n)、主密钥MSK=(a,b,{MSKi}i=1,2,…,n)、主属性密钥USK=({USKi}i=1,2,…,n)和次属性密钥VSK=({VSKi}i=1,2,…,n)。
B:由区块链节点和用户共同进行明文的加密;其中,区块链节点代理加密时,以公钥PK、主属性密钥USK、次属性密钥VSK、主访问结构(F,ρ)、次属性集ω和用户身份标识UID1作为输入,输出中间密文CT′;当用户加密时,用户结合公钥PK和明文M,对区块链节点发送的中间密文CT′进行整合,得到密文CT;
加密是对明文进行加密,本发明中由区块链节点和用户共同完成。首先区块链节点对访问策略进行加密并得到中间密文,区块链节点将大量的计算过程承担下来,以减轻用户计算的压力。其次用户对明文进行加密,只需进行简单计算便可以得到密文。
本实施例中,步骤B包括以下具体步骤:
区块链节点代理加密:
B1:代理加密系统获取步骤A中得到的公钥PK、主属性密钥USK和次属性密钥VSK,同时获取主访问结构(F,ρ)、次属性集ω和用户身份标识UID1,其中F为一个l1×k1的矩阵,l1表示矩阵F的行数,k1表示矩阵F的列数,ρ将F中的行映射到访问策略的某个属性;
其中,参数C′、C″、和表示中间密文的组成参数,和表示矩阵F的第行对应的中间密文的组成参数,表示矩阵F的行号,s为秘密参数,表示将F中的第行映射到访问策略的属性且表示主属性对应的随机参数,表示主属性对应的随机参数,表示主属性对应的随机参数,t表示密文的次属性集且t∈ω,δt表示次属性t对应的随机参数,εt表示次属性t对应的随机参数,φt表示次属性t对应的随机参数,H(UID1)表示哈希函数H()将用户标识UID1映射到双线性群
B6:代理加密系统得出中间密文CT′;
用户加密:
B9:用户加密系统对中间密文CT′进行整合得到密文CT:
所述的解密读取步骤包括以下步骤:
C:授权系统根据用户的主属性集θ、主密钥MSK、主属性密钥USK、次属性密钥VSK、次访问结构(N,π)和用户身份标识UID2,计算得出安全密钥SSK和外包密钥ASK;密钥生成是为用户生成访问密文时所需密钥,为解密密文做铺垫。
本实施例中,步骤C包括以下具体步骤:
C1:授权系统获取步骤A中得到的主密钥MSK、主属性密钥USK和次属性密钥VSK,同时获取次访问结构(N,π)、主属性集θ和用户身份标识UID2,其中N为一个l2×k2的矩阵,l2表示矩阵N的行数,k2表示矩阵N的列数,π将N中的行映射到访问策略的次属性中;
C5:授权系统对构成安全密钥和外包密钥的密钥参数计算,包括:
其中,参数K1,x′、K2,x′、K3,x′、K4,x′、K5,x′和K6,x′表示外包密钥ASK的组成参数,K1,x′、K2,x′、K3,x′、K4,x′、K5,x′和K6,x′表示矩阵N的第x′行对应的外包密钥ASK的组成参数,K′和K″表示安全密钥SSK的组成参数,x′表示矩阵N的行号,π(x′)表示将N中的第x′行映射到访问策略的属性且δπ(x′)表示次属性π(x′)对应的随机参数,επ(x′)表示次属性π(x′)对应的随机参数,φπ(x′)表示次属性π(x′)对应的随机参数,t′表示密文的主属性集且t′∈θ,αt′表示主属性t′对应的随机参数,βt′表示主属性t′对应的随机参数,表示主属性t′对应的随机参数,H(UID2)表示哈希函数H()将用户标识UID2映射到双线性群
C6:授权系统生成外包密钥ASK:
C7:授权系统生成安全密钥SSK:SSK={K′,K″};
D:由区块链节点和用户共同进行密文的解密。
首先,区块链节点代理解密,以外包密钥ASK、密文CT作为输入,如果主属性集θ满足主访问结构(F,ρ),次属性集ω满足次访问结构(N,π),那么输出中间密文C′;其次,当用户解密时,用户结合密文CT、中间密文C′和安全密钥SSK,解密并输出明文M。
解密是对密文进行解密,由区块链节点和用户一起完成。首先区块链节点对密文进行解密,在解密的过程实现访问控制策略对用户属性的验证,只有主属性集满足主访问结构、次属性集满足次访问结构时,才能解密出中间密文,此过程中完成了解密过程的大部分的计算,为用户解密减少了计算量。其次用户使用安全密钥对中间密文进行解密,最后得到明文,解密结束。
本实施例中,步骤D包括以下具体步骤:
区块链节点代理解密:
D1:代理解密系统输入外包密钥ASK、密文CT;
