JP4791828B2 - Group signature system, apparatus, program and method - Google Patents

Group signature system, apparatus, program and method Download PDF

Info

Publication number
JP4791828B2
JP4791828B2 JP2006007493A JP2006007493A JP4791828B2 JP 4791828 B2 JP4791828 B2 JP 4791828B2 JP 2006007493 A JP2006007493 A JP 2006007493A JP 2006007493 A JP2006007493 A JP 2006007493A JP 4791828 B2 JP4791828 B2 JP 4791828B2
Authority
JP
Japan
Prior art keywords
group
signature
proxy
key
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
JP2006007493A
Other languages
Japanese (ja)
Other versions
JP2007189605A (en
Inventor
光司 岡田
琢也 吉田
岳久 加藤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Toshiba Corp
Toshiba Digital Solutions Corp
Original Assignee
Toshiba Corp
Toshiba Solutions Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Toshiba Corp, Toshiba Solutions Corp filed Critical Toshiba Corp
Priority to JP2006007493A priority Critical patent/JP4791828B2/en
Publication of JP2007189605A publication Critical patent/JP2007189605A/en
Application granted granted Critical
Publication of JP4791828B2 publication Critical patent/JP4791828B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Description

本発明は、グループ署名システム、装置、プログラム及び方法に係り、特に、グループ署名を生成する際に、メンバ側装置における計算量と、情報の授受回数とを低減し得るグループ署名システム、装置、プログラム及び方法に関する。   The present invention relates to a group signature system, apparatus, program, and method, and more particularly to a group signature system, apparatus, and program capable of reducing the amount of calculation and the number of times information is exchanged in a member side apparatus when generating a group signature. And a method.

デジタル署名方式の一種として、グループ署名方式が知られている(例えば、非特許文献1、2参照)。グループ署名方式は、非特許文献1によれば、以下の第1乃至第3の性質を持っている。   A group signature scheme is known as a kind of digital signature scheme (see, for example, Non-Patent Documents 1 and 2). According to Non-Patent Document 1, the group signature method has the following first to third properties.

第1の性質は、あるグループに所属する任意のメンバがグループ署名を生成可能という性質である。第2の性質は、検証者側において、グループ署名がメンバにより生成されたことを検証可能である性質と、署名を生成したメンバ(以下、署名者という)を特定することが困難という性質(匿名性)とからなる。第3の性質は、特定の情報により、グループ署名から署名者を特定可能という性質である。   The first property is that any member belonging to a certain group can generate a group signature. The second property is that the verifier can verify that the group signature has been generated by the member, and that it is difficult to specify the member that generated the signature (hereinafter referred to as the signer) (anonymous). Sex). The third property is that the signer can be identified from the group signature by specific information.

このようなグループ署名方式は、様々な方式が提案されている。中でも非特許文献2に記載の方式(以下、非特許文献2方式という)は、安全かつ一般的なデジタル署名方式及び公開鍵暗号化方式を用いて構成可能である。これに加え、非特許文献2方式は、安全性が証明されている。   As such a group signature method, various methods have been proposed. Among them, the system described in Non-Patent Document 2 (hereinafter referred to as Non-Patent Document 2 system) can be configured using a secure and general digital signature system and public key encryption system. In addition, the non-patent document 2 method has been proven safe.

しかしながら、これらのグループ署名方式は、署名者によるグループ署名生成に多くの計算量を必要とする。このため、携帯電話の如き、低い計算能力のデバイスを署名者が用いる場合、グループ署名生成の計算を行うことが実用上困難となっている。   However, these group signature schemes require a large amount of calculation to generate a group signature by a signer. For this reason, when a signer uses a device having a low calculation capability, such as a mobile phone, it is practically difficult to perform group signature generation calculation.

一方、この困難を解決可能な技術として、特許文献1に記載の方式(以下、特許文献1方式という)がある。   On the other hand, as a technique capable of solving this difficulty, there is a system described in Patent Document 1 (hereinafter referred to as Patent Document 1 system).

特許文献1方式によれば、低い計算能力の耐タンパー装置と、高い計算能力の利用者端末とを用いている。この利用者端末は、この耐タンパー装置を着脱自在に保持し、耐タンパー装置から情報を授受する。情報の授受回数は、往復で2.5回(片道5回)である(特許文献1の図9、ST35〜ST39参照)。そして、特許文献1方式においては、高い計算能力をもつ利用者端末が、グループ署名生成の計算のうち、ほとんどの計算を実行する。   According to the method of Patent Document 1, a tamper resistant device having a low calculation capability and a user terminal having a high calculation capability are used. The user terminal detachably holds the tamper-resistant device, and exchanges information from the tamper-resistant device. The number of information exchanges is 2.5 round trips (one way 5 times) (see FIG. 9 of Patent Document 1, ST35 to ST39). In the method of Patent Document 1, a user terminal having high calculation capability executes most of the group signature generation calculations.

従って、特許文献1方式によれば、低い計算能力の耐タンパー装置を用いる場合でも、グループ署名生成の計算を行うことが実用上容易となっている。
D. Chaum, E. van Heyst, Group Signatures, Proceedings of EUROCRYPT'91, LNCS 547, Springer-Verlag, pp.257-265, 1991. M. Bellare, D. Micciancio, B. Warinschi, Foundations of group signatures: formal definitions, simplified requirements, and a construction based on general assumptions, Proceedings of Eurocrypt 2003, LNCS 2656, Springer-Verlag, pp.614-629, 2003. 特開2004−320562号公報(特に、第182乃至第190段落、図8及び図9等) 渡辺 治, 計算可能性/計算の複雑さ入門, 近代科学社, 1992. U. Feige, D. Lapidot, A. Shamir, Multiple non-interactive zero-knowledge proofs under general assumptions, SIAM Journal of Computing, 29(1), pp.1-28, 1999. A.Sahai, Non-malleable non-interactive zero-knowledge and adaptive chosen-ciphertext security, FOCS'99, pp.543-553, IEEE Computer Society Press, 1999.
Therefore, according to the method of Patent Document 1, it is practically easy to perform group signature generation calculation even when a tamper resistant device with low calculation capability is used.
D. Chaum, E. van Heyst, Group Signatures, Proceedings of EUROCRYPT'91, LNCS 547, Springer-Verlag, pp.257-265, 1991. M. Bellare, D. Micciancio, B. Warinschi, Foundations of group signatures: formal definitions, simplified requirements, and a construction based on general assumptions, Proceedings of Eurocrypt 2003, LNCS 2656, Springer-Verlag, pp.614-629, 2003 . Japanese Patent Laid-Open No. 2004-320562 (in particular, paragraphs 182 to 190, FIGS. 8 and 9, etc.) Osamu Watanabe, Computability / Introduction to Computational Complexity, Modern Science, 1992. U. Feige, D. Lapidot, A. Shamir, Multiple non-interactive zero-knowledge proofs under general assumptions, SIAM Journal of Computing, 29 (1), pp.1-28, 1999. A. Sahai, Non-malleable non-interactive zero-knowledge and adaptive chosen-ciphertext security, FOCS'99, pp.543-553, IEEE Computer Society Press, 1999.

以上のような特許文献1方式は、通常、何の問題も無い。しかしながら、特許文献1方式は、本発明者の検討によれば、グループ署名を生成する際に、メンバ側装置(耐タンパ装置及び利用者端末)における計算量を減らせる可能性があると考えられる。また、特許文献1方式は、本発明者の検討によれば、グループ署名を生成する際に、情報の授受を片道5回よりも低減できる可能性があると考えられる。   The above-described Patent Document 1 system usually has no problem. However, according to the inventor's study, it is considered that the method of Patent Document 1 may reduce the amount of calculation in the member side device (tamper resistant device and user terminal) when generating the group signature. . Further, according to the study of the present inventor, it is considered that the method of Patent Document 1 may be able to reduce the exchange of information from five times one way when generating a group signature.

本発明は上記実情を考慮してなされたもので、グループ署名を生成する際に、メンバ側装置における計算量と、情報の授受回数とを低減し得るグループ署名システム、装置、プログラム及び方法を提供することを目的とする。   The present invention has been made in view of the above circumstances, and provides a group signature system, apparatus, program, and method that can reduce the amount of calculation and the number of times information is exchanged when generating a group signature. The purpose is to do.

第1の発明は、グループ管理装置、グループメンバ装置、代理グループ署名生成装置及び署名検証装置を備えたグループ署名システムであって、前記グループ管理装置としては、互いに対応するグループ公開鍵及びグループ秘密鍵が記憶されるグループ情報記憶手段と、前記グループメンバ装置からメンバ公開鍵を含むグループ参加要求を受信する手段と、前記グループ秘密鍵に基づいて、前記受信したメンバ公開鍵に対する署名を生成する手段と、この署名をメンバ証明書として前記グループメンバ装置に送信する手段とを備えており、前記グループメンバ装置としては、互いに対応するメンバ公開鍵及びメンバ署名鍵と、前記メンバ証明書とが互いに関連付けられて記憶されるメンバ情報記憶手段と、外部からの要求により、前記メンバ情報記憶手段内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する手段と、前記委託情報を前記代理グループ署名生成装置に送信する手段とを備えており、前記代理グループ署名生成装置としては、代理グループ署名鍵が記憶される秘密情報記憶手段と、前記グループメンバ装置から受信した委託情報の正当性を、前記グループ公開鍵に基づいて検証する手段と、この検証結果が正当性を示すとき、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶手段に書き込む手段と、平文に対する署名要求に応じて、前記秘密情報記憶手段内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する手段とを備えており、前記署名検証装置としては、前記代理グループ署名生成装置により生成された代理グループ署名を、前記グループ公開鍵に基づいて検証する手段とを備えたグループ署名システムである。   A first invention is a group signature system comprising a group management device, a group member device, a proxy group signature generation device, and a signature verification device, wherein the group management device includes a group public key and a group secret key corresponding to each other Means for storing group information, means for receiving a group join request including a member public key from the group member device, means for generating a signature for the received member public key based on the group secret key, Means for transmitting the signature as a member certificate to the group member device. The group member device includes a member public key and a member signature key corresponding to each other and the member certificate associated with each other. Member information storage means stored in response to an external request, Means for generating delegation information for delegating the authority of group signature generation to the proxy group signature generation device based on the member public key, member signature key and member certificate in the information storage means; and the delegation information For transmitting to the proxy group signature generation device, the proxy group signature generation device includes a secret information storage unit for storing a proxy group signature key, and a proxy information received from the group member device. Means for verifying validity based on the group public key; and when the verification result indicates validity, generates a proxy group signing key including the delegation information, and stores the proxy group signing key as the secret information storage means To the plaintext based on a proxy group signature key in the secret information storage means in response to a signature request for the plaintext. And a means for generating a proxy group signature, and the signature verification apparatus includes a means for verifying the proxy group signature generated by the proxy group signature generation apparatus based on the group public key. It is a signature system.

