JP2000216766A - Exclusive key sharing method - Google Patents

Exclusive key sharing method

Info

Publication number
JP2000216766A
JP2000216766A JP11012227A JP1222799A JP2000216766A JP 2000216766 A JP2000216766 A JP 2000216766A JP 11012227 A JP11012227 A JP 11012227A JP 1222799 A JP1222799 A JP 1222799A JP 2000216766 A JP2000216766 A JP 2000216766A
Authority
JP
Japan
Prior art keywords
terminal
modp
information
terminals
modq
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP11012227A
Other languages
Japanese (ja)
Other versions
JP3032192B1 (en
Inventor
Jun Anzai
潤 安齋
Natsume Matsuzaki
なつめ 松崎
Tsutomu Matsumoto
勉 松本
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
KODO IDO TSUSHIN SECURITY GIJU
Advanced Mobile Telecommunications Security Technology Research Laboratory Co Ltd
Original Assignee
KODO IDO TSUSHIN SECURITY GIJU
Advanced Mobile Telecommunications Security Technology Research Laboratory Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by KODO IDO TSUSHIN SECURITY GIJU, Advanced Mobile Telecommunications Security Technology Research Laboratory Co Ltd filed Critical KODO IDO TSUSHIN SECURITY GIJU
Priority to JP11012227A priority Critical patent/JP3032192B1/en
Priority to EP99961331A priority patent/EP1059762B1/en
Priority to US09/622,941 priority patent/US6813357B1/en
Priority to DE69940842T priority patent/DE69940842D1/en
Priority to PCT/JP1999/007234 priority patent/WO2000039957A1/en
Application granted granted Critical
Publication of JP3032192B1 publication Critical patent/JP3032192B1/en
Publication of JP2000216766A publication Critical patent/JP2000216766A/en
Anticipated expiration legal-status Critical
Expired - Lifetime legal-status Critical Current

Links

Abstract

PROBLEM TO BE SOLVED: To accelerate updating of confidential communication by allowing each terminal, capable of being specified by a base station, to hold a secret key and the secret information of a self-terminal calculated from the number of terminals and to find new secret information according to received information, when the base station conducts broadcast communication. SOLUTION: Each terminal, (i) capable of being specified by a base station, holds a secret key S and a secret information Si satisfying a relational expression defined by a number N of terminals, and the base station holds information including an element (g) of a specified term calculated by the relational expression and secret information S1 to SN. The base station calculates preparation information C1 from the relational expression, calculates elimination information C2 from the secret information Sa of a specific terminal (a), performs broadcast communication of both the number (a) of the terminal (a) and the information C1 to all terminals, finds a shared key K with all of the terminals (j) except the terminal (a), and each terminal (j) finds the key K with the base station by using the information C1 and C2 and own confidential communication Sj. The base station conducts broadcast communication to all of the terminals, finds a new element (g'), replaces it with an element (g), and each terminal (i) finds new confidential communication Si'.

Description

【発明の詳細な説明】DETAILED DESCRIPTION OF THE INVENTION

【0001】[0001]

【発明の属する技術分野】本発明は、基地局と複数端末
からなるスター型通信システムなどにおける暗号鍵共有
方法に関し、特に、基地局が特定した端末以外のすべて
の端末に共通の秘密鍵を安全に配送する鍵共有方法、お
よび特定の端末のみに共有の秘密鍵を安全に配送する鍵
共有方法に関する。
BACKGROUND OF THE INVENTION 1. Field of the Invention The present invention relates to an encryption key sharing method in a star communication system or the like comprising a base station and a plurality of terminals, and more particularly to a method for securing a secret key common to all terminals other than the terminal specified by the base station. And a key sharing method for securely delivering a shared secret key only to a specific terminal.

【0002】[0002]

【従来の技術】基地局が複数の端末を管理するスター型
通信システムにおいて、基地局と傘下の複数の端末がグ
ループを形成し、グループで同じグループ秘密鍵を共有
して同報の暗号通信を行う場合がある。この場合、グル
ープ秘密鍵を用いて暗号化された情報は、同じ秘密鍵を
保有するグル−プ内の端末だけが復号することができ
る。
2. Description of the Related Art In a star-type communication system in which a base station manages a plurality of terminals, a base station and a plurality of terminals under the umbrella form a group, and the group shares the same group secret key to perform broadcast cryptographic communication. May be done. In this case, the information encrypted using the group secret key can be decrypted only by terminals in the group holding the same secret key.

【0003】ところで、このグループから特定の端末を
排除したい場合が生じる。それは、例えば、グループ内
のある端末が盗難にあい、その端末を用いた暗号通信の
盗聴や偽情報の送信などの不正が行われるおそれがある
場合などである。このとき、この秘密鍵を管理する基地
局は、できるだけ速やかに、盗難にあった端末を排除し
てグループ秘密鍵を更新し、残りの端末だけで新たな秘
密鍵を共有することが必要となる。
[0003] In some cases, it is desired to exclude a specific terminal from this group. This is the case, for example, when a certain terminal in the group is stolen, and there is a possibility that the terminal may be tampered with, such as eavesdropping on encrypted communication using the terminal or transmitting false information. At this time, it is necessary for the base station managing the secret key to remove the stolen terminal as soon as possible, update the group secret key, and share the new secret key only with the remaining terminals. .

【0004】また、新たにグループを構成する必要が生
じる場合がある。それは、グループ外の端末をグループ
に加入させる場合や、別のグループの端末を一つのグル
ープにする場合などである。このとき、基地局は、でき
るだけ速やかに、新規グループの鍵をグループを構成す
る端末と共有することが必要となる。
In some cases, it is necessary to form a new group. This is the case when terminals outside the group are joined to the group, or when terminals from another group are combined into one group. At this time, the base station needs to share the key of the new group with terminals constituting the group as soon as possible.

【0005】このような目的を達成するため、本発明者
は先に、以下のような効率的な排他的鍵共有法を提案し
た。
In order to achieve such an object, the present inventor has previously proposed an efficient exclusive key sharing method as described below.

【0006】基地局と、基地局と接続されたN台(Nは
2以上の整数)の端末からなる同報通信が可能な通信シ
ステムにおいて、秘密鍵をSとし、SおよびNより大き
い素数または素数のべき数をpとし、(p−1)の約数を
qとし、基地局が特定できる端末数(以下、特定端末数
という)を1とし、各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元) λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う) Λは、N台の端末の任意の2台からなる集合)を満たす
秘密情報Siを秘密に保持しており、基地局は、(S,
p,g,S1,…,SN)を保持している。 (1)基地局は、GF(p)の元をgとし、零でないGF
(q)の元をkとしたとき、準備情報 C1=gk modp を計算する。 (2)基地局は、特定端末aの秘密情報Saから排除情
報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信する。 (3)基地局は、特定端末aを除く全ての端末j(j≠
a)との共有鍵 K=g^(k×S modq) modp を求める。 (4)各端末j(j≠a)は、準備情報C1と排除情報C2
と自身の秘密情報Sjを用いて、Sjとλ(j,Λ)の法q
上での積を指数とする、C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、法q上で求めたλ(a,Λ)を指数とする、C2のべき
乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、基地局との共有鍵Kを求め
る。
[0006] In a communication system capable of broadcasting, comprising a base station and N (N is an integer of 2 or more) terminals connected to the base station, a secret key is S, and a prime number larger than S and N or The power of a prime is p, the divisor of (p-1) is q, the number of terminals that can be specified by the base station (hereinafter referred to as the number of specific terminals) is 1, and each terminal i (1 ≦ i ≦ N) is , S = {λ (i, ×) × S i (the sum is performed for i () (however, S i = S + f 1 × i modq (f 1 is a nonzero GF (q) element) λ (i, Λ ) = {{L / (L−i)} (the product is performed on L∈Λ− {i})} is a secret information S i satisfying N terminals. And the base station (S,
p, g, S 1 ,..., S N ). (1) The base station sets the element of GF (p) to g, and
When the element of (q) is k, preparation information C 1 = g k modp is calculated. (2) The base station, the exclusion information C 2 = g ^ (k × S a modq) modp from the secret information S a particular terminal a calculated, broadcast along with preparation information C 1 with a particular terminal number a to all terminals connect. (3) The base station transmits all the terminals j (j ≠) except the specific terminal a.
a) A shared key K = gg (k × S modq) modp is obtained. (4) Each terminal j (j ≠ a) has the preparation information C 1 and the exclusion information C 2
And its own secret information S j , the modulo q of S j and λ (j, Λ)
The exponent is the power residue value C 1 ^ (S j × λ (j, q) modq) modp of C 1 , and the exponent is λ (a, Λ) obtained on the modulus q. The product of C 2 and the power residue value C 2 ^ (λ (a, Λ) modq) modp C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
By calculating modp, a shared key K with the base station is obtained.

【0007】このようにして、基地局から全端末に同報
通信をするだけで鍵共有ができるので、鍵共有のための
業務停止期間を短くできるとともに、端末での処理が削
減できるので、計算能力が高くない端末で高速に鍵共有
ができる。
[0007] In this way, key sharing can be performed only by broadcasting from the base station to all terminals, so that the business suspension period for key sharing can be shortened and processing at the terminals can be reduced. Key sharing can be performed at high speed on terminals with low ability.

【0008】[0008]

【発明が解決しようとする課題】しかし、上記の鍵共有
方法では、次の3つの問題が存在する。 (1)安全性を高めるために端末の秘密情報を定期的に
更新するのが望ましいが、各端末毎に新規秘密情報を配
送すると、通信量と更新が終了するまでの時間が多くな
っていた。また、一般に秘密情報を更新すると公開情報
の更新が必要となり、公開簿や端末がローカルに保存し
ている公開情報の更新も行うので更新時間が多くなって
いた。 (2)前回の排他的鍵共有で排除した端末を、それ以降
の全ての排他的鍵共有でも排除し続けるためには、排他
的鍵共有毎に処理を必要としていた。 (3)端末のみからなるシステムにおいて排他的鍵共有
を行うには、全端末が他の全端末の公開情報を保有して
いるか、それらが公開された公開簿が必要であった。ま
た、誰でもが議長端末になれる方法であるので、運用上
議長端末をある端末に固定したい場合に対応できなかっ
た。
However, the above key sharing method has the following three problems. (1) It is desirable to periodically update the secret information of the terminal in order to enhance security. However, if new secret information is delivered to each terminal, the amount of communication and the time until the update is completed have increased. . In general, updating confidential information requires updating of public information, and updating of public information stored in a public directory or a terminal locally also increases update time. (2) In order to continue excluding the terminal excluded by the previous exclusive key sharing even in all subsequent exclusive key sharing, processing is required for each exclusive key sharing. (3) In order to perform exclusive key sharing in a system including only terminals, all terminals have public information of all other terminals, or a public list in which the information is published. In addition, since it is a method in which anyone can become the chair terminal, it is not possible to cope with the case where the chair terminal is fixed to a certain terminal in operation.

【0009】本発明は、上記の課題を解決して、通信量
と更新時間を最小に押さえて全端末の秘密情報を更新す
ること、排他的鍵共有毎に処理を行うことなく1度排除
した端末を継続的に排除すること、各端末が全端末の公
開情報を保有せず、かつ公開簿を必要ないようにするこ
と、ある端末だけが議長端末になれるようにすることを
目的とする。
[0009] The present invention solves the above-mentioned problems, updates the secret information of all terminals while minimizing the traffic and the update time, and eliminates once without performing processing for each exclusive key sharing. It is an object of the present invention to continuously eliminate terminals, to prevent each terminal from holding public information of all terminals and to make a public list unnecessary, and to allow only a certain terminal to be a chair terminal.

【0010】[0010]

【課題を解決するための手段】上記の課題を解決するた
めに、本発明では、基地局と、基地局と接続されたN台
(Nは2以上の整数)の端末からなる同報通信が可能な
通信システムの排他的鍵共有法を、秘密鍵をSとし、S
およびNより大きい素数または素数のべき数をpとし、
(p−1)の約数をqとし、基地局が特定できる端末数
(以下、特定端末数という)を1とし、各端末i(1≦
i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、N台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持しており、基地局は、
(S,p,g,S1,…,SN)を保持し、(1)基地局は、
GF(p)の元をgとし、零でないGF(q)の元をkとし
たとき、準備情報 C1=gk modp を計算し、(2)基地局は、特定端末aの秘密情報Sa
から排除情報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)基地局は、特定端末aを除く全て
の端末j(j≠a)との共有鍵 K=g^(k×S modq) modp を求め、(4)各端末j(j≠a)は、準備情報C1と排
除情報C2と自身の秘密情報Sjを用いて、Sjとλ(j,
Λ)の法q上での積を指数とする、C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、法q上で求めたλ(a,Λ)を指数とする、C2のべき
乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、基地局との共有鍵Kを求め、
(i)基地局は、零でないGF(q)の元eを任意に生成
し、eを全端末に同報通信し、(ii)基地局は、新規元 g'=g1/e modq modp を求め、元gと置き換え、(iii)各端末iは、新規秘
密情報 Si'=Si×e modq (このとき、(g')Si' modp=(g)Si modpが成り立
つ)を求める構成とした。
According to the present invention, there is provided a broadcast communication system comprising a base station and N (N is an integer of 2 or more) terminals connected to the base station. Let the secret key be S,
And p is a prime number or a power of a prime number greater than N,
The divisor of (p-1) is q, the number of terminals that the base station can specify (hereinafter referred to as the number of specific terminals) is 1, and each terminal i (1 ≦ 1)
i ≦ N) is given by S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (where f 1 is a nonzero GF (q) element) , Λ (i, Λ) = Π {L / (L−i)} (product is performed on L∈Λ− {i}), where Λ is a set consisting of any two of N terminals) Secret information S i that satisfies
(S, p, g, S 1 ,..., S N ), and (1) the base station
When the element of GF (p) is g and the element of non-zero GF (q) is k, the preparation information C 1 = g k modp is calculated. (2) The base station calculates the secret information S of the specific terminal a. a
Exclusion information C 2 = g ^ (k × S a modq) modp and broadcasts it to all terminals together with the specific terminal number a and the preparation information C 1. (3) The base station excludes the specific terminal a A shared key K = g ^ (k × S modq) modp with all terminals j (j ≠ a) is obtained. (4) Each terminal j (j ≠ a) obtains preparation information C 1 and exclusion information C 2 . Using its own secret information S j , S j and λ (j,
The power residue value C 1 ^ (S j × λ (j, Λ) modq) modp of C 1 with the product of Λ) on modulus q as the exponent and λ (a, Λ) determined on modulus q The product of C 2 and the power residue value of C 2 C 2 ^ (λ (a, Λ) modq) modp C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a , Λ) modq)
By calculating modp, a shared key K with the base station is obtained,
(I) The base station arbitrarily generates an element e of non-zero GF (q) and broadcasts e to all terminals. (Ii) The base station generates a new element g ′ = g 1 / e modq modp And (iii) each terminal i obtains new secret information S i ′ = S i × e modq (where (g ′) Si ′ modp = (g) Si modp holds) The configuration was adopted.