其中,表示矩阵F的行号,表示将矩阵F中的行映射到访问策略的属性且Φ表示矩阵F中对应属性满足主属性集的行号的集合且 表示矩阵F的第行对应的随机参数且 和均为矩阵F的第行在密文中对应的参数,表示通过对和计算可以得出保存的秘密参数s,表示和计算得出的结果为0,代表未保存秘密参数;
其中,表示矩阵N的行号,表示将矩阵N中的行映射到访问策略的属性且Ω表示矩阵N的行号的集合且 表示矩阵N的第行对应的随机参数且 和均为矩阵N的第行在密文中对应的参数,表示通过对和计算可以得出保存的参数 表示和计算得出的结果为0,代表未保存秘密参数;
D4:代理解密系统计算并得出中间密文C′:
其中,和表示矩阵F的第行在密文CT中对应的参数值,和表示矩阵N的第行在外包密钥ASK中对应的参数值,表示主属性对应的密钥参数,表示主属性对应的密钥参数,表示次属性对应的密钥参数,表示次属性对应的密钥参数;
用户解密时:
D5:用户解密系统输入密文CT、中间密文C′、安全密钥SSK;
本发明在区块链环境中实现了分布式授权、双向的访问控制和外包加解密,为用户在区块链环境中提供细粒度的访问控制服务。本发明包括加密存储、解密读取两个部分,加密存储实现了系统的初始化和明文的加密,以便于将用户的明文加密从而保护用户的隐私信息;解密读取实现了用户私钥的生成和密文的解密,在此过程中文件所有者可以对访问者的身份进行验证,只有符合文件所有者授权条件的用户才能解开密文,访问者也可以对密文的属性进行验证,只有满足访问者要求的密文才能被访问者查看。
Claims (6)
1.一种基于区块链分布式外包的双重策略访问控制方法,其特征在于:包括加密存储步骤和解密读取步骤;
所述的加密存储步骤包括:
A:授权系统随机生成系统参数,并根据授权节点保管的属性生成公钥PK、主密钥MSK、主属性密钥USK和次属性密钥VSK;
B:由区块链节点和用户共同进行明文的加密;其中,区块链节点代理加密时,以公钥PK、主属性密钥USK、次属性密钥VSK、主访问结构(F,ρ)、次属性集ω和用户身份标识UID1作为输入,输出中间密文CT′;当用户加密时,用户结合公钥PK和明文M,对区块链节点发送的中间密文CT′进行整合,得到密文CT;
其中,F为一个l1×k1的矩阵,l1表示矩阵F的行数,k1表示矩阵F的列数,ρ将F中的行映射到访问策略的某个属性;
所述的解密读取步骤包括以下步骤:
C:授权系统根据用户的主属性集θ、主密钥MSK、主属性密钥USK、次属性密钥VSK、次访问结构(N,π)和用户身份标识UID2,计算得出安全密钥SSK和外包密钥ASK;
其中,N为一个l2×k2的矩阵,l2表示矩阵N的行数,k2表示矩阵N的列数,π将N中的行映射到访问策略的次属性中;
D:由区块链节点和用户共同进行密文的解密。
2.根据权利要求1所述的基于区块链分布式外包的双重策略访问控制方法,其特征在于,所述的步骤A包括以下具体步骤:
A3:所有参与授权的授权节点执行DKG协议,生成公共参数a,b,每个参与公共参数生成的授权节点保留秘密值相应的份额;
A4:设网络中存在的授权节点数为n,授权节点ACi管理着主属性集和次属性集i表示节点的编号且i=1,2,…,n,授权节点ACi根据自身管理的主属性集随机选择参数αj,βj,其中参数αj,βj,均属于j表示主属性,且授权节点ACi根据自身管理的次属性集随机选择参数δd,εd,φd,其中参数δd,εd,φd均属于d表示次属性,且 表示模为素数q的有限整数域;
A6:授权系统生成公钥PK=(ga,gb,{PKi}i=1,2,…,n)、主密钥MSK=(a,b,{MSKi}i=1,2,…,n)、主属性密钥USK=({USKi}i=1,2,…,n)和次属性密钥VSK=({VSKi}i=1,2,…,n)。
3.根据权利要求2所述的基于区块链分布式外包的双重策略访问控制方法,其特征在于,所述的步骤B包括以下具体步骤:
B1:代理加密系统获取步骤A中得到的公钥PK、主属性密钥USK和次属性密钥VSK,同时获取主访问结构(F,ρ)、次属性集ω和用户身份标识UID1,其中F为一个l1×k1的矩阵,l1表示矩阵F的行数,k1表示矩阵F的列数,ρ将F中的行映射到访问策略的某个属性;
其中,参数C′、C″、和表示中间密文的组成参数,和表示矩阵F的第行对应的中间密文的组成参数,表示矩阵F的行号,s为向量参数,表示将F中的第行映射到访问策略的属性且 表示主属性对应的随机参数,表示主属性对应的随机参数,表示主属性对应的随机参数,t表示密文的次属性集且t∈ω,δt表示次属性t对应的随机参数,εt表示次属性t对应的随机参数,φt表示次属性t对应的随机参数,H(UID1)表示哈希函数H()将用户身份标识UID1映射到双线性群