第2の発明は、グループメンバ装置及び代理グループ署名生成装置を備えたグループ署名生成システムであって、前記グループメンバ装置としては、互いに対応するメンバ公開鍵及びメンバ署名鍵と、互いに対応するグループ公開鍵及びグループ秘密鍵を保持するグループ管理装置のグループ秘密鍵により当該メンバ公開鍵が署名処理されてなるメンバ証明書とが互いに関連付けられて記憶されるメンバ情報記憶手段と、外部からの要求により、前記メンバ情報記憶手段内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する手段と、前記委託情報を前記代理グループ署名生成装置に送信する手段とを備えており、前記代理グループ署名生成装置としては、代理グループ署名鍵が記憶される秘密情報記憶手段と、前記グループメンバ装置から受信した委託情報の正当性を、前記グループ公開鍵に基づいて検証する手段と、この検証結果が正当性を示すとき、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶手段に書き込む手段と、平文に対する署名要求に応じて、前記秘密情報記憶手段内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する手段と、を備えたグループ署名生成システムである。   A second invention is a group signature generation system comprising a group member device and a proxy group signature generation device, wherein the group member device includes a member public key and a member signature key corresponding to each other, and a group disclosure corresponding to each other A member information storage means for storing a member certificate in which the member public key is signed by the group secret key of the group management apparatus holding the key and the group secret key and stored in association with each other; Means for generating delegation information for delegating authority for group signature generation to the proxy group signature generation apparatus based on a member public key, member signature key and member certificate in the member information storage means; Means for transmitting delegation information to the proxy group signature generation device, The signature generation device includes a secret information storage unit that stores a proxy group signature key, a unit that verifies the validity of the delegation information received from the group member device based on the group public key, and the verification result is When indicating validity, the proxy group signing key including the delegation information is generated, the proxy group signing key is written in the secret information storage unit, and the secret information storage unit in response to the signature request for plain text And a means for generating a proxy group signature for the plaintext based on a proxy group signature key.

(作用)
従って、第1及び第2の各発明は以上のような手段を講じたことにより、グループメンバ装置がグループ署名の生成権限の委託情報を1回だけ代理グループ署名生成装置に送り、代理グループ署名生成装置が代理グループ署名を生成する構成により、グループ署名を生成する際に、メンバ側装置における計算量と、情報の授受回数とを低減させることができる。
(Function)
Accordingly, in the first and second inventions, the group member device sends the delegation information of the generation authority of the group signature to the proxy group signature generation device only once by taking the above-described means to generate the proxy group signature. With the configuration in which the device generates the proxy group signature, it is possible to reduce the amount of calculation in the member side device and the number of information exchanges when generating the group signature.

なお、第1及び第2の各発明は、各装置からなる構成を「システム」として表現したが、これに限らず、各装置からなる構成又は各装置を「装置」、「プログラム」、「方法」又は「コンピュータ読み取り可能な記憶媒体」として表現してもよい。   In each of the first and second inventions, the configuration composed of each device is expressed as “system”. However, the present invention is not limited to this, and the configuration composed of each device or each device is represented as “device”, “program”, “method”. Or “computer-readable storage medium”.

以上説明したように本発明によれば、グループ署名を生成する際に、メンバ側装置における計算量と、情報の授受回数とを低減できる。   As described above, according to the present invention, when generating a group signature, it is possible to reduce the amount of calculation in the member side device and the number of times of information exchange.

以下、本発明の各実施形態を図面を用いて説明する。なお、以下の説明中、Sig(x <y>)の表記は、鍵xにより、署名対象yを署名処理して得られたデジタル署名を意味する。同様に、Enc(x <y>)の表記は、鍵xにより、暗号化対象yを暗号化処理して得られた暗号文を意味する。さらに、Vrfy(x <y> z)の表記は、鍵xにより、署名zが署名対象yに対する署名であることを検証処理して得られた結果を意味し、検証結果が正しければ1を、検証結果が正しくなければ0を表す。   Hereinafter, embodiments of the present invention will be described with reference to the drawings. In the following description, the notation of Sig (x <y>) means a digital signature obtained by signing the signature target y with the key x. Similarly, the notation Enc (x <y>) means a ciphertext obtained by encrypting the encryption target y with the key x. Furthermore, the notation of Vrfy (x <y> z) means the result obtained by verifying that the signature z is the signature for the signature target y with the key x, and if the verification result is correct, 1 If the verification result is not correct, 0 is displayed.

(第1の実施形態)
図1は本発明の第1の実施形態に係るグループ署名システムの構成を示す模式図であり、図2乃至図4は同システム内の各記憶部の構成を示す模式図である。このグループ署名システムは、グループ管理装置10、グループメンバ装置20、代理グループ署名生成装置30、代理グループ署名検証装置40を備えている。各装置10,20,30,40はそれぞれ複数存在しても良いが、ここでは1台ずつの構成として説明する。
(First embodiment)
FIG. 1 is a schematic diagram showing a configuration of a group signature system according to the first embodiment of the present invention, and FIGS. 2 to 4 are schematic diagrams showing a configuration of each storage unit in the system. This group signature system includes a group management device 10, a group member device 20, a proxy group signature generation device 30, and a proxy group signature verification device 40. There may be a plurality of each of the devices 10, 20, 30, and 40, but here, a description will be given assuming that one device is provided.

さらに本システムでは、公開鍵公開装置50を用いる。公開鍵公開装置50は、公開鍵を管理し、公開鍵を任意の第三者から取得可能に公開する。公開鍵公開装置50は、公開鍵暗号基盤(PKI: Public Key Infrastructure)において、一般的に用いられる。   Further, in this system, a public key disclosure device 50 is used. The public key disclosure device 50 manages public keys and publishes public keys so that they can be obtained from any third party. The public key public device 50 is generally used in a public key infrastructure (PKI).

なお、各装置10、20、30、40は、それぞれコンピュータにより実現される場合、各装置10、20、30、40の機能をコンピュータに実現させるためのプログラムが予め記憶媒体又はネットワークからインストールされている。これは以下の各実施形態でも同様である。   When each device 10, 20, 30, 40 is realized by a computer, a program for causing the computer to realize the function of each device 10, 20, 30, 40 is installed in advance from a storage medium or a network. Yes. The same applies to the following embodiments.

ここで、グループ管理装置10は、グループ情報記憶部11、グループ初期化部12、グループ情報管理部13、メンバ証明書生成部14、グループメンバ特定部15を備えている。   Here, the group management apparatus 10 includes a group information storage unit 11, a group initialization unit 12, a group information management unit 13, a member certificate generation unit 14, and a group member identification unit 15.

グループ情報記憶部11は、グループ情報管理部13から読出/書込可能なハードウェア資源としての記憶装置である。グループ情報記憶部11は、図2に示すように、グループのグループID(=g)、グループ公開鍵PKg 、グループ秘密鍵SKgが互いに関連付けられて記憶される。ここで、1つのグループIDに対して複数組のグループ公開鍵及びグループ秘密鍵が関連付けられていても良い。但しこの場合、グループ公開鍵及びグループ秘密鍵の組を識別できるようにIDを付加することが望ましい。また、1つのグループIDに対して、対応するグループに参加する全てのメンバのメンバ証明書が関連付けられて記憶される。   The group information storage unit 11 is a storage device as a hardware resource that can be read / written from the group information management unit 13. As shown in FIG. 2, the group information storage unit 11 stores a group ID (= g), a group public key PKg, and a group secret key SKg associated with each other. Here, a plurality of sets of group public keys and group secret keys may be associated with one group ID. However, in this case, it is desirable to add an ID so that the group public key and group private key pair can be identified. In addition, member certificates of all members who participate in the corresponding group are stored in association with one group ID.

グループ初期化部12は、次の機能(f12-1)〜(f12-3)をもっている。
(f12-1) 外部からの指示に従い、グループのグループID(=g)毎に、互いに対応するグループ公開鍵PKg 及びグループ秘密鍵SKgを生成する機能。
(f12-2) と、生成されたグループ公開鍵PKg 及びグループ秘密鍵SKgをグループ情報管理部13へ送る機能。
(f12-3) グループ公開鍵PKgを公開鍵公開装置50へ送る機能。
The group initialization unit 12 has the following functions (f12-1) to (f12-3).
(f12-1) A function of generating a group public key PKg and a group secret key SKg corresponding to each group ID (= g) of the group in accordance with an instruction from the outside.
(f12-2) and a function of sending the generated group public key PKg and group secret key SKg to the group information management unit 13.
(f12-3) A function of sending the group public key PKg to the public key public apparatus 50.