【0011】このように構成したことにより、基地局の
通信量がeのみと少なく、システムパラメータ元g以外
の公開情報が変更されないので、高速な秘密情報の更新
が可能となる。
With this configuration, the communication amount of the base station is as small as e, and the public information other than the system parameter source g is not changed, so that the secret information can be updated at high speed.

【0012】また、互に接続されたN台(Nは2以上の
整数)の端末からなる同報通信が可能な通信システムの
排他的鍵共有法において、(i)システム管理者は、零
でないGF(q)の元eを任意に生成し、eを全端末に同
報通信し、(ii)システム管理者は、新規元 g'=g1/e modq modp を求め、管理する元gと置き換え、(iii)各端末i
は、新規秘密情報 Si'=Si×e modq を求める構成とした。
In an exclusive key sharing method for a communication system comprising N terminals (N is an integer of 2 or more) connected to each other and capable of broadcasting, (i) the system administrator is not zero. An element e of GF (q) is arbitrarily generated, and e is broadcast to all terminals. (Ii) The system administrator obtains a new element g ′ = g 1 / e modq modp and obtains an element g to be managed. Replacement, (iii) each terminal i
Is configured to obtain new secret information S i ′ = S i × e modq.

【0013】このように構成したことにより、システム
管理者の通信量がeのみと少なく、システムパラメータ
元g以外の公開情報が変更されないので、高速な秘密情
報の更新が可能となる。
With this configuration, the communication amount of the system administrator is as small as e, and the public information other than the system parameter source g is not changed, so that the secret information can be updated at high speed.

【0014】また、基地局と、基地局と接続されたN台
(Nは2以上の整数)の端末からなる同報通信が可能な
通信システムの排他的鍵共有法において、(i)基地局
は、零でないGF(q)の元eを任意に生成し、共有鍵K
を用いて暗号化した暗号化eを全端末に同報通信し、
(ii)基地局は、新規元 g'=g1/e modq modp を求め、元gと置き換え、(iii)各端末jは、暗号化
eを共有鍵Kを用いて復号化し、新規秘密情報 Sj'=Sj×e modq を求める構成とした。
In an exclusive key sharing method of a communication system capable of performing broadcast communication comprising a base station and N (N is an integer of 2 or more) terminals connected to the base station, (i) the base station Arbitrarily generates an element e of a nonzero GF (q), and generates a shared key K
Broadcasts the encrypted e encrypted using
(Ii) The base station obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g. (Iii) Each terminal j decrypts the encryption e using the shared key K and obtains the new secret information. S j ′ = S j × e modq was obtained.

【0015】このように構成したことにより、排他的鍵
共有で共有した共有鍵を用いて配送した乱数を用いて端
末の秘密情報を更新するので、以降の排他的鍵共有で排
除した端末は復帰することができない。
[0015] With this configuration, the secret information of the terminal is updated using the random number distributed using the shared key shared by the exclusive key sharing, and the terminal excluded by the subsequent exclusive key sharing is restored. Can not do it.

【0016】また、相互に接続されたN台(Nは2以上
の整数)の端末からなる同報通信が可能な通信システム
の排他的鍵共有法において、(i)議長端末は、零でな
いGF(q)の元eを任意に生成し、共有鍵Kを用いて暗
号化した暗号化eを全端末に同報通信し、(ii)議長端
末は、新規元 g'=g1/e modq modp を求め、元gと置き換え、(iii)各端末jは、暗号化
eを共有鍵Kを用いて復号化し、新規秘密情報 Sj'=Sj×e modq を求める構成とした。
Also, in the exclusive key sharing method of a communication system capable of performing broadcast communication comprising N (N is an integer of 2 or more) terminals connected to each other, (i) the chair terminal is a non-zero GF The element e of (q) is arbitrarily generated, and the encrypted e encrypted using the shared key K is broadcast to all terminals. (ii) The chair terminal transmits the new element g ′ = g 1 / e modq modp is obtained and replaced with the element g. (iii) Each terminal j decrypts the encryption e using the shared key K and obtains new secret information S j ′ = S j × e modq.

【0017】このように構成したことにより、排他的鍵
共有で共有した共有鍵を用いて配送した乱数を用いて端
末の秘密情報を更新するので、以降の排他的鍵共有で排
除した端末は復帰することができない。
With this configuration, the secret information of the terminal is updated by using the random number distributed by using the shared key shared by the exclusive key sharing, and the terminal excluded by the subsequent exclusive key sharing is restored. Can not do it.

【0018】また、相互に接続されたN台(Nは2以上
の整数)の端末からなる同報通信が可能な通信システム
の排他的鍵共有法において、秘密鍵をSとし、Sおよび
Nより大きい素数または素数のべき数をpとし、(p−
1)の約数をqとし、GF(p)の元をgとし、議長端末
bが特定できる特定端末数を1とし、各端末i(1≦i
≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、N台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持しており、議長端末b
は、全端末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)議長端末bは、零でないGF(q)の
元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)議長端末bは、特定端末aの公開情報
aから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)議長端末bは、共有鍵 K=yk modp を求め、(4)各端末j(j≠a,b)は、Λ={j,a}と
して、λ(j,Λ)とλ(a,Λ)を求め、準備情報C1と排
除情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、共有鍵Kを求める構成とし
た。
Further, in an exclusive key sharing method for a communication system capable of performing broadcast communication comprising N (N is an integer of 2 or more) terminals connected to each other, a secret key is set to S, and Let p be a large prime or a power of a prime, and (p−
The divisor of 1) is q, the element of GF (p) is g, the number of specific terminals that can be specified by the chair terminal b is 1, and each terminal i (1 ≦ i
≤N) is S = {λ (i, i) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is a nonzero GF (q) element), λ (i, Λ) = Π {L / (L−i)} (product is performed on L∈Λ− {i}), where Λ is a set consisting of any two of N terminals) The secret information S i to be satisfied is kept secret, and the chair terminal b
It includes a public key y = g S modp of all terminals, public information y 1 = g S1 modp, y 2 = g S2 modp, ..., available y N = g SN modp, ( 1) chairperson terminal b is optionally generate original k of non-zero GF (q), calculates the preparation information C 1 = g k modp, ( 2) Chair terminal b is excluded from the public information y a particular terminal a data C 2 = y a k modp is calculated and broadcast to all terminals together with the specific terminal number a and the preparation information C 1. (3) The chair terminal b obtains a shared key K = y k mod p, and (4) each terminal j ( j ≠ a, b) obtains λ (j, Λ) and λ (a, Λ), assuming that Λ = {j, a}, and obtains the preparation information C 1 , the exclusion information C 2, and its own secret information S j C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
The configuration is such that the shared key K is obtained by calculating modp.

【0019】このように構成したことにより、議長端末
以外の端末は他の端末の公開情報を保持する必要が無
く、議長端末のみが他の端末の公開情報を利用できるの
で他の端末は議長端末になれない。
With this configuration, the terminal other than the chair terminal does not need to hold the public information of the other terminal, and only the chair terminal can use the public information of the other terminal. Can not be.

【0020】[0020]

【発明の実施の形態】本発明の請求項1記載の発明は、
基地局と、前記基地局と接続されたN台(Nは2以上の
整数)の端末からなる同報通信が可能な通信システムの
排他的鍵共有法において、秘密鍵をSとし、前記Sおよ
び前記Nより大きい素数または素数のべき数をpとし、
(p−1)の約数をqとし、基地局が特定できる端末数
(以下、特定端末数という)を1とし、前記各端末i
(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、前記
基地局は、前記(S,p,g,S 1,…,SN)を保持し、
(1)前記基地局は、GF(p)の元をgとし、零でない
GF(q)の元をkとしたとき、準備情報 C1=gk modp を計算し、(2)前記基地局は、特定端末aの秘密情報
aから排除情報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記基地局は、前記特定端末aを
除く全ての端末j(j≠a)との共有鍵 K=g^(k×S modq) modp を求め、(4)前記各端末j(j≠a)は、前記準備情報
1と前記排除情報C2と自身の秘密情報Sjを用いて、
前記Sjと前記λ(j,Λ)の前記法q上での積を指数とす
る、前記C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、前記法q上で求めた前記λ(a,Λ)を指数とする、
前記C2のべき乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記基地局との共有鍵Kを求
め、(i)前記基地局は、零でないGF(q)の元eを任
意に生成し、前記eを全端末に同報通信し、(ii)前記
基地局は、新規元 g'=g1/e modq modp を求め、前記元gと置き換え、(iii)前記各端末i
は、新規秘密情報 Si'=Si×e modq (このとき、(g')Si' modp=(g)Si modpが成り立
つ)を求める排他的鍵共有法であり、基地局からのeの
みの配送により少ない通信量で安全に端末秘密鍵の更新
を行うという作用を有する。
BEST MODE FOR CARRYING OUT THE INVENTION
A base station and N units (N is 2 or more) connected to the base station;
(Integer) terminals capable of broadcasting.
In the exclusive key agreement method, the secret key is S,
And p is a prime number or a power of a prime number greater than N,
The number of terminals that the base station can specify, where q is the divisor of (p-1)
(Hereinafter referred to as the number of specific terminals) is assumed to be 1, and each terminal i
(1 ≦ i ≦ N) is S = {λ (i, i) × Si(Sum is performed for i∈Λ) (However, Si= S + f1× i modq (f1Is a nonzero GF (q)
), Λ (i, Λ) = Π {L / (Li)} (product is L に-{i}
Λ is a set consisting of any two of the N terminals.
Secret information S that satisfiesiConfidentially, and said
The base station performs the above (S, p, g, S 1,…, SN)
(1) The base station sets GF (p) to g and is not zero.
When the element of GF (q) is k, the preparation information C1= Gk modp, and (2) the base station transmits the secret information of the specific terminal a.
SaExclusion information CTwo= G ^ (k × Sa modq) modp is calculated, the specific terminal number a and the preparation information C1With all terminals
(3) The base station communicates with the specific terminal a.
A shared key K = g ^ (k × S modq) modp with all the terminals j (j ≠ a) except for the terminal j (j ≠ a) is obtained.
C1And the exclusion information CTwoAnd own secret information SjUsing,
Said SjAnd the product of λ (j, Λ) on the modulus q
C1Power residue C of1^ (Sj× λ (j, Λ) modq) modp and the λ (a, Λ) obtained on the method q as an index.
Said CTwoPower residue C ofTwo^ (λ (a, Λ) modq) product with modp C1^ (Sj× λ (j, Λ) modq) × CTwo^ (λ (a, Λ) modq)
By calculating modp, the shared key K with the base station is obtained.
(I) the base station assigns the element e of the non-zero GF (q)
And e is broadcast to all terminals. (Ii)
The base station is the new element g '= g1 / e modq modp is obtained and replaced with the element g, and (iii) each terminal i
Is the new secret information Si'= Si× e modq (where (g ')Si'modp = (g)Si modp holds
Is an exclusive key agreement method that asks for
Securely update terminal private key with small traffic by only delivery
Has the effect of performing

【0021】本発明の請求項2記載の発明は、相互に接
続されたN台(Nは2以上の整数)の端末からなる同報
通信が可能な通信システムの排他的鍵共有法において、
秘密鍵をSとし、前記Sおよび前記Nより大きい素数ま
たは素数のべき数をpとし、(p−1)の約数をqとし、
GF(p)の元をgとし、議長端末(任意の端末がなるこ
とができる)が特定できる特定端末数を1とし、前記各
端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、シス
テム管理者により管理された前記素数p,前記約数q,
前記元gと、前記システム管理者により管理された全端
末の公開鍵 y=gS modp と、前記システム管理者により管理された公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)前記議長端末は、零でないGF(q)
の元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)前記議長端末は、特定端末aの公開情
報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記議長端末は、共有鍵 K=yk modp を求め、(4)前記各端末j(j≠a)は、Λ={j,a}
として、λ(j,Λ)とλ(a,Λ)を求め、前記準備情報C
1と前記排除情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記議長端末との共有鍵Kを
求め、(i)前記システム管理者は、零でないGF(q)
の元eを任意に生成し、前記eを全端末に同報通信し、
(ii)前記システム管理者は、新規元 g'=g1/e modq modp を求め、管理する前記元gと置き換え、(iii)前記各
端末iは、新規秘密情報 Si'=Si×e modq (このとき、(g')Si'modp=(g)Si modpが成り立つ)
を求める排他的鍵共有法であり、システム管理者による
eのみの少ない通信量の端末秘密鍵の配送で公開鍵暗号
の秘密鍵を安全高速に更新するという作用を有する。
According to a second aspect of the present invention, there is provided an exclusive key sharing method for a communication system capable of performing broadcast communication comprising N (N is an integer of 2 or more) terminals connected to each other,
Let S be a secret key, let p be a prime number or a power of a prime number larger than S and N, and q be a divisor of (p-1),
Let g be the element of GF (p), let the number of specific terminals that can identify the chair terminal (which can be any terminal) be 1, and let each terminal i (1 ≦ i ≦ N) be: S = Σλ (i , Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is a nonzero GF (q) element), λ (i, Λ) = Π {L / (L-i)} (product is carried out on L∈Λ- {i}), Λ is holding the secret information S i satisfying a is) set consisting of any two of the N devices at the secret The prime number p, the divisor q,
The element g and the public key y = g S modp of all terminals managed by the system administrator, the system administrator by managed public information y 1 = g S1 modp, y 2 = g S2 modp, ... , y N = g SN modp, (1) the chair terminal is a non-zero GF (q)
Optionally generate original k of, calculate the preparation information C 1 = g k modp, ( 2) the chairman terminal calculates the exclusion information C 2 = y a k modp from the public information y a particular terminal a , then broadcast to all terminals with preparation information C 1 with a particular terminal number a, (3) the chairperson terminal, it obtains a shared key K = y k modp, (4 ) the respective terminals j (j ≠ a) is , Λ = {j, a}
Λ (j, Λ) and λ (a, Λ) are obtained, and the preparation information C
C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq) by using 1 , the exclusion information C 2 and its own secret information S j.
By calculating modp, a shared key K with the chair terminal is obtained, and (i) the system administrator determines a non-zero GF (q)
Arbitrarily generates an element e, and broadcasts the e to all terminals.
(Ii) The system administrator obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g to be managed. (Iii) Each terminal i has new secret information S i ′ = S i × e modq (at this time, (g ') Si ' modp = (g) Si modp holds)
Is an exclusive key sharing method for obtaining the secret key of public key cryptography by the system administrator by delivering a terminal private key of a small communication amount of only e and safely and quickly updating the secret key.