B6:代理加密系统得出中间密文CT′;
B9:用户加密系统对中间密文CT′进行整合得到密文CT:
4.根据权利要求3所述的基于区块链分布式外包的双重策略访问控制方法,其特征在于,所述的步骤C包括以下具体步骤:
C1:授权系统获取步骤A中得到的主密钥MSK、主属性密钥USK和次属性密钥VSK,同时获取次访问结构(N,π)、主属性集θ和用户身份标识UID2,其中N为一个l2×k2的矩阵,l2表示矩阵N的行数,k2表示矩阵N的列数,π将N中的行映射到访问策略的次属性中;
其中,参数K1,x′、K2,x′、K3,x′、K4,x′、K5,x′和K6,x′表示外包密钥ASK的组成参数,K1,x′、K2,x′、K3,x′、K4,x′、K5,x′和K6,x′表示矩阵N的第x′行对应的外包密钥ASK的组成参数,K′和K″表示安全密钥SSK的组成参数,x′表示矩阵N的行号,π(x′)表示将N中的第x′行映射到访问策略的属性且δπ(x′)表示次属性π(x′)对应的随机参数,επ(x′)表示次属性π(x′)对应的随机参数,φπ(x′)表示次属性π(x′)对应的随机参数,t′表示密文的主属性集且t′∈θ,αt′表示主属性t′对应的随机参数,βt′表示主属性t′对应的随机参数,表示主属性t′对应的随机参数,H(UID2)表示哈希函数H()将用户身份标识UID2映射到双线性群
C6:授权系统生成外包密钥ASK:
C7:授权系统生成安全密钥SSK:SSK={K′,K″}。
5.根据权利要求4所述的基于区块链分布式外包的双重策略访问控制方法,其特征在于,所述的步骤D包括以下具体步骤:
D1:代理解密系统输入外包密钥ASK、密文CT;
其中,表示矩阵F的行号,表示将矩阵F中的行映射到访问策略的属性且Φ表示矩阵F中对应属性满足主属性集的行号的集合且 表示矩阵F的第行对应的随机参数且 和均为矩阵F的第行在密文中对应的参数,表示通过对和计算得出保存的向量参数s,表示和计算得出的结果为0,代表未保存向量参数;
其中,表示矩阵N的行号,表示将矩阵N中的行映射到访问策略的属性且Ω表示矩阵N的行号的集合且 表示矩阵N的第行对应的随机参数且 和均为矩阵N的第行在密文中对应的参数,表示通过对和计算可以得出保存的参数 表示和计算得出的结果为0,代表未保存向量参数;
D4:代理解密系统计算并得出中间密文C′:
其中,和表示矩阵F的第行在密文CT中对应的参数值,和表示矩阵N的第行在外包密钥ASK中对应的参数值,表示主属性对应的密钥参数,表示主属性对应的密钥参数,表示次属性对应的密钥参数,表示次属性对应的密钥参数;
D5:用户解密系统输入密文CT、中间密文C′、安全密钥SSK;
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202010891275.4A CN112039880B (zh) | 2020-08-30 | 2020-08-30 | 基于区块链分布式外包的双重策略访问控制方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN202010891275.4A CN112039880B (zh) | 2020-08-30 | 2020-08-30 | 基于区块链分布式外包的双重策略访问控制方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN112039880A CN112039880A (zh) | 2020-12-04 |
CN112039880B true CN112039880B (zh) | 2021-07-30 |
Family
ID=73587715
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN202010891275.4A Active CN112039880B (zh) | 2020-08-30 | 2020-08-30 | 基于区块链分布式外包的双重策略访问控制方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN112039880B (zh) |