グループ情報管理部13は、次の機能(f13-1)〜(f13-2)をもっている。
(f13-1) グループ初期化部12から送られたグループ公開鍵PKg及びグループ秘密鍵SKgと、メンバ証明書生成部14より送られたメンバ証明書cert_uとをグループID毎にグループ情報記憶部11に書き込む機能。
(f13-2) メンバ証明書生成部14又はグループメンバ特定部15からの要求に応じてグループ情報記憶部11の記憶内容を要求元に提供する機能。
The group information management unit 13 has the following functions (f13-1) to (f13-2).
(f13-1) The group public key PKg and group secret key SKg sent from the group initializing unit 12 and the member certificate cert_u sent from the member certificate generating unit 14 are group information storage unit 11 for each group ID. Ability to write to.
(f13-2) A function of providing the storage contents of the group information storage unit 11 to the request source in response to a request from the member certificate generating unit 14 or the group member specifying unit 15.

メンバ証明書生成部14は、次の機能(f14-1)〜(f14-3)をもっている。
(f14-1) グループメンバ装置20からのグループ参加要求に基づいて、メンバ署名鍵SKuに対する零知識証明情報proof_uの正当性を検証する機能。なお、グループ参加要求は、メンバID(=u)、メンバ公開鍵PKu及び零知識証明情報proof_uから構成されている。 (f14-2) 検証に成功した場合に、グループ情報管理部13から取得したグループ秘密鍵SKgを用いてメンバID(=u)及びメンバ公開鍵PKuに対して署名を生成する機能。
(f14-3) この署名をメンバ証明書cert_uとしてグループ情報管理部13及びグループメンバ装置20へ送信する機能。
The member certificate generation unit 14 has the following functions (f14-1) to (f14-3).
(f14-1) A function for verifying the validity of the zero knowledge proof information proof_u with respect to the member signature key SKu based on the group participation request from the group member device 20. The group participation request includes a member ID (= u), a member public key PKu, and zero knowledge proof information proof_u. (f14-2) A function of generating a signature for the member ID (= u) and the member public key PKu using the group secret key SKg acquired from the group information management unit 13 when the verification is successful.
(f14-3) A function of transmitting this signature to the group information management unit 13 and the group member device 20 as a member certificate cert_u.

ここで、メンバIDはグループメンバ装置20毎に予め割り当てられた、グループメンバ装置20を特定可能なIDである。しかしながら、メンバIDはメンバ公開鍵Pku毎に割り当てられても良い。この場合、グループメンバ装置20からはメンバIDを受信せず、メンバ証明書生成部14においてメンバ公開鍵Pku毎にメンバIDを割り当てる。そして、このメンバIDをメンバ証明書cert_uとともにグループ情報管理部13へ送信してグループ情報記憶部11へ書き込むとともに、グループメンバ装置20へも送信する。 グループメンバ特定部15は、次の機能(f15-1)〜(f15-2)をもっている。
(f15-1)外部より入力された代理グループ署名ρに関し、グループ情報管理部13から取得したグループ秘密鍵SKgに基づいて、代理グループ署名ρに含まれる暗号文Cを復号する機能。
(f15-2) 復号結果に含まれるメンバID(=u)を出力する機能。
Here, the member ID is an ID that is assigned in advance for each group member device 20 and that can identify the group member device 20. However, the member ID may be assigned for each member public key Pku. In this case, the member ID is not received from the group member device 20, and the member certificate generation unit 14 assigns a member ID for each member public key Pku. Then, this member ID is transmitted to the group information management unit 13 together with the member certificate cert_u, written to the group information storage unit 11, and also transmitted to the group member device 20. The group member specifying unit 15 has the following functions (f15-1) to (f15-2).
(f15-1) A function of decrypting the ciphertext C included in the proxy group signature ρ based on the group secret key SKg acquired from the group information management unit 13 with respect to the proxy group signature ρ input from the outside.
(f15-2) A function of outputting the member ID (= u) included in the decryption result.

グループメンバ装置20は、メンバ情報記憶部21、メンバ登録部22、グループ署名生成権限委託部23を備えている。   The group member device 20 includes a member information storage unit 21, a member registration unit 22, and a group signature generation authority delegation unit 23.

メンバ情報記憶部21は、メンバ登録部21から書込可能で且つグループ署名生成権限委託部23から読出可能なハードウェア資源としての記憶装置である。メンバ情報記憶部21は、図3に示すように、メンバID(=u)、メンバ公開鍵PKu、メンバ署名鍵SKu及びメンバ証明書cert_uが互いに関連付けられて記憶される。なお、メンバ公開鍵PKu及びメンバ署名鍵SKuは、互いに対応する一対の公開鍵ペアである。   The member information storage unit 21 is a storage device as a hardware resource that can be written from the member registration unit 21 and can be read from the group signature generation authority delegation unit 23. As shown in FIG. 3, the member information storage unit 21 stores a member ID (= u), a member public key PKu, a member signature key SKu, and a member certificate cert_u in association with each other. The member public key PKu and the member signature key SKu are a pair of public key pairs corresponding to each other.

メンバ登録部22は、次の機能(f22-1)〜(f22-5)をもっている。
(f22-1) 外部からの要求により、メンバ署名鍵SKu及びメンバ公開鍵PKuを生成する機能。
(f22-2) メンバ署名鍵SKu及びメンバ公開鍵PKuに基づいて、メンバ公開鍵PKuに対応するメンバ署名鍵SKuの所有を証明する零知識証明情報proof_uを生成する機能。
(f22-3) メンバID(=u)、メンバ公開鍵PKu及び零知識証明情報proof_uをグループ管理装置10へ送信する機能。
(f22-4) グループ管理装置10から受信したメンバ証明書cert_uの正当性を、公開鍵公開装置50から取得したグループ公開鍵PKgに基づいて検証する機能。
(f22-5) 正当性が検証されたメンバ証明書cert_u、メンバ署名鍵SKu、メンバ公開鍵PKuをメンバ情報記憶部21へ書き込む機能。
The member registration unit 22 has the following functions (f22-1) to (f22-5).
(f22-1) A function for generating a member signature key SKu and a member public key PKu in response to an external request.
(f22-2) A function of generating zero knowledge proof information proof_u that proves possession of the member signature key SKu corresponding to the member public key PKu based on the member signature key SKu and the member public key PKu.
(f22-3) A function of transmitting the member ID (= u), the member public key PKu, and the zero knowledge proof information proof_u to the group management apparatus 10.
(f22-4) A function of verifying the validity of the member certificate cert_u received from the group management apparatus 10 based on the group public key PKg acquired from the public key disclosure apparatus 50.
(f22-5) A function of writing the member certificate cert_u, the member signature key SKu, and the member public key PKu, whose validity has been verified, into the member information storage unit 21.

なお、メンバ登録部22は、必須の機能ではない。例えば予めメンバ情報がメンバ情報記憶部21に記憶されている場合には、メンバ登録部22は省略可能である。   The member registration unit 22 is not an essential function. For example, when member information is stored in advance in the member information storage unit 21, the member registration unit 22 can be omitted.

グループ署名生成権限委託部23は、次の機能(f23-1)〜(f23-5)をもっている。
(f23-1) 外部からの要求により、メンバ情報記憶部21内のメンバID(=u)、メンバ証明書cert_u、メンバ署名鍵SKu、メンバ公開鍵PKuに基づいて、グループ署名生成の権限を代理グループ署名生成装置30に委託するための委託情報Dlg_uを生成する機能。
(f23-1) この委託情報Dlg_uを代理グループ署名生成装置30へ送信する機能。
The group signature generation authority entrusting unit 23 has the following functions (f23-1) to (f23-5).
(f23-1) In response to an external request, the authority to generate a group signature is delegated based on the member ID (= u), the member certificate cert_u, the member signature key SKu, and the member public key PKu in the member information storage unit 21 A function of generating entrustment information Dlg_u for entrusting to the group signature generation apparatus 30.
(f23-1) A function of transmitting the delegation information Dlg_u to the proxy group signature generation device 30.

代理グループ署名生成装置30は、秘密情報記憶部31、グループ署名生成権限受託部32、代理グループ署名生成部33を備えている。   The proxy group signature generation device 30 includes a secret information storage unit 31, a group signature generation authority entrusting unit 32, and a proxy group signature generation unit 33.

秘密情報記憶部31は、グループ署名生成権限受託部32から書込可能で且つ代理グループ署名生成部33から読出可能なハードウェア資源としての記憶装置である。秘密情報記憶部31は、図4(a)に示すように、代理署名鍵SKp 、代理公開鍵PKp及び代理グループ署名鍵SKpgが互いに関連付けられて記憶される。ここで、1組の代理署名鍵SKp 、代理公開鍵PKpに対して、複数の代理グループ署名鍵が関連付けられて記憶されても良い。   The secret information storage unit 31 is a storage device as a hardware resource that can be written from the group signature generation authority entrusting unit 32 and can be read from the proxy group signature generation unit 33. As shown in FIG. 4A, the secret information storage unit 31 stores the proxy signature key SKp, the proxy public key PKp, and the proxy group signature key SKpg in association with each other. Here, a plurality of proxy group signature keys may be stored in association with one set of proxy signature key SKp and proxy public key PKp.