【0022】本発明の請求項3記載の発明は、基地局
と、前記基地局と接続されたN台(Nは2以上の整数)
の端末からなる同報通信が可能な通信システムの排他的
鍵共有法において、秘密鍵をSとし、前記Sおよび前記
Nより大きい素数または素数のべき数をpとし、(p−
1)の約数をqとし、基地局が特定できる端末数(以
下、特定端末数という)を1とし、前記各端末i(1≦
i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、前記
基地局は、前記(S,p,g,S 1,…,SN)を保持し、
(1)前記基地局は、GF(p)の元をgとし、零でない
GF(q)の元をkとしたとき、準備情報 C1=gk modp を計算し、(2)前記基地局は、特定端末aの秘密情報
aから排除情報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記基地局は、前記特定端末aを
除く全ての端末j(j≠a)との共有鍵 K=g^(k×S modq) modp を求め、(4)前記各端末j(j≠a)は、前記準備情報
1と前記排除情報C2と自身の秘密情報Sjを用いて、
前記Sjと前記λ(j,Λ)の前記法q上での積を指数とす
る、前記C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、前記法q上で求めた前記λ(a,Λ)を指数とする、
前記C2のべき乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記基地局との共有鍵Kを求
め、(i)前記基地局は、零でないGF(q)の元eを任
意に生成し、前記共有鍵Kを用いて暗号化した暗号化e
を全端末に同報通信し、(ii)前記基地局は、新規元 g'=g1/e modq modp を求め、前記元gと置き換え、(iii)前記各端末j
は、前記暗号化eを前記共有鍵Kを用いて復号化し、新
規秘密情報 Sj'=Sj×e modq (このとき、(g')Sj' modp=(g)Sj modpが成り立
つ)を求める排他的鍵共有法であり、基地局により秘密
鍵を更新して排除端末を継続的に排除するという作用を
有する。
According to a third aspect of the present invention, a base station is provided.
And N units connected to the base station (N is an integer of 2 or more)
Exclusive of communication system capable of broadcasting consisting of multiple terminals
In the key sharing method, the secret key is S, and the S and the
Let p be a prime number or a power of a prime number greater than N, and (p−
The divisor of 1) is q, and the number of terminals that the base station can identify (hereinafter
In the following, the number of specific terminals is assumed to be 1, and each terminal i (1 ≦ 1)
i ≦ N), S = Σλ (i, Λ) × Si(Sum is performed for i∈Λ) (However, Si= S + f1× i modq (f1Is a nonzero GF (q)
), Λ (i, Λ) = Π {L / (Li)} (product is L に-{i}
Λ is a set consisting of any two of the N terminals.
Secret information S that satisfiesiConfidentially, and said
The base station performs the above (S, p, g, S 1,…, SN)
(1) The base station sets GF (p) to g and is not zero.
When the element of GF (q) is k, the preparation information C1= Gk modp, and (2) the base station transmits the secret information of the specific terminal a.
SaExclusion information CTwo= G ^ (k × Sa modq) modp is calculated, the specific terminal number a and the preparation information C1With all terminals
(3) The base station communicates with the specific terminal a.
A shared key K = g ^ (k × S modq) modp with all the terminals j (j ≠ a) except for the terminal j (j ≠ a) is obtained.
C1And the exclusion information CTwoAnd own secret information SjUsing,
Said SjAnd the product of λ (j, Λ) on the modulus q
C1Power residue C of1^ (Sj× λ (j, Λ) modq) modp and the λ (a, Λ) obtained on the method q as an index.
Said CTwoPower residue C ofTwo^ (λ (a, Λ) modq) product with modp C1^ (Sj× λ (j, Λ) modq) × CTwo^ (λ (a, Λ) modq)
By calculating modp, the shared key K with the base station is obtained.
(I) the base station assigns the element e of the non-zero GF (q)
Encryption e generated at will and encrypted using the shared key K
To all terminals, and (ii) the base station transmits a new element g ′ = g1 / e modq modp is obtained and replaced with the element g, and (iii) each terminal j
Decrypts the encrypted e using the shared key K,
Regulation secret information Sj'= Sj× e modq (where (g ')Sj'modp = (g)Sj modp holds
Is an exclusive key agreement method that seeks
The function of renewing the key and continuously eliminating excluded terminals
Have.

【0023】本発明の請求項4記載の発明は、相互に接
続されたN台(Nは2以上の整数)の端末からなる同報
通信が可能な通信システムの排他的鍵共有法において、
秘密鍵をSとし、前記Sおよび前記Nより大きい素数ま
たは素数のべき数をpとし、(p−1)の約数をqとし、
GF(p)の元をgとし、議長端末(任意の端末がなるこ
とができる)が特定できる特定端末数を1とし、前記各
端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、全端
末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)前記議長端末は、零でないGF(q)
の元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)前記議長端末は、特定端末aの公開情
報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記議長端末は、共有鍵 K=yk modp を求め、(4)前記各端末j(j≠a)は、Λ={j,a}
として、λ(j,Λ)とλ(a,Λ)を求め、前記準備情報C
1と前記排除情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記議長端末との共有鍵Kを
求め、(i)前記議長端末は、零でないGF(q)の元e
を任意に生成し、前記共有鍵Kを用いて暗号化した暗号
化eを全端末に同報通信し、(ii)前記議長端末は、新
規元 g'=g1/e modq modp を求め、前記元gと置き換え、(iii)前記各端末j
は、前記暗号化eを前記共有鍵Kを用いて復号化し、新
規秘密情報 Sj'=Sj×e modq (このとき、(g')Sj'modp=(g)Sj modpが成り立
つ)を求める排他的鍵共有法であり、議長端末により公
開鍵方式の秘密鍵を更新して排除端末を継続的に排除す
るという作用を有する。
According to a fourth aspect of the present invention, there is provided an exclusive key sharing method for a communication system comprising N (N is an integer of 2 or more) mutually connected terminals capable of broadcasting.
Let S be a secret key, let p be a prime number or a power of a prime number larger than S and N, and q be a divisor of (p-1),
Let g be the element of GF (p), let the number of specific terminals that can identify the chair terminal (which can be any terminal) be 1, and let each terminal i (1 ≦ i ≦ N) be: S = Σλ (i , Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is a nonzero GF (q) element), λ (i, Λ) = Π {L / (L-i)} (product is carried out on L∈Λ- {i}), Λ is holding the secret information S i satisfying a is) set consisting of any two of the N devices at the secret The public key y = g S modp and the public information y 1 = g S1 modp, y 2 = g S2 modp,..., Y N = g SN modp of all terminals can be used, and (1) the chair terminal Is a non-zero GF (q)
Optionally generate original k of, calculate the preparation information C 1 = g k modp, ( 2) the chairman terminal calculates the exclusion information C 2 = y a k modp from the public information y a particular terminal a , then broadcast to all terminals with preparation information C 1 with a particular terminal number a, (3) the chairperson terminal, it obtains a shared key K = y k modp, (4 ) the respective terminals j (j ≠ a) is , Λ = {j, a}
Λ (j, Λ) and λ (a, Λ) are obtained, and the preparation information C
C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq) by using 1 , the exclusion information C 2 and its own secret information S j.
By calculating modp, a shared key K with the chair terminal is obtained, and (i) the chair terminal obtains a non-zero GF (q) element e.
Arbitrarily, and broadcasts the encrypted e encrypted using the shared key K to all terminals. (Ii) The chair terminal obtains a new element g ′ = g 1 / e modq modp, (Iii) each terminal j
Decrypts the encrypted e using the shared key K and converts the new secret information S j ′ = S j × e modq (where (g ′) Sj ′ modp = (g) Sj modp holds) This is an exclusive key sharing method required, and has the effect of updating the secret key of the public key system by the chair terminal and continuously excluding excluded terminals.

【0024】本発明の請求項5記載の発明は、相互に接
続されたN台(Nは2以上の整数)の端末からなる同報
通信が可能な通信システムの排他的鍵共有法において、
秘密鍵をSとし、前記Sおよび前記Nより大きい素数ま
たは素数のべき数をpとし、(p−1)の約数をqとし、
GF(p)の元をgとし、議長端末bが特定できる特定端
末数を1とし、前記各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、前記
議長端末bは、全端末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)前記議長端末bは、零でないGF
(q)の元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)前記議長端末bは、特定端末aの公開
情報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記議長端末bは、共有鍵 K=yk modp を求め、(4)前記各端末j(j≠a,b)は、Λ={j,
a}として、λ(j,Λ)とλ(a,Λ)を求め、前記準備情
報C1と前記排除情報C2と自身の秘密情報Sjを用い
て、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、共有鍵Kを求める排他的鍵共
有法であり、端末のみからなるシステムにおいて固定的
な議長端末のみに端末排除の権限を与えて、端末排除を
可能とするという作用を有する。
According to a fifth aspect of the present invention, there is provided an exclusive key sharing method for a communication system capable of performing broadcast communication comprising N (N is an integer of 2 or more) mutually connected terminals.
Let S be a secret key, let p be a prime number or a power of a prime number larger than S and N, and q be a divisor of (p-1),
The element of GF (p) is g, the number of specific terminals that the chair terminal b can specify is 1, and each terminal i (1 ≦ i ≦ N) is S = {λ (i, i) × S i (sum is i ) (where S i = S + f 1 × i modq (f 1 is a nonzero GF (q) element), λ (i, Λ) = Π {L / (L−i)} (product Is performed for L∈Λ− {i}), Λ is a set consisting of any two of the N terminals), and secret information S i satisfying the secret information is secretly held. , a public key y = g S modp of all terminals, public information y 1 = g S1 modp, y 2 = g S2 modp, ..., available y N = g SN modp, ( 1) the chairman terminal b is Nonzero GF
optionally generate original k of (q), calculates the preparation information C 1 = g k modp, ( 2) the chairperson terminal b is public information y a from the exclusion information C 2 = y a k of a particular terminal a the modp calculated, and broadcast to all terminals with preparation information C 1 with a particular terminal number a, (3) the chairperson terminal b obtains a shared key K = y k modp, (4 ) the respective terminals j ( j ≠ a, b) is Λ = {j,
λ (j, Λ) and λ (a, と し て) as a}, and using the preparation information C 1 , the exclusion information C 2, and its own secret information S j , C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
This is an exclusive key agreement method for finding the shared key K by calculating modp, and in a system consisting of only terminals, giving the authority of terminal exclusion only to the fixed chair terminal to enable terminal exclusion. Having.

【0025】本発明の請求項6記載の発明は、請求項5
記載の排他的鍵共有法において、前記議長端末bを除く
全ての端末は、前記議長端末bの公開情報 yb=gSb modp を利用でき、前記議長端末bが、前記議長端末bの秘密
情報Sbを用いて、全端末に配送する特定端末番号aと
準備情報C1と排除情報C2に、ディジタル署名を付加
し、前記各端末jが、前記議長端末の公開情報ybを用
いて、署名の検証を行うものであり、議長端末が配送す
る情報に署名して、議長端末の配送する情報を端末が検
証して安全性を高めるという作用を有する。
The present invention according to claim 6 of the present invention is directed to claim 5
In the exclusive key agreement method described, all the terminals except the chair terminal b can use the public information y b = g Sb modp of the chair terminal b, and the chair terminal b can use the secret information of the chair terminal b. with S b, the particular terminal number a and preparation information C 1 and exclusion information C 2 to deliver to all terminals, adds a digital signature, each terminal j, using the public information y b of the chair terminal The signature is verified, and the information delivered by the chair terminal is signed, and the terminal verifies the information delivered by the chair terminal, thereby improving the security.

【0026】本発明の請求項7記載の発明は、請求項
3、4記載の排他的鍵共有法において、上記基地局また
は議長端末が、上記特定端末aに対して、上記元eを配
送し、上記特定端末aは、新規秘密情報 Sa'=Sa×e modq (このとき、(g')^Sa' modp=(g)^Sa modpが
成り立つ)を求めるものであり、特定端末aにeを配送
して秘密鍵を更新することで、排除した特定端末aを復
帰させるという作用を有する。
According to a seventh aspect of the present invention, in the exclusive key agreement method according to the third or fourth aspect, the base station or the chair terminal distributes the element e to the specific terminal a. , the specific terminal (a) new secret information S a '= S a × e modq ( this time, (g') ^ S a 'modp = (g) ^ S a modp holds) are those seeking specific By distributing e to the terminal a and updating the secret key, it has the effect of returning the excluded specific terminal a.

【0027】本発明の請求項8記載の発明は、請求項1
〜7記載の排他的鍵共有法において、前記乗法演算を、
任意の有限体上の楕円曲線などの曲線上の加法演算に対
応させるものであり、演算速度を高速化するという作用
を有する。
[0027] The invention according to claim 8 of the present invention is directed to claim 1.
In the exclusive key agreement method according to any one of to 7, the multiplication operation is performed by:
It corresponds to an additive operation on a curve such as an elliptic curve on an arbitrary finite field, and has the effect of increasing the operation speed.

【0028】以下、本発明の実施の形態について、図1
〜図13を参照しながら詳細に説明する。
Hereinafter, an embodiment of the present invention will be described with reference to FIG.
This will be described in detail with reference to FIG.

【0029】(第1の実施の形態)本発明の第1の実施
の形態は、基地局と複数の端末からなる同報通信が可能
な通信システムにおいて、基地局が、零でないGF(q)
の元eを任意に生成して全端末に同報通信し、新規元
g'(=g1/e modq modp)を求めて、元gと置き換え、
各端末iが、新規秘密情報Si'(=Si×e modq)を求
める排他的鍵共有法である。
(First Embodiment) In a first embodiment of the present invention, a non-zero GF (q) is used in a communication system comprising a base station and a plurality of terminals capable of performing broadcast communication.
Arbitrarily generates an element e, broadcasts it to all terminals, finds a new element g ′ (= g 1 / e modq modp), replaces it with the element g,
This is an exclusive key sharing method in which each terminal i obtains new secret information S i ′ (= S i × e modq).

【0030】図1は、本発明の第1の実施の形態の排他
的鍵共有法における通信システムの通常状態を示す図で
ある。図1において、7は基地局、1〜6は、基地局の
管理下にある端末である。同報通信網8は、無線などに
より同報通信が可能な通信路である。図2は、本発明の
第1の実施の形態の排他的鍵共有法における元gの更新
方法を示す図である。図3は、本発明の第1の実施の形
態の排他的鍵共有法における秘密鍵更新方法を示す図で
ある。
FIG. 1 is a diagram showing a normal state of the communication system in the exclusive key sharing method according to the first embodiment of the present invention. In FIG. 1, 7 is a base station, and 1 to 6 are terminals under the control of the base station. The broadcast communication network 8 is a communication path capable of performing broadcast communication by radio or the like. FIG. 2 is a diagram illustrating a method of updating the element g in the exclusive key sharing method according to the first embodiment of this invention. FIG. 3 is a diagram illustrating a secret key updating method in the exclusive key sharing method according to the first embodiment of this invention.

【0031】図1〜図3を参照して、本発明の第1の実
施の形態の排他的鍵共有法について説明する。図1に示
すように、基地局7は、秘密鍵Sを作成して、秘密に保
持する。秘密鍵Sより大きく、端末数6より大きな素数
または素数のべきpを作成して、保持する。(p−1)の
約数qを1つ求めて保持する。GF(q)の0でない元f
1を求めて保持する。
The exclusive key sharing method according to the first embodiment of the present invention will be described with reference to FIGS. As shown in FIG. 1, the base station 7 creates a secret key S and keeps it secret. A prime number or a prime power p greater than the secret key S and greater than the number of terminals 6 is created and held. One divisor q of (p-1) is obtained and held. Non-zero element f of GF (q)
To keep seeking 1.