Families Citing this family (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN113360925B (zh) * | 2021-06-04 | 2024-04-30 | 中国电力科学研究院有限公司 | 电力信息物理系统中可信数据的存储和访问方法及系统 |
CN113783685A (zh) * | 2021-08-30 | 2021-12-10 | 武汉海昌信息技术有限公司 | 一种使用区块链保护车联网数据的系统 |
CN114257446B (zh) * | 2021-12-20 | 2023-05-23 | 湖北工业大学 | 基于可搜索加密的数据访问控制方法、计算机设备 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN111130757A (zh) * | 2019-12-31 | 2020-05-08 | 华中科技大学 | 一种基于区块链的多云cp-abe访问控制方法 |
CN111371561A (zh) * | 2020-02-27 | 2020-07-03 | 华信咨询设计研究院有限公司 | 基于cp-abe算法的联盟区块链数据访问控制方法 |
CN111598695A (zh) * | 2020-05-18 | 2020-08-28 | 国网电子商务有限公司 | 一种区块链数据访问方法及装置 |
Family Cites Families (10)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN106503994B (zh) * | 2016-11-02 | 2020-07-28 | 西安电子科技大学 | 基于属性加密的区块链隐私数据访问控制方法 |
CN107579980A (zh) * | 2017-09-07 | 2018-01-12 | 福州大学 | 医疗物联网中的轻量级双重访问控制系统 |
CN109189727B (zh) * | 2018-09-14 | 2021-07-23 | 江西理工大学 | 一种基于属性代理重加密的区块链密文云存储共享方法 |
US10868763B2 (en) * | 2018-09-18 | 2020-12-15 | T-Mobile Usa, Inc. | Policy based dual connectivity traffic steering |
CN109711184B (zh) * | 2018-12-28 | 2020-11-10 | 国网电子商务有限公司 | 一种基于属性加密的区块链数据访问控制方法及装置 |
CN109768987B (zh) * | 2019-02-26 | 2022-01-28 | 重庆邮电大学 | 一种基于区块链的数据文件安全隐私存储和分享方法 |
CN109951498A (zh) * | 2019-04-18 | 2019-06-28 | 中央财经大学 | 一种基于密文策略属性加密的区块链访问控制方法及装置 |
CN110417556A (zh) * | 2019-07-02 | 2019-11-05 | 北京交通大学 | 区块链中的加密及签章验证方法 |
CN110493347B (zh) * | 2019-08-26 | 2020-07-14 | 重庆邮电大学 | 基于区块链的大规模云存储中数据访问控制方法及系统 |
CN111324898B (zh) * | 2020-01-20 | 2023-04-07 | 福州大学 | 基于区块链的电子医疗文档双重访问控制系统 |
-
2020
- 2020-08-30 CN CN202010891275.4A patent/CN112039880B/zh active Active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN111130757A (zh) * | 2019-12-31 | 2020-05-08 | 华中科技大学 | 一种基于区块链的多云cp-abe访问控制方法 |
CN111371561A (zh) * | 2020-02-27 | 2020-07-03 | 华信咨询设计研究院有限公司 | 基于cp-abe算法的联盟区块链数据访问控制方法 |