ここで、代理署名鍵SKp 及び代理公開鍵PKpは、予め外部より入力され、代理グループ署名生成装置30固有の一対の鍵データ(公開鍵暗号の鍵ペア)である。代理公開鍵PKpは、予め公開鍵公開装置50により公開されている。なお、代理グループ署名鍵SKpgは、図4(b)に示すように、委託情報Dlg_u及び代理署名鍵SKp を備えている。委託情報Dlg_uは、メンバID(=u)、メンバ公開鍵PKu、メンバ証明書cert_u、連結委託情報<PKp, w> 及び委託証明書cert_pを備えている。メンバ証明書cert_uは、メンバ公開鍵PKuに対するグループ管理装置10の署名Sig(SKs <PKu>)である。委託証明書cert_pは、連結委託情報<PKp, w>に対するグループメンバ装置30の署名Sig(SKu <PKp, w>)である。   Here, the proxy signature key SKp and the proxy public key PKp are input from the outside in advance and are a pair of key data (a key pair for public key cryptography) unique to the proxy group signature generation device 30. The proxy public key PKp is publicized by the public key public device 50 in advance. The proxy group signing key SKpg includes delegation information Dlg_u and a proxy signing key SKp as shown in FIG. The entrustment information Dlg_u includes a member ID (= u), a member public key PKu, a member certificate cert_u, linked entrustment information <PKp, w>, and an entrustment certificate cert_p. The member certificate cert_u is the signature Sig (SKs <PKu>) of the group management apparatus 10 for the member public key PKu. The entrustment certificate cert_p is a signature Sig (SKu <PKp, w>) of the group member device 30 for the concatenation entrustment information <PKp, w>.

グループ署名生成権限受託部32は、次の機能(f32-1)〜(f32-2)をもっている。
(f32-1) グループメンバ装置20から受信した委託情報Dlg_uの正当性を公開鍵公開装置50から取得したグループ公開鍵PKgを用いて検証する機能。
(f32-2) 委託情報Dlg_uを含む代理グループ署名鍵SKpgを生成して秘密情報記憶部31へ書き込む機能。
The group signature generation authority entrusting unit 32 has the following functions (f32-1) to (f32-2).
(f32-1) A function of verifying the validity of the delegation information Dlg_u received from the group member device 20 by using the group public key PKg acquired from the public key public device 50.
(f32-2) A function for generating a proxy group signature key SKpg including the delegation information Dlg_u and writing it in the secret information storage unit 31.

代理グループ署名生成部33は、次の機能(f33-1)〜(f33-2)をもっている。
(f33-1) 外部からの平文mに対する署名要求に応じて、秘密情報記憶部31内の代理グループ署名鍵SKpgを用いて、代理グループ署名ρを生成する機能。
(f33-2) 代理グループ署名ρを出力する機能。
The proxy group signature generation unit 33 has the following functions (f33-1) to (f33-2).
(f33-1) A function of generating a proxy group signature ρ using the proxy group signature key SKpg in the secret information storage unit 31 in response to a signature request for plaintext m from the outside.
(f33-2) A function for outputting the proxy group signature ρ.

代理グループ署名検証装置40は、代理グループ署名検証部41とを備えている。   The proxy group signature verification device 40 includes a proxy group signature verification unit 41.

代理グループ署名検証部41は、次の機能(f41-1)〜(f41-3)からなる。
(f41-1) 外部からの代理グループ署名検証要求に従い、平文mと代理グループ署名ρを受信する機能。なお、代理グループ署名検証部41は、平文mと代理グループ署名ρとを代理グループ署名生成装置30から受信してもよく、代理グループ署名生成装置30から図示しない検証要求装置を介して受信してもよい。すなわち、代理グループ署名生成装置30と代理グループ署名検証装置40との間において、平文mとグループ署名ρの送受信の経路は、特に限定されない。
(f41-2) 公開鍵公開装置50から取得したグループ公開鍵PKgを用いて、代理グループ署名ρが平文mの代理グループ署名であることを検証する機能。なお、グループ公開鍵PKgは代理グループ署名検証要求を受けたときに公開鍵公開装置50から取得してメモリ(図示せず)に記憶してもよく、予めグループ公開鍵PKgを取得して記憶しておいてもよい。
The proxy group signature verification unit 41 includes the following functions (f41-1) to (f41-3).
(f41-1) A function of receiving a plaintext m and a proxy group signature ρ in accordance with an external proxy group signature verification request. The proxy group signature verification unit 41 may receive the plaintext m and the proxy group signature ρ from the proxy group signature generation apparatus 30 or from the proxy group signature generation apparatus 30 via a verification request apparatus (not shown). Also good. That is, the transmission / reception path of the plaintext m and the group signature ρ between the proxy group signature generation device 30 and the proxy group signature verification device 40 is not particularly limited.
(f41-2) A function for verifying that the proxy group signature ρ is a proxy group signature of plaintext m using the group public key PKg acquired from the public key disclosure device 50. The group public key PKg may be acquired from the public key public device 50 when a proxy group signature verification request is received and stored in a memory (not shown). The group public key PKg is acquired and stored in advance. You may keep it.

(f41-3) 検証結果(OK/NG)を出力する機能。 (f41-3) Function to output verification result (OK / NG).

次に、以上のように構成されたグループ署名システムにおいて行われる処理について、具体的な方式を用いて説明する。   Next, processing performed in the group signature system configured as described above will be described using a specific method.

(準備)
本システムでは、鍵生成アルゴリズムGen_S、署名アルゴリズムSig、署名検証アルゴリズムVrfy からなる署名方式DS = (Gen_S, Sig, Vrfy)を用いる。署名方式DSは、例えば、RSA署名方式やElGamal署名方式などである。さらに、この署名方式DSは、選択平文攻撃に対して偽造不可能と仮定する。
(Preparation)
In this system, a signature scheme DS = (Gen_S, Sig, Vrfy) including a key generation algorithm Gen_S, a signature algorithm Sig, and a signature verification algorithm Vrfy is used. The signature scheme DS is, for example, an RSA signature scheme or an ElGamal signature scheme. Furthermore, it is assumed that this signature scheme DS cannot be counterfeited against a selected plaintext attack.

また、本システムでは、鍵生成アルゴリズムGen_E、暗号化アルゴリズムEnc、復号アルゴリズムDecからなる公開鍵暗号方式AE = (Gen_E, Enc, Dec)を用いる。公開鍵暗号方式AEは、例えばRSA公開鍵暗号方式や、ElGamal暗号方式などである。さらに、公開鍵暗号方式AEは、選択暗号文攻撃に対して識別不可能(IND-CCA)な方式と仮定する。   In this system, a public key cryptosystem AE = (Gen_E, Enc, Dec) including a key generation algorithm Gen_E, an encryption algorithm Enc, and a decryption algorithm Dec is used. The public key encryption method AE is, for example, an RSA public key encryption method or an ElGamal encryption method. Furthermore, it is assumed that the public key cryptosystem AE is an indistinguishable (IND-CCA) scheme against a selected ciphertext attack.

さらに、ある任意長のビット列からなるドメイン上のNP-関係σ⊂{0,1}*×{0,1}*により決定されるNP言語をL = {x ∈ L | あるwが存在して(x, w)∈σを満たす}とし、このσに対する非対話零知識証明システムを(P, V)とする。ここで、{0,1}*は任意の長さのビット列の集合、×は集合の直積、⊂は部分集合を表す。   Furthermore, an NP language determined by an NP-relation σ⊂ {0,1} * × {0,1} * on a domain consisting of a bit string of arbitrary length is L = {x ∈ L | (x, w) ∈σ is satisfied}, and the non-interactive zero knowledge proof system for this σ is (P, V). Here, {0,1} * represents a set of bit strings of arbitrary length, x represents a direct product of the set, and ⊂ represents a subset.

ここで、NP-関係σとは、次の条件(NP-i)(NP-ii)を満たす関係である。
(NP-i) (x, w)が与えられた場合に(x, w)∈σか否かを入力xの長さの多項式時間で判定できる。
Here, the NP-relation σ is a relationship that satisfies the following condition (NP-i) (NP-ii).
(NP-i) When (x, w) is given, whether or not (x, w) εσ can be determined by the polynomial time of the length of the input x.

(NP-ii) xだけが与えられた場合には(x, w)∈σを満たすか否かを多項式時間で判定することが困難である。 (NP-ii) When only x is given, it is difficult to determine in polynomial time whether or not (x, w) εσ is satisfied.

また、σに対する非対話零知識証明システム(P, V)とは、次の条件(PV-i)(PV-ii)を満たす関係である。
(PV-i) 入力(x, w)が与えられた場合にP(x, w, R) = αならば必ずV(x, α, R) = 1である。ここで、Rは、P, V共通の入力乱数である。
(PV-ii) 言語Lに含まれない入力xだけが与えられた場合にはV(x, β ,R) = 1となるβを求めることが困難である。
The non-interactive zero knowledge proof system (P, V) for σ is a relationship that satisfies the following conditions (PV-i) (PV-ii).
(PV-i) When input (x, w) is given, if P (x, w, R) = α, V (x, α, R) = 1. Here, R is an input random number common to P and V.
(PV-ii) When only an input x not included in the language L is given, it is difficult to obtain β where V (x, β, R) = 1.

ここで、任意のNP-関係σにより決定されるNP言語Lはグラフのハミルトン経路問題δにより決定される言語Hに多項式時間還元可能であることが広く知られている。この言語Hのように、任意のNP言語が多項式時間還元可能な言語はNP完全言語と呼ばれる。   Here, it is widely known that the NP language L determined by an arbitrary NP-relation σ can be reduced in polynomial time to the language H determined by the Hamiltonian path problem δ of the graph. A language in which an arbitrary NP language can be reduced in polynomial time like this language H is called an NP complete language.