【0032】f(z)=S+f1×z modq を用いて、Si=f(i)を計算することにより求めた秘
密情報Siを、各端末i(1≦i≦6)に暗号通信手段を
用いて秘密に配送する。
The secret information S i obtained by calculating S i = f (i) using f (z) = S + f 1 × z modq is encrypted and transmitted to each terminal i (1 ≦ i ≦ 6). Deliver secretly by means.

【0033】6台の端末の任意の2台からなる集合をΛ
としたとき、秘密情報Siは、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}に
ついて行う) を満たす。ただし、集合Λ−{i}は、集合Λから集合
{i}を除いた集合である。たとえば、Λ={1,2}と
すると、 λ(1,Λ)= Π {L/(L−1)}(L∈{2}) =2/(2−1)=2 λ(2,Λ)= Π {L/(L−2)}(L∈{1}) =1/(1−2)=−1Σ λ(i,Λ)×Si(i∈Λ) =λ(1,Λ)×S1+λ(2,Λ)×S2 =2×f(1)−f(2) =2・(S+f1)−(S+2・f1) =S となる。
A set consisting of any two of the six terminals is denoted by Λ
When the secret information S i is, S = Σλ (i, Λ ) × S i ( sum performed on i∈Λ) λ (i, Λ) = Π {L / (L-i)} ( product is L∈Λ- {i}). Where the set Λ− {i} is a set from the set Λ
It is a set excluding {i}. For example, if Λ = {1, 2}, λ (1, Λ) = Π {L / (L−1)} (L} {2}) = 2 / (2-1) = 2 λ (2, Λ) = Π {L / (L−2)} (L∈ {1}) = 1 / (1-2) = − 1Σ λ (i, Λ) × S i (i∈Λ) = λ (1, Λ) × S 1 + λ (2, Λ) × S 2 = 2 × f (1) −f (2) = 2 · (S + f 1 ) − (S + 2 · f 1 ) = S

【0034】各端末1,…,6は、秘密情報Siを記憶部
に保持する。基地局7は、法p、GF(p)の元gを記憶
部に保持する。基地局7は、秘密情報S1,…,S6をそれ
ぞれ指数とし、pを法とし、gを底とした公開情報y
1(=gS1 modp),y2(=gS2modp),…,y6(=gS6 mo
dp)を計算して記憶部に保持する。基地局7は、全端末
1,…,6の秘密鍵Sを指数とし、pを法とし、gを底と
する全端末の公開鍵y(=gS modp)を計算して記憶部
に保持する。
Each of the terminals 1,..., 6 holds the secret information S i in the storage unit. The base station 7 stores the element g of the modulus p and GF (p) in the storage unit. The base station 7 sets public information y using secret information S 1 ,..., S 6 as exponents, modulo p, and g as a base.
1 (= g S1 modp), y 2 (= g S2 modp),..., Y 6 (= g S6 mo
dp) is calculated and stored in the storage unit. The base station 7 calculates the public keys y (= g S modp) of all terminals having the secret keys S of all terminals 1,..., 6 as exponents, modulo p, and g as bases, and stores them in the storage unit. I do.

【0035】端末5を排除する場合を説明する。基地局
7は、GF(q)の0でない元kを任意に生成し、kを指
数とし、pを法とし、gを底とする準備情報C1(=gk
modp)を計算する。整数kを指数、pを法とし、基地局
7が特定した端末5の公開情報y5を底とする排除情報
2(=y5 k modp)を計算する。kを指数、pを法、
全端末1,…,6の公開鍵yを底とする共有鍵K(=yk
modp=g^(S×k)modp)を求める。以上のC1、C2
および特定端末番号5を全端末に同報通信する。
The case where the terminal 5 is excluded will be described. The base station 7 arbitrarily generates a non-zero element k of GF (q), sets k as an index, modulates p, and prepares information C 1 (= g k) using g as a base.
modp). Using the integer k as an exponent and p as a modulus, the exclusion information C 2 (= y 5 k modp) based on the public information y 5 of the terminal 5 specified by the base station 7 is calculated. k is exponential, p is modulo,
A shared key K (= y k) based on the public key y of all terminals 1 ,.
modp = g ^ (S × k) modp). The above C 1 , C 2
And the specific terminal number 5 is broadcast to all terminals.

【0036】端末5を除いた全ての端末1,…,4,6で
共有鍵を共有する場合の鍵共有フェーズを説明する。端
末1では、自己の端末番号1と、受信した排除端末番号
5から、Λ={1,5}として、 λ(1,Λ)=5/(5−1)=5/4 λ(5,Λ)=1/(1−5)=−1/4 を計算する。準備情報C1(=gk modp)と、排除情報C
2(=y5 k modp)を用いて、S1とλ(1,Λ)を指数と
し、C1を底とするべき乗剰余値 C1^(λ(1,Λ) modq) modp と、λ(5,Λ)を指数とし、C2を底とするべき乗剰余値 C2^(λ(5,Λ) modq) modp との積 C1^(S1×λ(1,Λ) modq)×C2^(λ(5,Λ) modq) modp =g^(k×S1×λ(1,Λ) modq) ×g^(k×S5×λ(5,Λ) modq) modp =g^(k×(S1×λ(1,Λ)+S5×λ(5,Λ) modq)) modp =g^(k×S modq) modp =K を求めることによりKを得る。
A key sharing phase in the case where a shared key is shared by all the terminals 1,..., 4, and 6 except the terminal 5 will be described. In the terminal 1, based on its own terminal number 1 and the received exclusion terminal number 5, Λ (1, Λ) = 5 / (5-1) = 5/4 λ (5, Λ) = 1 / (1-5) = − /. Preparation information C 1 (= g k modp) and exclusion information C
Using 2 (= y 5 k modp), S 1 and λ (1, Λ) are used as exponents, and a power residue value C 1 ^ (λ (1, Λ) modq) modp with C 1 as a base, and λ The product of (5, を) as an exponent and the power residue value C 2 ^ (λ (5, Λ) modq) modp with C 2 as a base C 1 ^ (S 1 × λ (1, Λ) modq) × C 2 ^ (λ (5, Λ) modq) modp = g ^ (k × S 1 × λ (1, Λ) modq) × g ^ (k × S 5 × λ (5, Λ) modq) modp = g ^ (k × (S 1 × λ (1, Λ) + S 5 × λ (5, Λ) modq)) modp = g ^ (k × S modq) modp = K to obtain K.

【0037】以上の計算は、端末2〜4,6でも同様に
行うことができ、結果として、端末1〜4,6で共通鍵
Kを共有することができる。
The above calculations can be performed in the same manner in the terminals 2 to 4 and 6, and as a result, the terminals 1 to 4 and 6 can share the common key K.

【0038】一方、端末5においては、基地局7から同
報通信された排除情報C2(=y5 k=g^(k×S5) mod
p)と、保持している情報から計算可能なべき乗剰余値
(=C1 S 5 modp=g^(k×S5) modp)が、同じである
こと、Λ={5}となってλ(5,Λ)が求められないこ
とから、上記鍵共有フェーズでの共有鍵Kの算出ができ
ない。
On the other hand, in the terminal 5, the exclusion information C 2 (= y 5 k = g (k × S 5 ) mod broadcast from the base station 7
p) and the power-residue value that can be calculated from the stored information
(= C 1 S 5 modp = g ^ (k × S 5 ) modp) is the same, and Λ = {5}, and λ (5, Λ) cannot be obtained. Can not calculate the shared key K.

【0039】各端末は、 K=g^(S×k) modp, C1=gk modp, y=gS modp から秘密鍵Sを求めることができないため、各分割秘密
情報Siは再利用できる。このため、次の鍵共有からは
セットアップを行う必要はなく、準備フェーズと鍵共有
フェーズを繰り返せばよい。
[0039] Each terminal, for K = g ^ (S × k ) modp, C 1 = g k modp, y = g S can not be obtained the secret key S from modp, each divided secret information S i reuse it can. Therefore, there is no need to perform setup from the next key sharing, and the preparation phase and the key sharing phase may be repeated.

【0040】図2を参照して、基地局7が元gを更新す
る方法を説明する。基地局7は、零でないGF(q)の元
e(乱数)を任意に生成し、eを全端末に同報通信す
る。基地局7は、新規元 g'=g1/e modq modp を求め、元gと置き換える。
Referring to FIG. 2, a method in which base station 7 updates element g will be described. The base station 7 arbitrarily generates an element e (random number) of the non-zero GF (q) and broadcasts e to all terminals. The base station 7 obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g.

【0041】図3を参照して、端末が秘密鍵を更新する
方法を説明する。各端末iは、新規秘密情報 Si'=Si×e modq を求めて保持する。このとき、 (g')Si' modp=(g)Si modp が成り立つ。
Referring to FIG. 3, a method for the terminal to update the secret key will be described. Each terminal i obtains and holds the new secret information S i ′ = S i × e modq. At this time, (g ′) Si ′ modp = (g) Si modp holds.

【0042】上記のように、本発明の第1の実施の形態
では、排他的鍵共有法を、基地局が、零でないGF(q)
の元eを任意に生成して全端末に同報通信し、新規元g
1/e modq modpを求めて、元gと置き換え、各端末i
が、新規秘密情報Si×e modqを求める構成としたの
で、少ない通信量と計算量で秘密鍵を更新できる。
As described above, the first embodiment of the present invention
Now, let us assume that the exclusive key agreement method uses a non-zero GF (q)
Arbitrarily generates element e and broadcasts it to all terminals.
1 / e modq Find modp, replace it with element g, and make each terminal i
Is the new secret information Si× e modq
Thus, the secret key can be updated with a small amount of communication and a small amount of calculation.

【0043】(第2の実施の形態)本発明の第2の実施
の形態は、相互に接続された6台の端末からなる同報通
信が可能な通信システムにおいて、システム管理者が、
零でないGF(q)の元eを任意に生成し、eを全端末に
同報通信し、新規元g1/e modq modpを求め、管理する
元gと置き換え、各端末iが、新規秘密情報Si×e mo
dqを求める排他的鍵共有法である。
(Second Embodiment) In a second embodiment of the present invention, in a communication system comprising six terminals connected to each other and capable of broadcasting, a system administrator
An element e of non-zero GF (q) is arbitrarily generated, e is broadcast to all terminals, a new element g 1 / e modq modp is obtained, and replaced with an element g to be managed. Information S i xe mo
This is an exclusive key agreement method for finding dq.

【0044】図4は、本発明の第2の実施の形態の排他
的鍵共有法における通常状態を示す図である。図4にお
いて、システム管理者9は、通信システムにアクセス可
能な信頼できる機関であり、公開簿を作成して端末に提
供する。図5は、本発明の第2の実施の形態の排他的鍵
共有法における元gの更新方法を示す図である。図6
は、本発明の第2の実施の形態の排他的鍵共有法におけ
る秘密鍵の更新方法を示す図である。
FIG. 4 is a diagram showing a normal state in the exclusive key sharing method according to the second embodiment of the present invention. In FIG. 4, a system administrator 9 is a reliable organization that can access the communication system, creates a public list, and provides it to the terminal. FIG. 5 is a diagram illustrating a method of updating the element g in the exclusive key sharing method according to the second embodiment of this invention. FIG.
FIG. 11 is a diagram illustrating a method for updating a secret key in an exclusive key sharing method according to the second embodiment of this invention.

【0045】図4〜図6を参照して、本発明の第2の実
施の形態の排他的鍵共有法について説明する。図4に示
すように、相互に接続された6台の端末からなる同報通
信が可能な通信システムの排他的鍵共有法において、秘
密鍵をSとし、Sおよび6より大きい素数または素数の
べき数をpとし、(p−1)の約数をqとし、GF(p)の
元をgとし、議長端末(任意の端末がなることができ
る)が特定できる特定端末数を1とする。
The exclusive key sharing method according to the second embodiment of the present invention will be described with reference to FIGS. As shown in FIG. 4, in an exclusive key sharing method of a communication system including six terminals connected to each other and capable of broadcasting, a secret key is set to S, and a prime number greater than S and a prime number greater than 6. The number is p, the divisor of (p-1) is q, the element of GF (p) is g, and the number of specific terminals at which the chair terminal (any terminal can be specified) is 1.

【0046】各端末i(1≦i≦6)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、6台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持する。システム管理者
により管理された素数p,約数q,元gと、システム管
理者により管理された全端末の公開鍵 y=gS modp と、システム管理者により管理された公開情報 y1=gS1 modp,y2=gS2 modp,…,y6=gS6 modp を公開簿に載せて公開するので、各端末はこれらを利用
できる。
Each terminal i (1 ≦ i ≦ 6) has S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is GF (q) which is not zero), λ (i, Λ) = {{L / (Li)} (product is performed on L∈Λ- {i}), Λ is an arbitrary one of the six terminals holding the secret information S i the secret satisfying a set consisting of two) of. The prime number p, the divisor q, the element g managed by the system administrator, the public keys y = g S modp of all terminals managed by the system administrator, and the public information y 1 = g managed by the system administrator Since S1 modp, y 2 = g S2 modp,..., Y 6 = g S6 modp is published in a public list, each terminal can use them.

【0047】議長端末は、零でないGF(q)の元kを任
意に生成し、準備情報 C1=gk modp を計算し、特定端末aの公開情報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信する。議長端末は、共有鍵 K=yk modp を求める。
[0047] Chair terminal arbitrarily generate the original k of GF (q) is not zero, calculate the preparation information C 1 = g k modp, specific terminal a public information y a from the exclusion information C 2 = y a a the k modp is calculated and broadcast to all terminals with preparation information C 1 with a particular terminal number a. The chair terminal obtains a shared key K = y k modp.

【0048】各端末j(j≠a)は、Λ={j,a}とし
て、λ(j,Λ)とλ(a,Λ)を求め、準備情報C1と排除
情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、議長端末との共有鍵Kを求め
る。
Each terminal j (j ≠ a) obtains λ (j, Λ) and λ (a, Λ) by setting Λ = {j, a}, and prepares the preparation information C 1 , the exclusion information C 2 and its own. Using the secret information S j , C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
By calculating modp, a shared key K with the chair terminal is obtained.

【0049】図5を参照して、元gの更新方法を説明す
る。システム管理者10は、零でないGF(q)の元e(乱
数)を任意に生成し、eを全端末に同報通信する。シス
テム管理者は、新規元 g'=g1/e modq modp を求め、管理する元gと置き換える。
Referring to FIG. 5, a method of updating element g will be described. The system administrator 10 arbitrarily generates an element e (random number) of a non-zero GF (q) and broadcasts e to all terminals. The system administrator obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g to be managed.