CN111598695A (zh) * | 2020-05-18 | 2020-08-28 | 国网电子商务有限公司 | 一种区块链数据访问方法及装置 |
Also Published As
Publication number | Publication date |
---|---|
CN112039880A (zh) | 2020-12-04 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN109768858B (zh) | 云环境下基于多授权的属性加密访问控制系统及设计方法 | |
CN112039880B (zh) | 基于区块链分布式外包的双重策略访问控制方法 | |
CN108881314B (zh) | 雾计算环境下基于cp-abe密文隐私保护方法及系统 | |
CN110474893A (zh) | 一种异构跨信任域密态数据安全分享方法及系统 | |
CN111277412B (zh) | 基于区块链密钥分发的数据安全共享系统及方法 | |
CN110933033B (zh) | 智慧城市环境下多物联网域的跨域访问控制方法 | |
WO2021190452A1 (zh) | 用于云雾协助物联网的轻量级属性基签密方法 | |
JPH07181892A (ja) | 暗号鍵共有方法及びその装置 | |
CN115296817B (zh) | 基于区块链技术和属性加密的数据访问控制方法 | |
CN106878322B (zh) | 一种基于属性的定长密文与密钥的加密、解密方法 | |
CN112260829B (zh) | 混合云下支持移动设备的基于多授权的cp-abe方法 | |
CN114036539A (zh) | 基于区块链的安全可审计物联网数据共享系统及方法 | |
CN113708917B (zh) | 基于属性加密的app用户数据访问控制系统及方法 | |
CN113626831B (zh) | 一种云中支持隐私保护和解密的cp-abe方法 | |
CN114143094A (zh) | 基于区块链的多授权属性基可验证加密方法 | |
CN111917721A (zh) | 基于区块链的属性加密方法 | |
CN114697042A (zh) | 一种基于区块链的物联网安全数据共享代理重加密方法 | |
CN117201132A (zh) | 一种完全去中心化的多委员会属性基加密方法及其应用 | |
CN117614618B (zh) | 跨域多权威协同的属性基加密访问控制方法 | |
CN113965320A (zh) | 一种支持快速撤销的密文策略属性加密方法 | |
CN115604030B (zh) | 数据共享方法、装置、电子设备和存储介质 | |
CN116707854A (zh) | 一种健壮的基于属性加密的云存储访问控制方法 | |
CN106612173A (zh) | 云存储中一种可信任密钥的加密方案 | |
CN115065479A (zh) | 一种区块链的去中心化重写方法 | |
CN114244567B (zh) | 一种云环境中支持电路结构的cp-abe方法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant | ||
EE01 | Entry into force of recordation of patent licensing contract | ||
EE01 | Entry into force of recordation of patent licensing contract |
Application publication date: 20201204 Assignee: Luoyang Matrix Software Co.,Ltd. Assignor: Henan University Contract record no.: X2024980003874 Denomination of invention: A Dual Policy Access Control Method Based on Blockchain Distributed Outsourcing Granted publication date: 20210730 License type: Common License Record date: 20240408 |