ここでグラフのハミルトン経路問題δとは、グラフxが与えられたとき、グラフxにハミルトン経路(グラフ上の全ての点を通る経路)が含まれるか否かを判定する問題であり、グラフxとそのグラフに含まれるハミルトン経路wからなる組(x,w)の集合がδである。このδはNP-関係の性質(NP-i)及び(NP-ii)を満たす。   Here, the Hamiltonian path problem δ of a graph is a problem of determining whether a graph x includes a Hamiltonian path (a path passing through all points on the graph) when the graph x is given. And a set (x, w) of Hamiltonian paths w included in the graph is δ. This δ satisfies the NP-related properties (NP-i) and (NP-ii).

また、多項式時間還元可能とは、(x,w)∈σ ⇔ (f(x),g(w))∈δを満たす、入力xの長さの多項式時間で計算可能な関数f,gが構成可能という意味である。このような関数f,gの構成法は、例えば非特許文献3に記述されている。   In addition, polynomial time reducible means that functions f and g that can be calculated in polynomial time of the length of input x satisfying (x, w) ∈σ ⇔ (f (x), g (w)) ∈δ It means that it is configurable. Such a configuration method of the functions f and g is described in Non-Patent Document 3, for example.

一方、グラフのハミルトン経路問題δにより決定される言語Hに対する非対話零知識証明システム(P,V)の構成法は、例えば非特許文献4や非特許文献5に記述されている。   On the other hand, the configuration method of the non-interactive zero knowledge proof system (P, V) for the language H determined by the Hamiltonian path problem δ of the graph is described in Non-Patent Document 4 and Non-Patent Document 5, for example.

以上より、NP関係σにより決定されるNP言語Lに対する非対話零知識証明システム(P',V')は、前述の関数f,g及び言語Hに対する非対話零知識証明システム(P,V)を用いて
P'(x,w,R)=P(f(x),g(w),R), V'(x,α,R)=V(f(x),α,R)
と構成することができる。
From the above, the non-interactive zero knowledge proof system (P ', V') for the NP language L determined by the NP relation σ is the non-interactive zero knowledge proof system (P, V) for the functions f, g and language H described above. Using
P '(x, w, R) = P (f (x), g (w), R), V' (x, α, R) = V (f (x), α, R)
Can be configured.

本システムでは、σを後述の通り定義し、このσに対する非対話零知識証明システム(P,V)を前述の通り構成する。   In this system, σ is defined as described later, and the non-interactive zero knowledge proof system (P, V) for this σ is configured as described above.

(前提)
代理グループ署名生成装置30の秘密情報記憶部31には、予め署名方式DSの鍵生成アルゴリズムGen_sを用いて生成された代理公開鍵PKpと代理秘密鍵SKpが記憶されているものとする。また、代理公開鍵PKpは公開鍵公開装置50に公開されているものとする。
(Assumption)
It is assumed that the secret information storage unit 31 of the proxy group signature generation device 30 stores a proxy public key PKp and a proxy secret key SKp generated in advance using the key generation algorithm Gen_s of the signature scheme DS. Further, it is assumed that the proxy public key PKp is disclosed to the public key disclosure device 50.

(グループの初期化処理)
グループ管理装置10は、外部からの要求により、グループg毎に、以下のように初期化処理を行う。
(Group initialization process)
The group management apparatus 10 performs initialization processing as follows for each group g in response to an external request.

グループ初期化部12は、署名方式DSの鍵生成アルゴリズムGen_S及び公開鍵暗号方式AEの鍵生成アルゴリズムGen_Eにより、2つの鍵ペア(PKs, SKs)、(PKe, SKe)をそれぞれ生成する。   The group initialization unit 12 generates two key pairs (PKs, SKs) and (PKe, SKe) using the key generation algorithm Gen_S of the signature scheme DS and the key generation algorithm Gen_E of the public key cryptosystem AE, respectively.

また、グループ初期化部12は、非対話零知識証明システム(P, V)の共通入力となる乱数Rを生成する。そして、グループ初期化部12は、グループ公開鍵をPKg = (R, PKs, PKe)、グループ秘密鍵をSKg = (SKs, SKe)とし、グループ情報管理部13へ送る。   Further, the group initialization unit 12 generates a random number R that is a common input of the non-interactive zero knowledge proof system (P, V). Then, the group initialization unit 12 sets the group public key as PKg = (R, PKs, PKe) and sets the group secret key as SKg = (SKs, SKe), and sends it to the group information management unit 13.

公開鍵公開装置50はグループ公開鍵PKgを公開する。   The public key public device 50 discloses the group public key PKg.

グループ情報管理部13では、グループID=g毎にグループ公開鍵PKg、グループ秘密鍵SKgをグループ情報記憶部11に書き込む。   The group information management unit 13 writes the group public key PKg and the group secret key SKg to the group information storage unit 11 for each group ID = g.

(グループメンバのグループ参加処理)
次に、グループ管理装置10とグループメンバ装置20の間で実行されるグループ参加処理について説明する。
まず、グループメンバ装置20は、外部からの要求により、グループメンバ(ID=u)の参加処理を開始する。
(Group membership processing for group members)
Next, a group participation process executed between the group management device 10 and the group member device 20 will be described.
First, the group member device 20 starts a group member (ID = u) participation process in response to an external request.

始めに、メンバ登録部22は、署名方式DSの鍵生成アルゴリズムGen_Sにより、メンバ署名鍵SKu及びメンバ公開鍵PKuの鍵ペアを生成する。   First, the member registration unit 22 generates a key pair of the member signature key SKu and the member public key PKu by the key generation algorithm Gen_S of the signature scheme DS.

次に、メンバ登録部22は、メンバ公開鍵PKuに対応するメンバ署名鍵SKuを確かに所有していることを証明する零知識証明情報proof_uを生成する。例えば、ElGamal署名方式の場合、公開鍵y = g^x mod p に対する秘密鍵x mod q の(非対話)零知識証明情報proof_u = (c, s)は、次式のように計算できる。
c = H(y‖g‖g^r)
s = r - cx mod q
ここで、pは素数、qはp-1を割り切る素数、gは位数qである素体GF(p)の原始元、Hは安全なハッシュ関数、^はべき乗計算、‖はデータの連結を表す。
Next, the member registration unit 22 generates zero knowledge proof information proof_u that proves that the member signature key SKu corresponding to the member public key PKu is indeed owned. For example, in the case of the ElGamal signature scheme, the (non-interactive) zero knowledge proof information proof_u = (c, s) of the secret key x mod q for the public key y = g ^ x mod p can be calculated as follows:
c = H (y‖g‖g ^ r)
s = r-cx mod q
Where p is a prime number, q is a prime number that divides p-1, g is a primitive element of a prime field GF (p) of order q, H is a secure hash function, ^ is a power calculation, and ‖ is data concatenation Represents.

そして、メンバ登録部22は、グループ参加要求としてメンバID u 、メンバ公開鍵PKu及び零知識証明情報proof_uをグループ管理装置10へ送信する。   Then, the member registration unit 22 transmits the member ID u, the member public key PKu, and the zero knowledge proof information proof_u to the group management apparatus 10 as a group participation request.

グループ管理装置10においては、メンバ証明書生成部14が、この零知識証明情報proof_uの正当性を検証する。例えば、前述した零知識証明情報proof_u = (c, s)の場合、c = H(y‖g‖g^s * y^c mod p)が成り立つか否かを検証すればよい。ここで、*は掛算を表す。   In the group management apparatus 10, the member certificate generation unit 14 verifies the validity of the zero knowledge proof information proof_u. For example, in the case of the above-described zero knowledge proof information proof_u = (c, s), it may be verified whether c = H (y‖g‖g ^ s * y ^ c mod p) holds. Here, * represents multiplication.

なお、ここでは非対話の零知識証明を用いたが、これに限らず、対話的な零知識証明を用いてもよい。対話的な零知識証明を用いる場合、グループメンバ装置20とグループ管理装置10の間で情報を授受することにより、グループメンバ装置20がメンバ公開鍵PKuに対応するメンバ署名鍵SKuを確かに所有していることを証明すればよい。   Although non-interactive zero knowledge proof is used here, the present invention is not limited to this, and interactive zero knowledge proof may be used. When the interactive zero knowledge proof is used, the group member device 20 surely owns the member signature key SKu corresponding to the member public key PKu by exchanging information between the group member device 20 and the group management device 10. You just have to prove that.

また、零知識証明情報proof_uの検証が成功した場合、メンバ証明書生成部14は、グループ情報管理部13から取得したグループ秘密鍵SKsを用いて、署名アルゴリズムSigによりメンバID uとメンバ公開鍵Pkuの連結<u, Pku>に対して署名Sig(SKs<u, PKu>)を生成する。メンバ証明書生成部14は、この署名Sig(SKs<u, PKu>)をメンバ証明書cert_uとしてグループ情報管理部13及びグループメンバ装置20へ送信する。   When the verification of the zero knowledge proof information proof_u is successful, the member certificate generation unit 14 uses the group secret key SKs acquired from the group information management unit 13 and the member ID u and the member public key Pku by the signature algorithm Sig. A signature Sig (SKs <u, PKu>) is generated for the concatenation <u, Pku>. The member certificate generation unit 14 transmits the signature Sig (SKs <u, PKu>) as the member certificate cert_u to the group information management unit 13 and the group member device 20.

グループ情報管理部13は、メンバ証明書cert_uをグループ情報記憶部11に書き込む。   The group information management unit 13 writes the member certificate cert_u into the group information storage unit 11.

一方、グループメンバ装置20においては、メンバ登録部22が、このメンバ証明書cert_uの正当性を、公開鍵公開装置50から取得したグループ公開鍵のPKsを用いて検証する。   On the other hand, in the group member device 20, the member registration unit 22 verifies the validity of the member certificate cert_u using the PKs of the group public key acquired from the public key public device 50.