【0050】図6を参照して、秘密鍵の更新方法を説明
する。各端末iは、新規秘密情報 Si'=Si×e modq を求めて保持する。このとき、(g')Si'modp=(g)Si m
odpが成り立つ。
Referring to FIG. 6, a method of updating the secret key will be described. Each terminal i obtains and holds the new secret information S i ′ = S i × e modq. In this case, (g ') Si' modp = (g) Si m
odp holds.

【0051】上記のように、本発明の第2の実施の形態
では、排他的鍵共有法を、システム管理者が、零でない
GF(q)の元eを任意に生成し、eを全端末に同報通信
し、新規元g1/e modq modpを求め、管理する元gと置
き換え、各端末iが、新規秘密情報Si×e modqを求
める構成としたので、少ない通信量と計算量で秘密鍵を
更新できる。
As described above, in the second embodiment of the present invention, the exclusive key agreement method is such that the system administrator arbitrarily generates an element e of a non-zero GF (q) and assigns e to all terminals. And a new element g 1 / e modq modp is obtained and replaced with the element g to be managed. Each terminal i is configured to obtain new secret information S i × e modq. Can update the secret key.

【0052】(第3の実施の形態)本発明の第3の実施
の形態は、基地局と接続された6台の端末からなる同報
通信が可能な通信システムにおいて、基地局で、零でな
いGF(q)の元eを任意に生成し、共有鍵Kを用いて暗
号化した暗号化eを全端末に同報通信し、新規元g 1/e
modq modpを求め、元gと置き換え、各端末jが、暗号
化eを共有鍵Kを用いて復号化し、新規秘密情報Sj×
e modqを求める排他的鍵共有法である。
(Third embodiment) Third embodiment of the present invention
Is a broadcast consisting of six terminals connected to a base station.
In a communication system where communication is possible,
GF (q) is generated arbitrarily, and the secret e
Broadcasts the encrypted data e to all terminals, 1 / e 
modq modp is obtained and replaced with the element g.
Is decrypted using the shared key K and the new secret information Sj×
This is an exclusive key agreement method for finding e modq.

【0053】図7は、本発明の第3の実施の形態の排他
的鍵共有法を示す図である。図8は、本発明の第3の実
施の形態の乱数配送方法を示す図である。図9は、端末
を継続して排除する方法を説明する図である。
FIG. 7 is a diagram showing an exclusive key sharing method according to the third embodiment of the present invention. FIG. 8 is a diagram illustrating a random number distribution method according to the third embodiment of this invention. FIG. 9 is a diagram illustrating a method of continuously excluding a terminal.

【0054】図7〜図9を参照して、本発明の第3の実
施の形態の排他的鍵共有法について説明する。図7に示
すように、基地局7と、基地局7と接続された6台の端
末からなる同報通信が可能な通信システムにおいて、秘
密鍵をSとし、Sおよび6より大きい素数または素数の
べき数をpとし、(p−1)の約数をqとし、基地局が特
定できる端末数(以下、特定端末数という)を1とす
る。
The exclusive key sharing method according to the third embodiment of the present invention will be described with reference to FIGS. As shown in FIG. 7, in a communication system capable of performing broadcast communication including a base station 7 and six terminals connected to the base station 7, a secret key is S, and a prime number greater than S and 6 or a prime number The exponent is p, the divisor of (p-1) is q, and the number of terminals that the base station can specify (hereinafter, referred to as the number of specific terminals) is 1.

【0055】各端末i(1≦i≦6)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、6台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持している。
Each terminal i (1 ≦ i ≦ 6) has S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is GF (q) which is not zero), λ (i, Λ) = {{L / (Li)} (product is performed on L∈Λ- {i}), Λ is an arbitrary one of the six terminals the secret information S i satisfying a is) set consisting of two holding secret.

【0056】基地局は、(S,p,g,S1,…,S6)を保
持している。GF(p)の元をgとし、零でないGF(q)
の元をkとしたとき、準備情報 C1=gk modp を計算する。特定端末3の秘密情報S3から排除情報 C2=g^(k×S3 modq) modp を計算し、特定端末番号3と準備情報C1と共に全端末
に同報通信する。特定端末3を除く全ての端末j(j≠
3)との共有鍵 K=g^(k×S modq) modp を求める。
The base station holds (S, p, g, S 1 ,..., S 6 ). Let g be the element of GF (p) and GF (q) that is not zero
Is calculated, preparation information C 1 = g k modp is calculated. The exclusion information C 2 = g ^ (k × S 3 modq) modp is calculated from the secret information S 3 of the specific terminal 3, and is broadcast to all terminals together with the specific terminal number 3 and the preparation information C 1 . All terminals j (j ≠
3) Find a shared key K = g ^ (k × S modq) modp.

【0057】各端末j(j≠3)は、準備情報C1と排除
情報C2と自身の秘密情報Sjを用いて、Sjとλ(j,Λ)
の法q上での積を指数とする、C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、法q上で求めたλ(3,Λ)を指数とする、C2のべき
乗剰余値 C2^(λ(3,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(3,Λ) modq)
modp を計算をすることにより、基地局との共有鍵Kを求めて
保持する。
Each terminal j (j ≠ 3) uses the preparation information C 1 , the exclusion information C 2, and its own secret information S j to obtain S j and λ (j, Λ).
Index modular exponentiation value C 1 ^ (S j × λ (j, Λ) modq) and modp, lambda was determined on modulo q to (3, lambda) of the index the product on the law q, of C 1 The product of C 2 with the power residue value C 2 ^ (λ (3, Λ) modq) modp C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (3, Λ ) modq)
By calculating modp, a shared key K with the base station is obtained and held.

【0058】図8を参照して、乱数eの配送方法を説明
する。基地局7は、零でないGF(q)の元e(乱数)を
任意に生成し、共有鍵Kを用いて暗号化した暗号化eを
全端末に同報通信する。新規元 g'=g1/e modq modp を求め、元gと置き換える。
Referring to FIG. 8, a method of delivering random number e will be described. The base station 7 arbitrarily generates an element e (random number) of the non-zero GF (q), and broadcasts the encrypted e encrypted using the shared key K to all terminals. Find a new element g ′ = g 1 / e modq modp and replace it with the element g.

【0059】図9を参照して、継続排除の方法を説明す
る。各端末jは、暗号化eを共有鍵Kを用いて復号化
し、新規秘密情報 Sj'=Sj×e modq を求めて保持する。このとき、(g')Sj' modp=(g)Sj
modpが成り立つ。
With reference to FIG. 9, a method of continuation exclusion will be described. Each terminal j decrypts the encryption e using the shared key K, obtains and holds the new secret information S j ′ = S j × e modq. At this time, (g ′) Sj ′ modp = (g) Sj
modp holds.

【0060】上記のように、本発明の第3の実施の形態
では、排他的鍵共有法を、基地局で、零でないGF(q)
の元eを任意に生成し、共有鍵Kを用いて暗号化した暗
号化eを全端末に同報通信し、新規元g1/e modq modp
を求め、元gと置き換え、各端末jが、暗号化eを共有
鍵Kを用いて復号化し、新規秘密情報Sj×e modqを
求める構成としたので、少ない通信量と計算量で秘密鍵
を更新でき、継続して特定端末を排除できる。
As described above, in the third embodiment of the present invention, the exclusive key agreement method uses a non-zero GF (q) at the base station.
Arbitrarily generates an element e of the new element g 1 / e modq modp
Is replaced with the element g, and each terminal j decrypts the encryption e using the shared key K to obtain the new secret information S j × e modq. Can be updated, and specific terminals can be continuously eliminated.

【0061】(第4の実施の形態)本発明の第4の実施
の形態は、相互に接続された6台の端末からなる同報通
信が可能な通信システムにおいて、議長端末が、零でな
いGF(q)の元eを任意に生成し、共有鍵Kを用いて暗
号化した暗号化eを全端末に同報通信し、新規元g 1/e
modq modpを求め、元gと置き換え、各端末jが、暗号
化eを共有鍵Kを用いて復号化し、新規秘密情報Sj×
e modqを求める排他的鍵共有法である。
(Fourth Embodiment) Fourth Embodiment of the Present Invention
Is a broadcast consisting of six terminals connected to each other.
In a communication system where communication is possible,
GF (q) is generated arbitrarily, and the secret e
Broadcasts the encrypted data e to all terminals, 1 / e 
modq modp is obtained and replaced with the element g.
Is decrypted using the shared key K and the new secret information Sj×
This is an exclusive key agreement method for finding e modq.

【0062】図10は、本発明の第4の実施の形態の排
他的鍵共有法を示す図である。図11は、本発明の第4
の実施の形態の乱数配送方法を示す図である。図12
は、端末を継続して排除する方法を示す図である。
FIG. 10 is a diagram showing an exclusive key sharing method according to the fourth embodiment of the present invention. FIG. 11 shows a fourth embodiment of the present invention.
It is a figure showing the random number distribution method of an embodiment. FIG.
FIG. 4 is a diagram showing a method of continuously excluding a terminal.

【0063】図10〜図12を参照して、本発明の第4
の実施の形態の排他的鍵共有法について説明する。図1
0に示すように、相互に接続された6台の端末からなる
同報通信が可能な通信システムにおいて、秘密鍵をSと
し、Sおよび6より大きい素数または素数のべき数をp
とし、(p−1)の約数をqとし、GF(p)の元をgと
し、議長端末(任意の端末がなることができる。ここで
は、端末6を議長端末とする)が特定できる特定端末数
を1とする。
Referring to FIGS. 10 to 12, a fourth embodiment of the present invention will be described.
An exclusive key sharing method according to the embodiment will be described. FIG.
As shown in FIG. 0, in a communication system capable of broadcast communication consisting of six terminals connected to each other, let S be a secret key, and let p be a prime number greater than 6 or a prime number greater than 6.
And the divisor of (p-1) is q, the element of GF (p) is g, and the chair terminal (an arbitrary terminal can be used. Here, terminal 6 is the chair terminal) can be specified. The number of specific terminals is assumed to be one.

【0064】各端末i(1≦i≦6)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、6台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持している。全端末の公
開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,y6=gS6 modp を公開簿に載せて公開するので、各端末はこれらを利用
できる。
Each terminal i (1 ≦ i ≦ 6) has S = {λ (i, Λ) × S i (the sum is performed for i )) (where S i = S + f 1 × i modq (f 1 is GF (q) which is not zero), λ (i, Λ) = {{L / (Li)} (product is performed on L∈Λ- {i}), Λ is an arbitrary one of the six terminals the secret information S i satisfying a is) set consisting of two holding secret. Since the public key y = g S modp and the public information y 1 = g S1 modp, y 2 = g S2 modp,..., Y 6 = g S6 modp of all terminals are put on a public list and made public, each terminal Can be used.

【0065】議長端末は、零でないGF(q)の元kを任
意に生成し、準備情報 C1=gk modp を計算する。議長端末は、特定端末3の公開情報y3
ら排除情報 C2=y3 k modp を計算し、特定端末番号3と準備情報C1と共に全端末
に同報通信する。議長端末は、共有鍵 K=yk modp を求める。
The chair terminal arbitrarily generates a non-zero element k of GF (q) and calculates preparation information C 1 = g k modp. The chair terminal calculates the exclusion information C 2 = y 3 k modp from the public information y 3 of the specific terminal 3 and broadcasts it to all terminals together with the specific terminal number 3 and the preparation information C 1 . The chair terminal obtains a shared key K = y k modp.

【0066】各端末j(j≠3)は、Λ={j,3}とし
て、λ(j,Λ)とλ(3,Λ)を求め、準備情報C1と排除
情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(3,Λ) modq)
modp を計算をすることにより、議長端末との共有鍵Kを求め
る。
Each terminal j (j ≠ 3) obtains λ (j, Λ) and λ (3, Λ) by setting Λ = {j, 3}, and prepares information C 1 , exclusion information C 2, and its own. Using the secret information S j , C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (3, Λ) modq)
By calculating modp, a shared key K with the chair terminal is obtained.

【0067】図11を参照して、乱数の配送方法を説明
する。議長端末は、零でないGF(q)の元e(乱数)を
任意に生成し、共有鍵Kを用いて暗号化した暗号化eを
全端末に同報通信する。議長端末は、新規元 g'=g1/e modq modp を求め、元gと置き換える。
Referring to FIG. 11, a method of delivering random numbers will be described. The chair terminal arbitrarily generates an element e (random number) of a non-zero GF (q), and broadcasts the encrypted e encrypted using the shared key K to all terminals. The chair terminal obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g.

【0068】図12を参照して、継続排除の方法を説明
する。各端末jは、暗号化eを共有鍵Kを用いて復号化
し、新規秘密情報 Sj'=Sj×e modq を求めて保持する。このとき、(g')Sj'modp=(g)Sj
modpが成り立つ。
Referring to FIG. 12, a method of continuation exclusion will be described. Each terminal j decrypts the encryption e using the shared key K, obtains and holds the new secret information S j ′ = S j × e modq. At this time, (g ') Sj ' modp = (g) Sj
modp holds.

【0069】上記のように、本発明の第4の実施の形態
では、排他的鍵共有法を、議長端末が、零でないGF
(q)の元eを任意に生成し、共有鍵Kを用いて暗号化し
た暗号化eを全端末に同報通信し、新規元g1/e modq m
odpを求め、元gと置き換え、各端末jが、暗号化eを
共有鍵Kを用いて復号化し、新規秘密情報Sj×e mod
qを求める構成としたので、少ない通信量と計算量で秘
密鍵を更新でき、継続して特定端末を排除できる。
As described above, in the fourth embodiment of the present invention, the exclusive key agreement method is applied to the case where the chair terminal is a non-zero GF.
The element e of (q) is arbitrarily generated, the encrypted e encrypted using the shared key K is broadcast to all terminals, and the new element g 1 / e modq m
odp is obtained and replaced with the element g. Each terminal j decrypts the encryption e using the shared key K, and obtains the new secret information S j × e mod
Since q is obtained, the secret key can be updated with a small amount of communication and a small amount of calculation, and the specific terminal can be continuously eliminated.

【0070】なお、継続排除した端末を復帰させるため
に、新たに秘密鍵と公開鍵のペアを作成する必要があ
り、以前の公開鍵が使用できないが、新たに秘密鍵と公
開鍵のペアを作成することなく、継続排除した端末を復
帰させることができる。そのためには、次のようにすれ
ばよい。
It is necessary to create a new secret key / public key pair in order to restore the terminal that has been continuously excluded. Although the previous public key cannot be used, a new secret key / public key pair cannot be used. The terminal that has been continuously excluded can be restored without creating it. This can be done as follows.

【0071】基地局または議長端末が、特定端末3に対
して、元eを配送し、特定端末3は、新規秘密情報 S3'=S3×e modq (このとき、(g')^S3' modp=(g)^S3 modpが
成り立つ) を求める。このようにして、秘密鍵と公開鍵のペアを新
たに作成しないで、以前の公開鍵をそのまま使用するこ
とができる。特定端末が複数あり、そのうちのいくつか
のみ復帰させる場合には、復帰させたい端末のみに秘密
にeを配送すればよい。
The base station or the chair terminal delivers the original e to the specific terminal 3, and the specific terminal 3 sends the new secret information S 3 '= S 3 × e modq (where (g') ^ S 3 'modp = (g) ^ S 3 modp is satisfied) is determined. In this way, the previous public key can be used as it is, without newly creating a pair of the private key and the public key. In the case where there are a plurality of specific terminals and only some of them are to be restored, e may be secretly delivered only to the terminal to be restored.

【0072】(第5の実施の形態)本発明の第5の実施
の形態は、相互に接続された6台の端末からなる同報通
信が可能な通信システムにおいて、議長端末が、零でな
いGF(q)の元kを任意に生成し、準備情報C1を計算
し、特定端末aの公開情報yaから排除情報C2を計算
し、特定端末番号aと準備情報C1と共に全端末に同報
通信し、共有鍵Kを求め、各端末は準備情報C1と排除
情報C2と自身の秘密情報Sjを用いて、共有鍵Kを求め
る排他的鍵共有法である。
(Fifth Embodiment) In a fifth embodiment of the present invention, in a communication system capable of performing broadcast communication comprising six terminals connected to each other, a chair terminal is set to a non-zero GF. optionally generate original k of (q), calculates the preparation information C 1, to calculate the elimination information C 2 from the public information y a particular terminal a, to all terminals with preparation information C 1 with a particular terminal number a and broadcasting, it obtains a shared key K, each terminal by using the secret information S j exclusion information C 2 and itself and preparation information C 1, an exclusive key sharing method for obtaining the shared key K.

【0073】図13は、本発明の第5の実施の形態の排
他的鍵共有法を示す図である。図13を参照して、本発
明の第5の実施の形態の鍵共有方法について説明する。
相互に接続された6台の端末からなる同報通信が可能な
通信システムにおいて、秘密鍵をSとし、Sおよび6よ
り大きい素数または素数のべき数をpとし、(p−1)の
約数をqとし、GF(p)の元をgとし、議長端末2が特
定できる特定端末数を1とする。
FIG. 13 is a diagram showing an exclusive key sharing method according to the fifth embodiment of the present invention. A key sharing method according to the fifth embodiment of the present invention will be described with reference to FIG.
In a communication system capable of broadcast communication consisting of six terminals connected to each other, a secret key is S, a prime number greater than S and 6 or a power of a prime number is p, and a divisor of (p-1) Is q, the element of GF (p) is g, and the number of specific terminals that the chair terminal 2 can specify is 1.

【0074】各端末i(1≦i≦6)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、6台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持している。議長端末2
は、全端末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,y6=gS6 modp を公開簿に載せて公開するので、各端末はこれらを利用
できる。
Each terminal i (1 ≦ i ≦ 6) has S = {λ (i, Λ) × S i (the sum is performed for i )) (where S i = S + f 1 × i modq (f 1 is GF (q) which is not zero), λ (i, Λ) = {{L / (Li)} (product is performed on L∈Λ- {i}), Λ is an arbitrary one of the six terminals the secret information S i satisfying a is) set consisting of two holding secret. Chair terminal 2
Publishes the public key y = g S modp and the public information y 1 = g S1 modp, y 2 = g S2 modp,..., Y 6 = g S6 modp of all the terminals in a public list and makes them public. Can use these.

【0075】議長端末2は、零でないGF(q)の元kを
任意に生成し、準備情報 C1=gk modp を計算する。特定端末aの公開情報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信する。共有鍵 K=yk modp を求める。
The chair terminal 2 arbitrarily generates an element k of GF (q) which is not zero, and calculates preparation information C 1 = g k modp. The exclusion information C 2 = y a k modp from the public information y a particular terminal a is calculated and broadcast to all terminals with preparation information C 1 with a particular terminal number a. Find the shared key K = y k modp.

【0076】各端末j(j≠a,b)は、Λ={j,a}とし
て、λ(j,Λ)とλ(a,Λ)を求め、準備情報C1と排除
情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、共有鍵Kを求める。
Each terminal j (j ≠ a, b) obtains λ (j, Λ) and λ (a, Λ) by setting Λ = {j, a}, and prepares preparation information C 1 and exclusion information C 2 . Using its own secret information S j , C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
The shared key K is obtained by calculating modp.

【0077】なお、議長端末を除く全ての端末が、議長
端末の公開情報 yb=gSb modp を利用できるようにし、議長端末が、議長端末の秘密情
報Sbを用いて、全端末に配送する特定端末番号aと準
備情報C1と排除情報C2に、ディジタル署名を付加する
ことにより、各端末jが、議長端末の公開情報ybを用
いて、署名の検証を行うことができる。
Note that all terminals except the chair terminal can use the public information y b = g Sb modp of the chair terminal, and the chair terminal delivers to all terminals using the secret information S b of the chair terminal. the elimination information C 2 and a specific terminal number a and preparation information C 1 to, by adding a digital signature, the terminals j, using the public information y b Chair terminal can verify the signature.

【0078】上記のように、本発明の第5の実施の形態
では、排他的鍵共有法を、議長端末が、零でないGF
(q)の元kを任意に生成し、準備情報C1を計算し、特
定端末aの公開情報yaから排除情報C2を計算し、特定
端末番号aと準備情報C1と共に全端末に同報通信し、
共有鍵Kを求め、各端末は準備情報C1と排除情報C2
自身の秘密情報Sjを用いて、共有鍵Kを求める構成と
したので、議長端末を固定して特定端末を排除できる。
As described above, in the fifth embodiment of the present invention, the exclusive key agreement method is applied to the case where the chair terminal is a non-zero GF.
optionally generate original k of (q), calculates the preparation information C 1, to calculate the elimination information C 2 from the public information y a particular terminal a, to all terminals with preparation information C 1 with a particular terminal number a Broadcast,
Obtains the shared key K, each terminal by using the secret information S j exclusion information C 2 and itself and preparation information C 1, since the structure for obtaining the shared key K, can exclude certain terminal to secure the chair terminal .

【0079】なお、基地局または議長端末が、特定端末
aに対して、元eを配送し、特定端末aが、新規秘密情
報 Sa'=Sa×e modq (このとき、(g')^Sa' modp=(g)^Sa modpが
成り立つ)を求めることにより、排除した端末を復帰さ
せることができる。
Note that the base station or the chair terminal delivers the original e to the specific terminal a, and the specific terminal a sends the new secret information S a ′ = S a × e modq (where (g ′) ^ S a 'modp = (g) ^ S a modp holds), the excluded terminal can be restored.

【0080】また、乗法演算を、任意の有限体上の楕円
曲線などの曲線上の加法演算に対応させることで、高速
に演算することができる。
Further, by making the multiplication operation correspond to an addition operation on a curve such as an elliptic curve on an arbitrary finite field, the operation can be performed at high speed.

【0081】[0081]

【発明の効果】以上説明したように、本発明では、基地
局と、基地局と接続されたN台(Nは2以上の整数)の
端末からなる同報通信が可能な通信システムの排他的鍵
共有法を、秘密鍵をSとし、SおよびNより大きい素数
または素数のべき数をpとし、(p−1)の約数をqと
し、基地局が特定できる端末数(以下、特定端末数とい
う)を1とし、各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、N台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持しており、基地局は、
(S,p,g,S1,…,SN)を保持し、(1)基地局は、
GF(p)の元をgとし、零でないGF(q)の元をkとし
たとき、準備情報 C1=gk modp を計算し、(2)基地局は、特定端末aの秘密情報Sa
から排除情報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)基地局は、特定端末aを除く全て
の端末j(j≠a)との共有鍵 K=g^(k×S modq) modp を求め、(4)各端末j(j≠a)は、準備情報C1と排
除情報C2と自身の秘密情報Sjを用いて、Sjとλ(j,
Λ)の法q上での積を指数とする、C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、法q上で求めたλ(a,Λ)を指数とする、C2のべき
乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、基地局との共有鍵Kを求め、
(i)基地局は、零でないGF(q)の元eを任意に生成
し、eを全端末に同報通信し、(ii)基地局は、新規元 g'=g1/e modq modp を求め、元gと置き換え、(iii)各端末iは、新規秘
密情報 Si'=Si×e modq (このとき、(g')Si' modp=(g)Si modpが成り立
つ)を求める構成としたので、基地局の通信量がeのみ
と少なく、システムパラメータ元g以外の公開情報が変
更されないので、高速に秘密情報の更新ができるという
効果が得られる。
As described above, according to the present invention, an exclusive communication system capable of performing broadcast communication comprising a base station and N (N is an integer of 2 or more) terminals connected to the base station is provided. In the key sharing method, a secret key is S, a prime number greater than S and N or a power of a prime number is p, a divisor of (p-1) is q, and the number of terminals that can be specified by the base station (hereinafter, a specific terminal) Each terminal i (1 ≦ i ≦ N) is defined as S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (F 1 is a non-zero element of GF (q)), λ (i, Λ) = / {L / (L−i)} (product is performed on L∈Λ− {i}), Λ is N units Secret information S i that satisfies the secret information S i that satisfies the following conditions.
(S, p, g, S 1 ,..., S N ), and (1) the base station
When the element of GF (p) is g and the element of non-zero GF (q) is k, the preparation information C 1 = g k modp is calculated. (2) The base station calculates the secret information S of the specific terminal a. a
Exclusion information C 2 = g ^ (k × S a modq) modp and broadcasts it to all terminals together with the specific terminal number a and the preparation information C 1. (3) The base station excludes the specific terminal a A shared key K = g ^ (k × S modq) modp with all terminals j (j ≠ a) is obtained. (4) Each terminal j (j ≠ a) obtains preparation information C 1 and exclusion information C 2 . Using its own secret information S j , S j and λ (j,
The power residue value C 1 ^ (S j × λ (j, Λ) modq) modp of C 1 with the product of Λ) on modulus q as the exponent and λ (a, Λ) determined on modulus q The product of C 2 and the power residue value of C 2 C 2 ^ (λ (a, Λ) modq) modp C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a , Λ) modq)
By calculating modp, a shared key K with the base station is obtained,
(I) The base station arbitrarily generates an element e of non-zero GF (q) and broadcasts e to all terminals. (Ii) The base station generates a new element g ′ = g 1 / e modq modp And (iii) each terminal i obtains new secret information S i ′ = S i × e modq (where (g ′) Si ′ modp = (g) Si modp holds) With the configuration, the communication amount of the base station is as small as e, and the public information other than the system parameter source g is not changed, so that the secret information can be updated at high speed.

【0082】また、相互に接続されたN台(Nは2以上
の整数)の端末からなる同報通信が可能な通信システム
の排他的鍵共有法において、(i)システム管理者は、
零でないGF(q)の元eを任意に生成し、eを全端末に
同報通信し、(ii)システム管理者は、新規元 g'=g1/e modq modp を求め、管理する元gと置き換え、(iii)各端末i
は、新規秘密情報 Si'=Si×e modq を求める構成としたので、システム管理者の通信量がe
のみと少なく、システムパラメータ元g以外の公開情報
が変更されないので、高速に秘密情報の更新ができると
いう効果が得られる。
Further, in the exclusive key sharing method of a communication system capable of performing broadcast communication comprising N (N is an integer of 2 or more) terminals connected to each other, (i) the system administrator
An element e of a non-zero GF (q) is arbitrarily generated, e is broadcast to all terminals, and (ii) the system administrator obtains a new element g ′ = g 1 / e modq modp and manages the element. g, and (iii) each terminal i
Is configured to obtain new secret information S i ′ = S i × e modq, so that the communication amount of the system administrator is e
Since the public information other than the system parameter source g is not changed, the secret information can be updated at high speed.

【0083】また、基地局と、基地局と接続されたN台
(Nは2以上の整数)の端末からなる同報通信が可能な
通信システムの排他的鍵共有法において、(i)基地局
は、零でないGF(q)の元eを任意に生成し、共有鍵K
を用いて暗号化した暗号化eを全端末に同報通信し、
(ii)基地局は、新規元 g'=g1/e modq modp を求め、元gと置き換え、(iii)各端末jは、暗号化
eを共有鍵Kを用いて復号化し、新規秘密情報 Sj'=Sj×e modq を求める構成としたので、排他的鍵共有で共有した共有
鍵を用いて配送した乱数を用いて端末の秘密情報を更新
して、以降の排他的鍵共有で排除した端末が復帰できな
いようにできるという効果が得られる。
Further, in the exclusive key sharing method of a communication system capable of performing broadcast communication comprising a base station and N (N is an integer of 2 or more) terminals connected to the base station, (i) the base station Arbitrarily generates an element e of a nonzero GF (q), and generates a shared key K
Broadcasts the encrypted e encrypted using
(Ii) The base station obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g. (Iii) Each terminal j decrypts the encryption e using the shared key K and obtains the new secret information. Since S j ′ = S j × e modq is obtained, the secret information of the terminal is updated using a random number distributed by using the shared key shared by the exclusive key sharing, and the subsequent exclusive key sharing is performed. The effect that the excluded terminal cannot be returned can be obtained.

【0084】また、相互に接続されたN台(Nは2以上
の整数)の端末からなる同報通信が可能な通信システム
の排他的鍵共有法において、(i)議長端末は、零でな
いGF(q)の元eを任意に生成し、共有鍵Kを用いて暗
号化した暗号化eを全端末に同報通信し、(ii)議長端
末は、新規元 g'=g1/e modq modp を求め、元gと置き換え、(iii)各端末jは、暗号化
eを共有鍵Kを用いて復号化し、新規秘密情報 Sj'=Sj×e modq を求める構成としたので、排他的鍵共有で共有した共有
鍵を用いて配送した乱数を用いて端末の秘密情報を更新
して、以降の排他的鍵共有で排除した端末が復帰できな
いようにできるという効果が得られる。
Further, in the exclusive key sharing method of a communication system capable of performing broadcast communication comprising N terminals (N is an integer of 2 or more) connected to each other, (i) the chair terminal is a non-zero GF The element e of (q) is arbitrarily generated, and the encrypted e encrypted using the shared key K is broadcast to all terminals. (ii) The chair terminal transmits the new element g ′ = g 1 / e modq (iii) Each terminal j decrypts the encryption e using the shared key K and obtains new secret information S j ′ = S j × e modq. The secret information of the terminal is updated by using the random number distributed by using the shared key shared by the private key sharing, so that the terminal excluded by the subsequent exclusive key sharing can be prevented from returning.