検証に成功した場合、メンバ登録部22は、メンバ証明書cert_u、メンバ署名鍵SKu、メンバ公開鍵PKuをメンバ情報記憶部21へ書き込む。   When the verification is successful, the member registration unit 22 writes the member certificate cert_u, the member signature key SKu, and the member public key PKu into the member information storage unit 21.

(グループ署名権限委託処理)
次に、グループメンバ装置20と代理グループ署名生成装置30の間で実行されるグループ署名生成権限委託処理について説明する。
(Group signature authority delegation process)
Next, group signature generation authority delegation processing executed between the group member device 20 and the proxy group signature generation device 30 will be described.

グループメンバ装置20においては、グループ署名生成権限委託部23が、外部からの要求により、委託情報Dlg_uを以下により生成する。なお、委託情報Dlg_uは、代理グループ署名生成装置30に対してグループ署名生成の権限を委託するための情報である。   In the group member device 20, the group signature generation authority delegation unit 23 generates the delegation information Dlg_u as follows in response to an external request. The delegation information Dlg_u is information for delegating the authority of group signature generation to the proxy group signature generation apparatus 30.

グループ署名生成権限委託部23は、メンバ情報記憶部21からメンバID u、メンバ証明書cert_u、メンバ署名鍵SKu、メンバ公開鍵PKuを読み出す。   The group signature generation authority delegation unit 23 reads the member ID u, the member certificate cert_u, the member signature key SKu, and the member public key PKu from the member information storage unit 21.

また、グループ署名生成権限委託部23は、公開鍵公開装置50から代理グループ署名生成装置30の代理公開鍵PKpを取得する。ここで、代理公開鍵PKpは、予め公開鍵公開装置50から取得して記憶しておいてもよく、権限委託処理実行毎に取得してもよい。   Further, the group signature generation authority delegation unit 23 acquires the proxy public key PKp of the proxy group signature generation device 30 from the public key disclosure device 50. Here, the proxy public key PKp may be acquired in advance from the public key disclosure device 50 and stored, or may be acquired every time the authority entrusting process is executed.

次に、グループ署名生成権限委託部23は、外部からの要求に従い、委託するグループ署名生成権限の有効期限、使用制限などの情報が記述された委託書wを生成する。委託書wは、例えば有効期限、使用制限などの文字列が連結された情報などである。特に有効期限や使用制限を指定しない場合は、以降の処理で委託書wは無くても良い。   Next, the group signature generation authority delegation unit 23 generates an entrustment document w in which information such as the expiration date of the group signature generation authority to be entrusted and usage restrictions are described in accordance with an external request. The consignment letter w is, for example, information in which character strings such as expiration dates and usage restrictions are concatenated. In particular, when no expiration date or usage restriction is specified, the entrustment w may not be present in the subsequent processing.

次に、グループ署名生成権限委託部23は、代理公開鍵PKpと委託書wとを連結させて連結委託情報<PKp, w>を作成する。そして、グループ署名生成権限委託部23は、メンバ署名鍵Skuを用いて、署名アルゴリズムSigにより、連結委託情報<PKp, w>に対する署名Sig(Sku <PKp, w>)を生成する。この署名Sig(Sku <PKp, w>)が委託証明書cert_pである。   Next, the group signature generation authority entrusting unit 23 concatenates the proxy public key PKp and the entrustment document w to create concatenated entrustment information <PKp, w>. Then, the group signature generation authority delegation unit 23 generates a signature Sig (Sku <PKp, w>) for the concatenation delegation information <PKp, w> by using the member signature key Sku and the signature algorithm Sig. This signature Sig (Sku <PKp, w>) is the delegation certificate cert_p.

最後に、グループ署名生成権限委託部23は、委託情報をDlg_u = (u, PKu, cert_u, w, cert_p)として、代理グループ署名生成装置30へ送信する。   Finally, the group signature generation authority delegation unit 23 transmits the delegation information to the proxy group signature generation apparatus 30 as Dlg_u = (u, PKu, cert_u, w, cert_p).

代理グループ署名生成装置30においては、グループ署名生成権限受託部32が、この委託情報Dlg_u内のメンバ証明書cert_uの正当性をグループ公開鍵PKgのPKsを用いて、署名検証アルゴリズムVrfyにより検証する。ここで、グループ公開鍵PKgは予め公開鍵公開装置50から取得して記憶しておいてもよく、権限委託処理実行毎に取得してもよい。   In the proxy group signature generation device 30, the group signature generation authority entrusting unit 32 verifies the validity of the member certificate cert_u in the delegation information Dlg_u using the signature verification algorithm Vrfy using the PKs of the group public key PKg. Here, the group public key PKg may be acquired in advance from the public key disclosure device 50 and stored, or may be acquired every time the authority entrusting process is executed.

さらに、グループ署名生成権限委託部23は、委託情報Dlg_u内の委託証明書cert_pの正当性を、委託情報Dlg_u内のメンバ公開鍵PKuを用いて、署名検証アルゴリズムVrfyにより検証する。   Further, the group signature generation authority delegation unit 23 verifies the validity of the delegation certificate cert_p in the delegation information Dlg_u by using the member public key PKu in the delegation information Dlg_u using the signature verification algorithm Vrfy.

両者の検証に成功した場合、グループ署名生成権限委託部23は、代理グループ署名鍵をSKpg = (u, PKu, cert_u, <PKp, w>, cert_p, SKp)として、秘密情報記憶部31へ書き込む。   When the verification of both is successful, the group signature generation authority delegation unit 23 writes the proxy group signing key into the secret information storage unit 31 as SKpg = (u, PKu, cert_u, <PKp, w>, cert_p, SKp). .

(代理グループ署名生成処理)
次に、代理グループ署名生成装置30において実行される代理グループ署名生成処理について説明する。
(Proxy group signature generation process)
Next, a proxy group signature generation process executed in the proxy group signature generation apparatus 30 will be described.

代理グループ署名生成装置30においては、外部から要求により、署名対象の平文mが代理グループ署名生成部33に入力される。代理グループ署名生成部33は、平文mに対し、以下の方法により代理グループ署名ρを生成する。   In the proxy group signature generation device 30, the plaintext m to be signed is input to the proxy group signature generation unit 33 in response to an external request. The proxy group signature generation unit 33 generates a proxy group signature ρ for the plaintext m by the following method.

最初に、代理グループ署名生成部33は、秘密情報記憶部31から代理グループ署名鍵SKpgを取得する。続いて、代理グループ署名生成部33は、この代理グループ署名鍵SKpg内の代理署名鍵SKpを用いて、署名アルゴリズムSigにより、メンバ公開鍵PKu及び平文mの連結<PKu, m>に対する署名sigp(SKp <PKu, m>)を生成する。   First, the proxy group signature generation unit 33 acquires the proxy group signature key SKpg from the secret information storage unit 31. Subsequently, the proxy group signature generation unit 33 uses the proxy signature key SKp in the proxy group signature key SKpg and the signature sigp () for the concatenation <PKu, m> of the member public key PKu and the plaintext m using the signature algorithm Sig. SKp <PKu, m>).

次に、代理グループ署名生成部33は、公開鍵公開装置50から取得したグループ公開鍵のPKeを用いて、暗号化アルゴリズムEncにより、暗号文C = Enc(PKe, <u, PKu, cert_u, cert_p, sigp>; r) を生成する。ここで、rは暗号化に用いる乱数である。   Next, the proxy group signature generation unit 33 uses the group public key PKe acquired from the public key public device 50 and the ciphertext C = Enc (PKe, <u, PKu, cert_u, cert_p by the encryption algorithm Enc. , sigp>; r). Here, r is a random number used for encryption.

代理グループ署名生成部33は、非対話零知識証明システムのPを用いて、α = P((PKe, PKs, PKp, w, m, C), (u, PKu, cert_u, cert_p, sigp, r), R) を計算する。しかる後、代理グループ署名生成部33は、代理グループ署名ρ=(PKp, w, C, α) を出力する。ここで、非対話零知識証明システム(P, V)は、以下のNP-関係σ上で前述の通り構成する。   The proxy group signature generation unit 33 uses P of the non-interactive zero knowledge proof system, α = P ((PKe, PKs, PKp, w, m, C), (u, PKu, cert_u, cert_p, sigp, r ), R). Thereafter, the proxy group signature generation unit 33 outputs the proxy group signature ρ = (PKp, w, C, α). Here, the non-interactive zero knowledge proof system (P, V) is configured as described above on the following NP-relation σ.

((PKe,PKs,PKp,w,m,C),(u,PKu,cert_u,cert_p,sigp,r))∈σ
⇔ Vrfy(PKs,<u,PKu>,cert_u)=1 かつ Vrfy(PKu,<PKp,w>,cert_p)=1 かつ
Vrfy(PKp,<PKu,m>,sigp)=1 かつ Enc(pk_e,<u,PKu,cert_u,cert_p,sigp>;r)=C。
((PKe, PKs, PKp, w, m, C), (u, PKu, cert_u, cert_p, sigp, r)) ∈σ
⇔ Vrfy (PKs, <u, PKu>, cert_u) = 1 and Vrfy (PKu, <PKp, w>, cert_p) = 1 and
Vrfy (PKp, <PKu, m>, sigp) = 1 and Enc (pk_e, <u, PKu, cert_u, cert_p, sigp>; r) = C.

(代理グループ署名検証処理)
次に、代理グループ署名検証装置40で行われる代理グループ署名検証方法について説明する。
(Proxy group signature verification process)
Next, a proxy group signature verification method performed by the proxy group signature verification apparatus 40 will be described.

代理グループ署名検証装置においては、外部からの要求により、平文mとそれに対する代理グループ署名ρとが代理グループ署名検証部41に入力される。   In the proxy group signature verification device, the plain text m and the proxy group signature ρ corresponding thereto are input to the proxy group signature verification unit 41 in response to an external request.