【0085】また、相互に接続されたN台(Nは2以上
の整数)の端末からなる同報通信が可能な通信システム
の排他的鍵共有法において、秘密鍵をSとし、Sおよび
Nより大きい素数または素数のべき数をpとし、(p−
1)の約数をqとし、GF(p)の元をgとし、議長端末
bが特定できる特定端末数を1とし、各端末i(1≦i
≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、N台の端末の任意の2台からなる集合である)を
満たす秘密情報Siを秘密に保持しており、議長端末b
は、全端末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)議長端末bは、零でないGF(q)の
元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)議長端末bは、特定端末aの公開情報
aから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)議長端末bは、共有鍵 K=yk modp を求め、(4)各端末j(j≠a,b)は、Λ={j,a}と
して、λ(j,Λ)とλ(a,Λ)を求め、準備情報C1と排
除情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、共有鍵Kを求める構成とした
ので、議長端末以外の端末は他の端末の公開情報を保持
する必要が無く、議長端末のみが他の端末の公開情報を
利用できるので他の端末は議長端末になれないという効
果が得られる。
Further, in an exclusive key sharing method for a communication system capable of performing broadcast communication comprising N (N is an integer of 2 or more) terminals connected to each other, a secret key is set to S, and S and N Let p be a large prime or a power of a prime, and (p−
The divisor of 1) is q, the element of GF (p) is g, the number of specific terminals that can be specified by the chair terminal b is 1, and each terminal i (1 ≦ i
≤N) is S = {λ (i, i) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is a nonzero GF (q) element), λ (i, Λ) = Π {L / (L−i)} (product is performed on L∈Λ− {i}), where Λ is a set consisting of any two of N terminals) The secret information S i to be satisfied is kept secret, and the chair terminal b
It includes a public key y = g S modp of all terminals, public information y 1 = g S1 modp, y 2 = g S2 modp, ..., available y N = g SN modp, ( 1) chairperson terminal b is optionally generate original k of non-zero GF (q), calculates the preparation information C 1 = g k modp, ( 2) Chair terminal b is excluded from the public information y a particular terminal a data C 2 = y a k modp is calculated and broadcast to all terminals together with the specific terminal number a and the preparation information C 1. (3) The chair terminal b obtains a shared key K = y k mod p, and (4) each terminal j ( j ≠ a, b) obtains λ (j, Λ) and λ (a, Λ), assuming that Λ = {j, a}, and obtains the preparation information C 1 , the exclusion information C 2, and its own secret information S j C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
Since modp is calculated to obtain the shared key K, terminals other than the chair terminal do not need to hold the public information of other terminals, and only the chair terminal can use the public information of other terminals. Therefore, the effect is obtained that the other terminal cannot be the chair terminal.

【図面の簡単な説明】[Brief description of the drawings]

【図1】本発明の第1の実施の形態の鍵共有方法におけ
る通常状態を示す図、
FIG. 1 is a diagram showing a normal state in a key sharing method according to a first embodiment of the present invention;

【図2】第1の実施の形態の鍵共有方法における元gの
更新方法を示す図、
FIG. 2 is a diagram showing a method of updating an element g in the key sharing method according to the first embodiment;

【図3】第1の実施の形態の鍵共有方法において秘密鍵
の更新方法を示す図、
FIG. 3 is a diagram showing a method for updating a secret key in the key sharing method according to the first embodiment;

【図4】本発明の第2の実施の形態の鍵共有方法におけ
る通常状態を示す図、
FIG. 4 is a diagram showing a normal state in the key sharing method according to the second embodiment of the present invention;

【図5】第2の実施の形態の鍵共有方法における元gの
更新方法を示す図、
FIG. 5 is a diagram showing a method of updating an element g in the key sharing method according to the second embodiment;

【図6】第2の実施の形態の鍵共有方法において秘密鍵
の更新方法を示す図、
FIG. 6 is a diagram showing a method for updating a secret key in the key sharing method according to the second embodiment;

【図7】本発明の第3の実施の形態の鍵共有方法におけ
る端末3の排除状態を示す図、
FIG. 7 is a diagram showing an exclusion state of a terminal 3 in the key sharing method according to the third embodiment of the present invention;

【図8】第3の実施の形態の鍵共有方法における乱数配
送方法を示す図、
FIG. 8 is a diagram showing a random number distribution method in the key sharing method according to the third embodiment;

【図9】第3の実施の形態の鍵共有方法における端末の
継続排除の方法を示す図、
FIG. 9 is a diagram showing a method for excluding continuation of a terminal in the key sharing method according to the third embodiment;

【図10】本発明の第4の実施の形態の鍵共有方法にお
ける端末3の排除状態を示す図、
FIG. 10 is a diagram showing an exclusion state of a terminal 3 in a key sharing method according to a fourth embodiment of the present invention;

【図11】第4の実施の形態の鍵共有方法における乱数
配送方法を示す図、
FIG. 11 is a diagram showing a random number distribution method in the key sharing method according to the fourth embodiment;

【図12】第4の実施の形態の鍵共有方法における端末
の継続排除の方法を示す図、
FIG. 12 is a diagram showing a method for eliminating continuation of a terminal in the key sharing method according to the fourth embodiment;

【図13】本発明の第5の実施の形態の鍵共有方法にお
ける議長端末の固定方法を示す図である。
FIG. 13 is a diagram illustrating a method for fixing a chair terminal in a key sharing method according to a fifth embodiment of the present invention.

【符号の説明】[Explanation of symbols]

1〜6 端末1〜端末6 7 基地局 8 同報通信網 9 システム管理者 10 議長端末 1-6 terminal 1-terminal 6 7 base station 8 broadcast network 9 system administrator 10 chair terminal

───────────────────────────────────────────────────── フロントページの続き (72)発明者 松崎 なつめ 神奈川県横浜市港北区新横浜三丁目20番地 8 株式会社高度移動通信セキュリティ技 術研究所内 (72)発明者 松本 勉 神奈川県横浜市青葉区柿の木台13−45 Fターム(参考) 5J104 AA16 AA22 EA01 EA04 EA19 EA28 EA30 MA06 NA16 NA18 PA01 PA04 PA05 5K067 AA34 EE22 HH36  ────────────────────────────────────────────────── ─── Continued on the front page (72) Inventor Natsume Matsuzaki 3-20 Shin-Yokohama, Kohoku-ku, Yokohama-shi, Kanagawa 8 Inside Advanced Mobile Communication Security Technology Research Institute, Inc. (72) Inventor Tsutomu Matsumoto Kakikindai, Aoba-ku, Yokohama-shi, Kanagawa 13-45 F term (reference) 5J104 AA16 AA22 EA01 EA04 EA19 EA28 EA30 MA06 NA16 NA18 PA01 PA04 PA05 5K067 AA34 EE22 HH36

Claims (8)

【特許請求の範囲】[Claims] 【請求項1】 基地局と、前記基地局と接続されたN台
(Nは2以上の整数)の端末からなる同報通信が可能な
通信システムの排他的鍵共有法において、秘密鍵をSと
し、前記Sおよび前記Nより大きい素数または素数のべ
き数をpとし、(p−1)の約数をqとし、基地局が特定
できる端末数(以下、特定端末数という)を1とし、前
記各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、前記
基地局は、前記(S,p,g,S 1,…,SN)を保持し、
(1)前記基地局は、GF(p)の元をgとし、零でない
GF(q)の元をkとしたとき、準備情報 C1=gk modp を計算し、(2)前記基地局は、特定端末aの秘密情報
aから排除情報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記基地局は、前記特定端末aを
除く全ての端末j(j≠a)との共有鍵 K=g^(k×S modq) modp を求め、(4)前記各端末j(j≠a)は、前記準備情報
1と前記排除情報C2と自身の秘密情報Sjを用いて、
前記Sjと前記λ(j,Λ)の前記法q上での積を指数とす
る、前記C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、前記法q上で求めた前記λ(a,Λ)を指数とする、
前記C2のべき乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記基地局との共有鍵Kを求
め、(i)前記基地局は、零でないGF(q)の元eを任
意に生成し、前記eを全端末に同報通信し、(ii)前記
基地局は、新規元 g'=g1/e modq modp を求め、前記元gと置き換え、(iii)前記各端末i
は、新規秘密情報 Si'=Si×e modq (このとき、(g')Si' modp=(g)Si modpが成り立
つ)を求めることを特徴とする排他的鍵共有法。
1. A base station and N units connected to the base station
(N is an integer of 2 or more)
In an exclusive key agreement method of a communication system, a secret key is denoted by S.
And a prime number or a prime number greater than S and N
The base station is specified by p and the divisor of (p-1) be q.
The number of terminals that can be used (hereinafter referred to as the number of specific terminals) is 1,
Note that each terminal i (1 ≦ i ≦ N) is S = {λ (i, Λ) × Si(Sum is performed for i∈Λ) (However, Si= S + f1× i modq (f1Is a nonzero GF (q)
), Λ (i, Λ) = Π {L / (Li)} (product is L に-{i}
Λ is a set consisting of any two of the N terminals.
Secret information S that satisfiesiConfidentially, and said
The base station performs the above (S, p, g, S 1,…, SN)
(1) The base station sets GF (p) to g and is not zero.
When the element of GF (q) is k, the preparation information C1= Gk modp, and (2) the base station transmits the secret information of the specific terminal a.
SaExclusion information CTwo= G ^ (k × Sa modq) modp is calculated, the specific terminal number a and the preparation information C1With all terminals
(3) The base station communicates with the specific terminal a.
A shared key K = g ^ (k × S modq) modp with all the terminals j (j ≠ a) except for the terminal j (j ≠ a) is obtained.
C1And the exclusion information CTwoAnd own secret information SjUsing,
Said SjAnd the product of λ (j, Λ) on the modulus q
C1Power residue C of1^ (Sj× λ (j, Λ) modq) modp and the λ (a, Λ) obtained on the method q as an index.
Said CTwoPower residue C ofTwo^ (λ (a, Λ) modq) product with modp C1^ (Sj× λ (j, Λ) modq) × CTwo^ (λ (a, Λ) modq)
By calculating modp, the shared key K with the base station is obtained.
(I) the base station assigns the element e of the non-zero GF (q)
And e is broadcast to all terminals. (Ii)
The base station is the new element g '= g1 / e modq modp is obtained and replaced with the element g, and (iii) each terminal i
Is the new secret information Si'= Si× e modq (where (g ')Si'modp = (g)Si modp holds
An exclusive key agreement method characterized in that:
【請求項2】 相互に接続されたN台(Nは2以上の整
数)の端末からなる同報通信が可能な通信システムの排
他的鍵共有法において、秘密鍵をSとし、前記Sおよび
前記Nより大きい素数または素数のべき数をpとし、
(p−1)の約数をqとし、GF(p)の元をgとし、議長
端末(任意の端末がなることができる)が特定できる特
定端末数を1とし、前記各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、シス
テム管理者により管理された前記素数p,前記約数q,
前記元gと、前記システム管理者により管理された全端
末の公開鍵 y=gS modp と、前記システム管理者により管理された公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)前記議長端末は、零でないGF(q)
の元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)前記議長端末は、特定端末aの公開情
報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記議長端末は、共有鍵 K=yk modp を求め、(4)前記各端末j(j≠a)は、Λ={j,a}
として、λ(j,Λ)とλ(a,Λ)を求め、前記準備情報C
1と前記排除情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記議長端末との共有鍵Kを
求め、(i)前記システム管理者は、零でないGF(q)
の元eを任意に生成し、前記eを全端末に同報通信し、
(ii)前記システム管理者は、新規元 g'=g1/e modq modp を求め、管理する前記元gと置き換え、(iii)前記各
端末iは、新規秘密情報 Si'=Si×e modq (このとき、(g')Si'modp=(g)Si modpが成り立つ)
を求めることを特徴とする排他的鍵共有法。
2. An exclusive key sharing method for a communication system comprising N (N is an integer of 2 or more) mutually connected terminals capable of performing broadcast communication, wherein the secret key is S, Let p be a prime number or a power of a prime number greater than N,
The divisor of (p-1) is q, the element of GF (p) is g, the number of specific terminals that can specify the chair terminal (which can be any terminal) is 1, and each terminal i (1 ≤i≤N is given by S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (where f 1 is a nonzero GF (q) element) ), Λ (i, Λ) = Π {L / (L−i)} (product is performed on L∈Λ− {i}), Λ is a set composed of any two of the N terminals. the secret information S i satisfying certain) holds the secret, the prime number p, the divisor q managed by the system manager,
The element g and the public key y = g S modp of all terminals managed by the system administrator, the system administrator by managed public information y 1 = g S1 modp, y 2 = g S2 modp, ... , y N = g SN modp, (1) the chair terminal is a non-zero GF (q)
Optionally generate original k of, calculate the preparation information C 1 = g k modp, ( 2) the chairman terminal calculates the exclusion information C 2 = y a k modp from the public information y a particular terminal a , then broadcast to all terminals with preparation information C 1 with a particular terminal number a, (3) the chairperson terminal, it obtains a shared key K = y k modp, (4 ) the respective terminals j (j ≠ a) is , Λ = {j, a}
Λ (j, Λ) and λ (a, Λ) are obtained, and the preparation information C
C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq) by using 1 , the exclusion information C 2 and its own secret information S j.
By calculating modp, a shared key K with the chair terminal is obtained, and (i) the system administrator determines a non-zero GF (q)
Arbitrarily generates an element e, and broadcasts the e to all terminals.
(Ii) The system administrator obtains a new element g ′ = g 1 / e modq modp and replaces it with the element g to be managed. (Iii) Each terminal i has new secret information S i ′ = S i × e modq (at this time, (g ') Si ' modp = (g) Si modp holds)
An exclusive key agreement method characterized in that:
【請求項3】 基地局と、前記基地局と接続されたN台
(Nは2以上の整数)の端末からなる同報通信が可能な
通信システムの排他的鍵共有法において、秘密鍵をSと
し、前記Sおよび前記Nより大きい素数または素数のべ
き数をpとし、(p−1)の約数をqとし、基地局が特定
できる端末数(以下、特定端末数という)を1とし、前
記各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、前記
基地局は、前記(S,p,g,S 1,…,SN)を保持し、
(1)前記基地局は、GF(p)の元をgとし、零でない
GF(q)の元をkとしたとき、準備情報 C1=gk modp を計算し、(2)前記基地局は、特定端末aの秘密情報
aから排除情報 C2=g^(k×Sa modq) modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記基地局は、前記特定端末aを
除く全ての端末j(j≠a)との共有鍵 K=g^(k×S modq) modp を求め、(4)前記各端末j(j≠a)は、前記準備情報
1と前記排除情報C2と自身の秘密情報Sjを用いて、
前記Sjと前記λ(j,Λ)の前記法q上での積を指数とす
る、前記C1のべき乗剰余値 C1^(Sj×λ(j,Λ) modq) modp と、前記法q上で求めた前記λ(a,Λ)を指数とする、
前記C2のべき乗剰余値 C2^(λ(a,Λ) modq) modp との積 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記基地局との共有鍵Kを求
め、(i)前記基地局は、零でないGF(q)の元eを任
意に生成し、前記共有鍵Kを用いて暗号化した暗号化e
を全端末に同報通信し、(ii)前記基地局は、新規元 g'=g1/e modq modp を求め、前記元gと置き換え、(iii)前記各端末j
は、前記暗号化eを前記共有鍵Kを用いて復号化し、新
規秘密情報Sj'=Sj×e modq (このとき、(g')Sj' modp=(g)Sj modpが成り立
つ)を求めることを特徴とする排他的鍵共有法。
3. A base station and N units connected to the base station
(N is an integer of 2 or more)
In an exclusive key agreement method of a communication system, a secret key is denoted by S.
And a prime number or a prime number greater than S and N
The base station is specified by p and the divisor of (p-1) be q.
The number of terminals that can be used (hereinafter referred to as the number of specific terminals) is 1,
Note that each terminal i (1 ≦ i ≦ N) is S = {λ (i, Λ) × Si(Sum is performed for i∈Λ) (However, Si= S + f1× i modq (f1Is a nonzero GF (q)
), Λ (i, Λ) = Π {L / (Li)} (product is L に-{i}
Λ is a set consisting of any two of the N terminals.
Secret information S that satisfiesiConfidentially, and said
The base station performs the above (S, p, g, S 1,…, SN)
(1) The base station sets GF (p) to g and is not zero.
When the element of GF (q) is k, the preparation information C1= Gk modp, and (2) the base station transmits the secret information of the specific terminal a.
SaExclusion information CTwo= G ^ (k × Sa modq) modp is calculated, the specific terminal number a and the preparation information C1With all terminals
(3) The base station communicates with the specific terminal a.
A shared key K = g ^ (k × S modq) modp with all the terminals j (j ≠ a) except for the terminal j (j ≠ a) is obtained.
C1And the exclusion information CTwoAnd own secret information SjUsing,
Said SjAnd the product of λ (j, Λ) on the modulus q
C1Power residue C of1^ (Sj× λ (j, Λ) modq) modp and the λ (a, Λ) obtained on the method q as an index.
Said CTwoPower residue C ofTwo^ (λ (a, Λ) modq) product with modp C1^ (Sj× λ (j, Λ) modq) × CTwo^ (λ (a, Λ) modq)
By calculating modp, the shared key K with the base station is obtained.
(I) the base station assigns the element e of the non-zero GF (q)
Encryption e generated at will and encrypted using the shared key K
To all terminals, and (ii) the base station transmits a new element g ′ = g1 / e modq modp is obtained and replaced with the element g, and (iii) each terminal j
Decrypts the encrypted e using the shared key K,
Regulation secret information Sj'= Sj× e modq (where (g ')Sj'modp = (g)Sj modp holds
An exclusive key agreement method characterized in that:
【請求項4】 相互に接続されたN台(Nは2以上の整
数)の端末からなる同報通信が可能な通信システムの排
他的鍵共有法において、秘密鍵をSとし、前記Sおよび
前記Nより大きい素数または素数のべき数をpとし、
(p−1)の約数をqとし、GF(p)の元をgとし、議長
端末(任意の端末がなることができる)が特定できる特
定端末数を1とし、前記各端末i(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、全端
末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)前記議長端末は、零でないGF(q)
の元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)前記議長端末は、特定端末aの公開情
報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記議長端末は、共有鍵 K=yk modp を求め、(4)前記各端末j(j≠a)は、Λ={j,a}
として、λ(j,Λ)とλ(a,Λ)を求め、前記準備情報C
1と前記排除情報C2と自身の秘密情報Sjを用いて、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、前記議長端末との共有鍵Kを
求め、(i)前記議長端末は、零でないGF(q)の元e
を任意に生成し、前記共有鍵Kを用いて暗号化した暗号
化eを全端末に同報通信し、(ii)前記議長端末は、新
規元 g'=g1/e modq modp を求め、前記元gと置き換え、(iii)前記各端末j
は、前記暗号化eを前記共有鍵Kを用いて復号化し、新
規秘密情報 Sj'=Sj×e modq (このとき、(g')Sj'modp=(g)Sj modpが成り立
つ)を求めることを特徴とする排他的鍵共有法。
4. An exclusive key sharing method for a communication system comprising N (N is an integer of 2 or more) mutually connected terminals capable of performing broadcast communication, wherein the secret key is S, Let p be a prime number or a power of a prime number greater than N,
The divisor of (p-1) is q, the element of GF (p) is g, the number of specific terminals that can specify the chair terminal (which can be any terminal) is 1, and each terminal i (1 ≤i≤N is given by S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (where f 1 is a nonzero GF (q) element) ), Λ (i, Λ) = Π {L / (L−i)} (product is performed on L∈Λ− {i}), Λ is a set composed of any two of the N terminals. and the secret information S i satisfying certain) and kept secret, a public key y = g S modp of all terminals, public information y 1 = g S1 modp, y 2 = g S2 modp, ..., y N = g SN modp can be used, (1) the chair terminal is a non-zero GF (q)
Optionally generate original k of, calculate the preparation information C 1 = g k modp, ( 2) the chairman terminal calculates the exclusion information C 2 = y a k modp from the public information y a particular terminal a , then broadcast to all terminals with preparation information C 1 with a particular terminal number a, (3) the chairperson terminal, it obtains a shared key K = y k modp, (4 ) the respective terminals j (j ≠ a) is , Λ = {j, a}
Λ (j, Λ) and λ (a, Λ) are obtained, and the preparation information C
C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq) by using 1 , the exclusion information C 2 and its own secret information S j.
By calculating modp, a shared key K with the chair terminal is obtained, and (i) the chair terminal obtains a non-zero GF (q) element e.
Arbitrarily, and broadcasts the encrypted e encrypted using the shared key K to all terminals. (Ii) The chair terminal obtains a new element g ′ = g 1 / e modq modp, (Iii) each terminal j
Decrypts the encrypted e using the shared key K and converts the new secret information S j ′ = S j × e modq (where (g ′) Sj ′ modp = (g) Sj modp holds) Exclusive key agreement method characterized by seeking.
【請求項5】 相互に接続されたN台(Nは2以上の整
数)の端末からなる同報通信が可能な通信システムの排
他的鍵共有法において、秘密鍵をSとし、前記Sおよび
前記Nより大きい素数または素数のべき数をpとし、
(p−1)の約数をqとし、GF(p)の元をgとし、議長
端末bが特定できる特定端末数を1とし、前記各端末i
(1≦i≦N)は、 S=Σλ(i,Λ)×Si(和はi∈Λについて行う) (ただし、 Si=S+f1×i modq(f1は零でないGF(q)の
元)、 λ(i,Λ)=Π{L/(L−i)}(積はL∈Λ−{i}につ
いて行う)、 Λは、前記N台の端末の任意の2台からなる集合であ
る)を満たす秘密情報Siを秘密に保持しており、前記
議長端末bは、全端末の公開鍵 y=gS modp と、公開情報 y1=gS1 modp,y2=gS2 modp,…,yN=gSN modp を利用でき、(1)前記議長端末bは、零でないGF
(q)の元kを任意に生成し、準備情報 C1=gk modp を計算し、(2)前記議長端末bは、特定端末aの公開
情報yaから排除情報 C2=ya k modp を計算し、特定端末番号aと準備情報C1と共に全端末
に同報通信し、(3)前記議長端末bは、共有鍵 K=yk modp を求め、(4)前記各端末j(j≠a,b)は、Λ={j,
a}として、λ(j,Λ)とλ(a,Λ)を求め、前記準備情
報C1と前記排除情報C2と自身の秘密情報Sjを用い
て、 C1^(Sj×λ(j,Λ) modq)×C2^(λ(a,Λ) modq)
modp を計算をすることにより、共有鍵Kを求めることを特徴
とする排他的鍵共有法。
5. An exclusive key sharing method for a communication system comprising N (N is an integer of 2 or more) mutually connected terminals capable of performing broadcast communication, wherein the secret key is S, Let p be a prime number or a power of a prime number greater than N,
The divisor of (p-1) is q, the element of GF (p) is g, the number of specific terminals that can be specified by the chair terminal b is 1, and each terminal i
(1 ≦ i ≦ N) is given by: S = {λ (i, Λ) × S i (the sum is performed for i∈Λ) (where S i = S + f 1 × i modq (f 1 is not zero and GF (q) ), Λ (i, Λ) = Π {L / (L−i)} (product is performed on L∈Λ− {i}), Λ consists of any two of the N terminals. and the secret information S i satisfying a is) set and held in secret, the chairperson terminal b is a public key y = g S modp of all terminals, public information y 1 = g S1 modp, y 2 = g S2 modp,..., y N = g SN modp, and (1) the chair terminal b has a non-zero GF
optionally generate original k of (q), calculates the preparation information C 1 = g k modp, ( 2) the chairperson terminal b is public information y a from the exclusion information C 2 = y a k of a particular terminal a the modp calculated, and broadcast to all terminals with preparation information C 1 with a particular terminal number a, (3) the chairperson terminal b obtains a shared key K = y k modp, (4 ) the respective terminals j ( j ≠ a, b) is Λ = {j,
λ (j, Λ) and λ (a, と し て) as a}, and using the preparation information C 1 , the exclusion information C 2, and its own secret information S j , C 1 ^ (S j × λ (j, Λ) modq) × C 2 ^ (λ (a, Λ) modq)
An exclusive key sharing method wherein a shared key K is obtained by calculating modp.
【請求項6】 前記議長端末bを除く全ての端末は、前
記議長端末bの公開情報 yb=gSb modp を利用でき、前記議長端末bが、前記議長端末bの秘密
情報Sbを用いて、全端末に配送する特定端末番号aと
準備情報C1と排除情報C2に、ディジタル署名を付加
し、前記各端末jが、前記議長端末の公開情報ybを用
いて、署名の検証を行うことを特徴とする請求項5記載
の排他的鍵共有法。
6. All terminals except the chair terminal b can use the public information y b = g Sb modp of the chair terminal b, and the chair terminal b uses the secret information S b of the chair terminal b. Te, the elimination information C 2 and a specific terminal number a and preparation information C 1 to deliver the entire terminal, adds a digital signature, each terminal j, using the public information y b of the chairperson terminal, verification of the signature 6. The exclusive key sharing method according to claim 5, wherein
【請求項7】 上記基地局または議長端末が、上記特定
端末aに対して、上記元eを配送し、上記特定端末a
は、新規秘密情報 Sa'=Sa×e modq (このとき、(g')^Sa' modp=(g)^Sa modpが
成り立つ)を求めることを特徴とする請求項3、4記載
の排他的鍵共有法。
7. The base station or the chair terminal distributes the element e to the specific terminal a, and the specific terminal a
Is the new secret information S a '= S a × e modq ( this time, (g') ^ S a 'modp = (g) ^ S a modp holds) according to claim 3, 4, characterized in that to determine the Exclusive key agreement method as described.
【請求項8】 前記乗法演算を、任意の有限体上の楕円
曲線などの曲線上の加法演算に対応させることを特徴と
する請求項1〜7記載の排他的鍵共有法。
8. The exclusive key agreement method according to claim 1, wherein the multiplication operation corresponds to an addition operation on a curve such as an elliptic curve on an arbitrary finite field.
JP11012227A 1998-12-25 1999-01-20 Exclusive key agreement Expired - Lifetime JP3032192B1 (en)

Priority Applications (5)

Application Number Priority Date Filing Date Title
JP11012227A JP3032192B1 (en) 1999-01-20 1999-01-20 Exclusive key agreement
EP99961331A EP1059762B1 (en) 1998-12-25 1999-12-22 Exclusive key sharing method
US09/622,941 US6813357B1 (en) 1998-12-25 1999-12-22 Exclusive key sharing method
DE69940842T DE69940842D1 (en) 1998-12-25 1999-12-22 METHOD FOR THE JOINT USE OF AN EXCLUSIVE KEY
PCT/JP1999/007234 WO2000039957A1 (en) 1998-12-25 1999-12-22 Exclusive key sharing method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP11012227A JP3032192B1 (en) 1999-01-20 1999-01-20 Exclusive key agreement

Publications (2)

Publication Number Publication Date
JP3032192B1 JP3032192B1 (en) 2000-04-10
JP2000216766A true JP2000216766A (en) 2000-08-04

Family

ID=11799499

Family Applications (1)

Application Number Title Priority Date Filing Date
JP11012227A Expired - Lifetime JP3032192B1 (en) 1998-12-25 1999-01-20 Exclusive key agreement

Country Status (1)

Country Link
JP (1) JP3032192B1 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2003094422A1 (en) * 2002-04-30 2003-11-13 International Business Machines Corporation Encrypted communication system, key delivery server thereof, terminal device, and key sharing method
JP2005123679A (en) * 2003-10-14 2005-05-12 Sony Corp Information processing apparatus, information recording medium and information processing method, and computer program

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8210381B2 (en) 2006-11-14 2012-07-03 Ecotensil Inc. Folding eating utensil integrated or attachable to food cover
US9131793B2 (en) 2012-09-11 2015-09-15 Ecotensil Inc. Patterning for constructable utensil
WO2014182747A1 (en) 2013-05-07 2014-11-13 Ecotensil Inc. Pop-out constructible utensil

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2003094422A1 (en) * 2002-04-30 2003-11-13 International Business Machines Corporation Encrypted communication system, key delivery server thereof, terminal device, and key sharing method
US7539315B2 (en) 2002-04-30 2009-05-26 International Business Machines Corporation Encrypted communication system, key delivery server thereof, terminal device and key sharing method
JP2005123679A (en) * 2003-10-14 2005-05-12 Sony Corp Information processing apparatus, information recording medium and information processing method, and computer program
JP4576824B2 (en) * 2003-10-14 2010-11-10 ソニー株式会社 Information processing apparatus and information processing method

Also Published As

Publication number Publication date
JP3032192B1 (en) 2000-04-10

Similar Documents

Publication Publication Date Title
CN109587132B (en) Data transmission method and device based on alliance chain
US9049011B1 (en) Secure key storage and distribution
JP4071870B2 (en) Secret key generation method
JP3620138B2 (en) Key sharing system
WO2000059154A1 (en) Multi-node encryption and key delivery
JP4156588B2 (en) Cryptographic communication system, key distribution server, terminal device, and key sharing method
WO2006078654A2 (en) A cryptographic system for resource starved ce device secure upgrade and re-configuration
EP0856968A2 (en) Encryption key processing system to be incorporated into data recovery system or key setting system for generating encryption key
CN109819323A (en) A kind of video content access method in mixing cloud system
CN113810184B (en) Device password hosting method and system based on dynamic threshold multi-secret sharing
JP3032192B1 (en) Exclusive key agreement
Li et al. An efficient and anonymous attribute-based group setup scheme
KR20210020699A (en) Method for performing backup and recovery private key in consortium blockchain network, and device using them
JP3074164B2 (en) Exclusive key agreement
JP3233605B2 (en) Key update method
JP2865654B1 (en) Key update method
JP3074168B1 (en) Exclusive key agreement
JP2003023418A (en) Mobile communication dynamic secure grouping system
JP2868759B1 (en) Key update method
Jahan et al. Secure and light weight fine-grained access mechanism for outsourced data
CN107769915B (en) Data encryption and decryption system and method with fine-grained user control
JPH11168459A (en) Method for delivering ciphering and deciphering key in broadcast cryptographic communication
CN113726511B (en) On-demand communication key distribution method and system based on China remainder theorem
JP2001203682A (en) Arithmetic operation saving type exclusive key share method
EP3179669B1 (en) Drm key tree provisioning