代理グループ署名検証部41は、代理グループ署名ρが委託書wに記載された有効期限や署名対象平文に関する制限に従っているか否かを検証する。委託書wに従っていない場合、代理グループ署名検証部41は、NGを出力する。   The proxy group signature verification unit 41 verifies whether or not the proxy group signature ρ complies with the expiration date and the restriction on the plaintext to be signed described in the entrustment document w. When the entrustment document w is not followed, the proxy group signature verification unit 41 outputs NG.

委託書wに従っている場合、代理グループ署名検証部41は、公開鍵公開装置50よりグループ公開鍵PKgを取得する。ここで、グループ公開鍵PKgは予め公開鍵公開装置50から取得して記憶しておいてもよく、検証処理実行毎に取得してもよい。   When the entrustment document w is followed, the proxy group signature verification unit 41 acquires the group public key PKg from the public key public device 50. Here, the group public key PKg may be acquired in advance from the public key disclosure device 50 and stored, or may be acquired every time the verification process is executed.

次に、代理グループ署名検証部41は、このグループ公開鍵PKgと、非対話零知識証明システムのVを用いて、以下の式が成り立つことを検証する。
V((PKe, PKs, PKp, w, m, C), α, R) = 1。
Next, using the group public key PKg and V of the non-interactive zero knowledge proof system, the proxy group signature verification unit 41 verifies that the following equation holds.
V ((PKe, PKs, PKp, w, m, C), α, R) = 1.

そして、代理グループ署名検証部41は、この検証結果(OK/NG)を出力する。 Then, the proxy group signature verification unit 41 outputs this verification result (OK / NG).

(グループメンバ特定処理)
最後に、グループ管理装置10で行われるグループメンバの特定方法について説明する。
(Group member identification process)
Finally, a group member identification method performed by the group management apparatus 10 will be described.

グループ管理装置10においては、外部からの要求により、平文mとそれに対する代理グループ署名σがグループメンバ特定部15に入力される。   In the group management apparatus 10, the plaintext m and the proxy group signature σ corresponding thereto are input to the group member specifying unit 15 in response to an external request.

グループメンバ特定部15は、代理グループ署名検証装置40内の代理グループ署名検証部41と同様の動作により、代理グループ署名σの正当性を検証する。このとき、グループメンバ特定部15は、グループ公開鍵PKgをグループ情報管理部13から取得する。検証に失敗した場合、グループメンバ特定部15は処理を終了する。   The group member specifying unit 15 verifies the validity of the proxy group signature σ by the same operation as the proxy group signature verification unit 41 in the proxy group signature verification device 40. At this time, the group member specifying unit 15 acquires the group public key PKg from the group information management unit 13. If the verification fails, the group member specifying unit 15 ends the process.

次に、グループメンバ特定部15は、グループ情報管理部13からグループ秘密鍵SKg内の特定用秘密鍵SKeを取得する。そして、グループメンバ特定部15は、特定用秘密鍵SKeを用いて、復号アルゴリズムDecにより、代理グループ署名σ内の暗号文Cを復号する。   Next, the group member specifying unit 15 acquires the specifying secret key SKE in the group secret key SKg from the group information management unit 13. Then, the group member identifying unit 15 decrypts the ciphertext C in the proxy group signature σ by the decryption algorithm Dec using the identifying secret key SKE.

Dec(SKe, C) = <u, pk_u, cert_u, cert_p, sigp>
グループメンバ特定部15は、復号結果に含まれるグループメンバID(= u)を出力する。
Dec (SKe, C) = <u, pk_u, cert_u, cert_p, sigp>
The group member specifying unit 15 outputs the group member ID (= u) included in the decryption result.

上述したように本実施形態によれば、グループメンバ装置20がグループ署名の生成権限の委託情報Dlg_uを1回だけ代理グループ署名生成装置30に送り、代理グループ署名生成装置30が代理グループ署名ρを生成する構成により、グループ署名を生成する際に、メンバ側装置における計算量と、情報の授受回数とを低減させることができる。   As described above, according to the present embodiment, the group member device 20 sends the group signature generation authority delegation information Dlg_u to the proxy group signature generation device 30 only once, and the proxy group signature generation device 30 generates the proxy group signature ρ. With the configuration to generate, when generating a group signature, it is possible to reduce the amount of calculation in the member side device and the number of times of information exchange.

補足すると、グループメンバ装置20と代理グループ署名生成装置30へグループ署名生成の権限を委託するための委託情報Dlg_uを1回送るだけで、代理グループ署名生成装置30のみで代理グループ署名ρを生成することができる。すなわち、従来は装置20、30間で情報の授受を複数回行う必要があるが、本実施形態では片道1回の情報送信だけでグループ署名が生成でき、情報の授受回数を大幅に低減できる。   Supplementally, the proxy group signature ρ is generated only by the proxy group signature generation device 30 only by sending the delegation information Dlg_u for delegating the authority of group signature generation to the group member device 20 and the proxy group signature generation device 30 once. be able to. In other words, conventionally, it is necessary to exchange information between the devices 20 and 30 a plurality of times. However, in this embodiment, a group signature can be generated by only one-way information transmission, and the number of information exchanges can be greatly reduced.

この場合、代理グループ署名生成装置30が、グループメンバの意図しないメッセージに代理グループ署名ρを生成してしまう不正が考えられる。   In this case, it is conceivable that the proxy group signature generation device 30 generates a proxy group signature ρ for a message not intended by a group member.

しかしながら、本実施形態によれば、委託書wによる有効期限や平文等の制限を検証し、さらに、代理グループ署名を検証できるため、代理グループ署名装置30による不正を防ぐことができる。   However, according to the present embodiment, it is possible to verify the restrictions on the expiration date and plain text, etc. according to the consignment letter w, and further to verify the proxy group signature, thereby preventing fraud by the proxy group signature device 30.

さらに、グループメンバ装置20のグループ署名権限委託処理は、高々一般的な署名方式の署名生成処理1回だけであり、従来と比較して10分の1以下の計算量に抑えることができる。このように、従来の10分の1以下の計算量に抑制できる理由は、計算量の多い部分を代理グループ署名装置30に委託したからである。現状では、携帯電話やスマートカードのように低い計算能力のデバイスでも、例えばRSA署名といった一般的な署名生成処理の計算が実用化されている。このため、本実施形態は、十分に実用的であると考えられる。   Further, the group signature authority delegation process of the group member device 20 is only one signature generation process of the most general signature scheme, and can be suppressed to one-tenth or less of the calculation amount as compared with the prior art. As described above, the reason why the calculation amount can be reduced to one-tenth or less of the conventional method is that the portion with a large calculation amount is entrusted to the proxy group signature device 30. At present, calculation of a general signature generation process such as an RSA signature has been put into practical use even for a device having a low calculation capability such as a mobile phone or a smart card. For this reason, this embodiment is considered to be sufficiently practical.

(第2の実施形態)
図5は本発明の第2の実施形態に係るグループメンバ認証システムの構成を示す模式図であり、図1と同一部分には同一符号を付してその詳しい説明を省略し、ここでは異なる部分について主に述べる。なお、以下の各実施形態も同様にして重複した説明を省略する。
(Second Embodiment)
FIG. 5 is a schematic diagram showing the configuration of the group member authentication system according to the second exemplary embodiment of the present invention. The same parts as those in FIG. Is mainly described. In the following embodiments, the same description is omitted.

すなわち、本実施形態は、第1の実施形態の変形例であり、第1の実施形態のグループ署名システムを適用したグループメンバ認証システムである。   That is, the present embodiment is a modification of the first embodiment, and is a group member authentication system to which the group signature system of the first embodiment is applied.

このグループメンバ認証システムは、グループメンバ装置20を備えた認証要求装置200と、代理グループ署名生成装置30を備えた代理認証情報生成装置300と、代理グループ署名検証装置40を備えた認証装置400とから構成されている。   This group member authentication system includes an authentication request device 200 provided with a group member device 20, a proxy authentication information generation device 300 provided with a proxy group signature generation device 30, and an authentication device 400 provided with a proxy group signature verification device 40. It is composed of

このグループメンバ認証システムにおいては、認証要求装置200がメンバ署名鍵SKuを保持していることを、代理認証情報生成装置300が認証装置400に証明することにより、認証装置400がグループメンバの認証を行う。   In this group member authentication system, the proxy authentication information generation device 300 proves to the authentication device 400 that the authentication requesting device 200 holds the member signature key SKu, so that the authentication device 400 authenticates the group member. Do.

ここで、認証要求装置200は、グループメンバ装置20及び認証要求部201を備えている。   Here, the authentication requesting device 200 includes a group member device 20 and an authentication requesting unit 201.

グループメンバ装置20は、第1の実施形態におけるグループ参加処理を実行し、メンバ情報記憶部21にメンバ証明書cert_u、メンバ秘密鍵SKu、メンバ公開鍵PKuが記憶されているものとする。   The group member device 20 executes the group joining process in the first embodiment, and the member information storage unit 21 stores the member certificate cert_u, the member secret key SKu, and the member public key PKu.

認証要求部201は、次の機能(f201-1)〜(f201-5)をもっている。
(f201-1) 認証装置400へ認証要求を送信する機能。
(f201-2) 認証装置400から受信した認証チャレンジ情報cを受信する機能。
(f201-3) この認証チャレンジ情報cのみを署名対象平文とする制限をつけて委託情報Dlg_uの生成要求をグループメンバ装置20へ送る機能。
(f201-4) グループメンバ装置20から委託情報Dlg_uを受信する機能。
(f201-5) 認証チャレンジ情報cと委託情報Dlg_uを代理認証情報生成装置300へ送信する機能。
The authentication request unit 201 has the following functions (f201-1) to (f201-5).
(f201-1) A function of transmitting an authentication request to the authentication device 400.
(f201-2) A function of receiving the authentication challenge information c received from the authentication device 400.
(f201-3) A function of sending a request to generate the commission information Dlg_u to the group member device 20 with a restriction that only the authentication challenge information c is a plaintext to be signed.
(f201-4) A function of receiving consignment information Dlg_u from the group member device 20.
(f201-5) A function of transmitting the authentication challenge information c and the entrustment information Dlg_u to the proxy authentication information generation apparatus 300.

代理認証情報生成装置300は、代理グループ署名生成装置30及び制御部301を備えている。   The proxy authentication information generation device 300 includes a proxy group signature generation device 30 and a control unit 301.

制御部301は、次の機能(f301-1)〜(f301-4)をもっている。
(f301-1) 認証要求装置200から認証チャレンジ情報cと委託情報Dlg_uを受信する機能。
(f301-2) 委託情報Dlg_uを代理グループ署名生成装置30へ送る機能。
(f301-3) 認証チャレンジ情報cに対する代理グループ署名の生成要求を代理グループ署名生成装置30へ送る機能。
(f301-4) 代理グループ署名生成装置30が出力した代理グループ署名ρを認証装置400へ送信する機能。
The control unit 301 has the following functions (f301-1) to (f301-4).
(f301-1) A function of receiving authentication challenge information c and entrustment information Dlg_u from the authentication requesting device 200.
(f301-2) A function of sending the delegation information Dlg_u to the proxy group signature generation device 30.
(f301-3) A function of sending a proxy group signature generation request for the authentication challenge information c to the proxy group signature generation apparatus 30.
(f301-4) A function of transmitting the proxy group signature ρ output from the proxy group signature generation device 30 to the authentication device 400.

認証装置400は、代理グループ署名検証装置40及び認証部401を備えている。   The authentication device 400 includes a proxy group signature verification device 40 and an authentication unit 401.

認証部401は、次の機能(f401-1)〜(f401-4)をもっている。
(f401-1) 認証要求装置200からの認証要求に対して、乱数や時刻情報を含んだ認証チャレンジ情報cを生成する機能。
(f401-2) 認証チャレンジ情報cを認証要求装置200へ送信する機能。
(f401-3) 代理認証情報生成装置300から代理グループ署名ρを受信する機能。
(f401-4) この代理グループ署名ρと、認証要求装置200に送信した認証チャレンジ情報cとを代理グループ署名検証装置40へ送る機能。
(f401-5) 代理グループ署名検証装置40から出力された代理グループ署名ρの正当性検証結果をグループメンバの認証結果として出力する機能。
The authentication unit 401 has the following functions (f401-1) to (f401-4).
(f401-1) A function for generating authentication challenge information c including random numbers and time information in response to an authentication request from the authentication requesting apparatus 200.
(f401-2) A function of transmitting the authentication challenge information c to the authentication requesting apparatus 200.
(f401-3) A function of receiving the proxy group signature ρ from the proxy authentication information generating apparatus 300.
(f401-4) A function of sending the proxy group signature ρ and the authentication challenge information c transmitted to the authentication requesting device 200 to the proxy group signature verification device 40.
(f401-5) A function of outputting the validity verification result of the proxy group signature ρ output from the proxy group signature verification device 40 as the authentication result of the group member.

次に、以上のように構成されたグループメンバ認証システムにおいて実現される認証方法について説明する。   Next, an authentication method realized in the group member authentication system configured as described above will be described.

始めに、認証要求装置200においては、外部からの認証実行要求に従い、認証要求部201が認証装置400へ認証要求を送信する。   First, in the authentication request device 200, the authentication request unit 201 transmits an authentication request to the authentication device 400 in accordance with an external authentication execution request.

認証装置400においては、この認証要求に対し、認証部401が、乱数や時刻情報を含んだ認証チャレンジ情報cを生成し、認証要求装置200へ返信する。   In the authentication device 400, the authentication unit 401 generates authentication challenge information c including a random number and time information in response to the authentication request, and returns the authentication challenge information c to the authentication request device 200.

認証要求装置200においては、認証要求部201がこの認証チャレンジ情報cと、この認証チャレンジ情報cのみを署名対象平文とする制限情報と、グループ署名生成権限委託情報の生成要求とをグループメンバ装置20へ入力する。   In the authentication requesting device 200, the authentication requesting unit 201 sends this authentication challenge information c, restriction information that uses only this authentication challenge information c as a plaintext to be signed, and a group signature generation authority delegation information generation request. Enter.

グループメンバ装置20は、署名対象平文を認証チャレンジ情報cのみに制限することを委託書wに記述する。グループメンバ装置20は、この委託書wを含む委託情報Dlg_uを生成し、この委託情報Dlg_uを認証要求部201に出力する。   The group member device 20 describes in the consignment letter w that the plaintext to be signed is limited to the authentication challenge information c only. The group member device 20 generates the delegation information Dlg_u including the delegation w and outputs the delegation information Dlg_u to the authentication request unit 201.

認証要求部201は、認証チャレンジ情報c及び委託情報Dlg_uを代理認証情報生成装置300へ送信する。   The authentication request unit 201 transmits the authentication challenge information c and the entrustment information Dlg_u to the proxy authentication information generation device 300.

代理認証情報生成装置300においては、制御部301がこの委託情報Dlg_uを代理グループ署名生成装置30へ入力する。   In the proxy authentication information generation device 300, the control unit 301 inputs the commission information Dlg_u to the proxy group signature generation device 30.

代理グループ署名生成装置30は、前述した通り、代理グループ署名鍵SKpgを生成し、秘密情報記憶部31へ書き込む。   As described above, the proxy group signature generation device 30 generates the proxy group signature key SKpg and writes it in the secret information storage unit 31.

次に、制御部301は、受信した認証チャレンジ情報cと、代理グループ署名生成要求とを代理グループ署名生成装置30へ入力する。   Next, the control unit 301 inputs the received authentication challenge information c and the proxy group signature generation request to the proxy group signature generation device 30.

代理グループ署名生成装置30は、前述同様に、代理グループ署名ρを生成して制御部301に出力する。但し、代理グループ署名ρの生成過程において、前述した平文mに代えて、認証チャレンジ情報cが用いられる。   The proxy group signature generation device 30 generates a proxy group signature ρ and outputs it to the control unit 301 as described above. However, in the process of generating the proxy group signature ρ, authentication challenge information c is used instead of the plaintext m described above.

制御部301は、この代理グループ署名ρを認証装置400へ送信する。   The control unit 301 transmits this proxy group signature ρ to the authentication device 400.

認証装置400においては、この代理グループ署名ρの正当性の検証要求を認証部401が代理グループ署名検証装置40へ入力する。   In the authentication device 400, the authentication unit 401 inputs a request for verifying the validity of the proxy group signature ρ to the proxy group signature verification device 40.

代理グループ署名検証装置40は、前述した通り、代理グループ署名の正当性を検証し、検証結果(OK/NG)を認証部401に出力する。   As described above, the proxy group signature verification device 40 verifies the validity of the proxy group signature and outputs a verification result (OK / NG) to the authentication unit 401.

認証部401は、この出力結果がOKならば認証成功(OK)を出力し、出力結果がNGならば認証失敗(NG)を出力する。   The authentication unit 401 outputs an authentication success (OK) if the output result is OK, and outputs an authentication failure (NG) if the output result is NG.

上述したように本実施形態によれば、第1の実施形態で述べたグループ署名システムの性質により、低い計算能力の携帯電話やスマートカードなどの装置でも、メンバを特定されずにグループメンバであることを認証装置400に証明することができる。   As described above, according to the present embodiment, due to the nature of the group signature system described in the first embodiment, even a device such as a mobile phone or a smart card having a low calculation ability is a group member without specifying a member. This can be proved to the authentication device 400.

(第3の実施形態)
図6は本発明の第3の実施形態に係るグループ署名生成システムの構成を示す模式図である。本実施形態は、第1の実施形態の変形例であり、メンバ署名鍵SKuのリボケーション(revocation: 失効)処理を実現する形態となっている。
(Third embodiment)
FIG. 6 is a schematic diagram showing a configuration of a group signature generation system according to the third exemplary embodiment of the present invention. This embodiment is a modification of the first embodiment, and is configured to realize a revocation process of the member signature key SKu.

グループ署名システムにおけるメンバ署名鍵SKuのリボケーション(失効)は、有効期限管理や不正者排除などを実現するために実用上必須な機能である。   The revocation (revocation) of the member signature key SKu in the group signature system is a function that is practically indispensable for realizing expiration date management, unauthorized person exclusion, and the like.

しかしながら、メンバ署名鍵SKuのリボケーションは、過去の代理グループ署名ρの匿名性を維持する等の条件があるため、実現が困難である。例えば、従来提案されたリボケーション方式は、署名生成処理及び署名検証処理が煩雑かつ非実用的であるという欠点や、匿名性が損なわれるという欠点がある。このように、メンバ署名鍵SKuの有効なリボケーション方法は知られていない。   However, the revocation of the member signature key SKu is difficult to realize because there are conditions such as maintaining the anonymity of the past proxy group signature ρ. For example, the conventionally proposed revocation method has the disadvantage that the signature generation processing and signature verification processing are complicated and impractical, and the anonymity is impaired. Thus, an effective revocation method for the member signing key SKu is not known.

本実施形態では、第1の実施形態に加え、代理グループ署名生成装置30において、権限委託された際にメンバ署名鍵SKuのリボケーションを行うことにより、従来のPKIにおけるリボケーションと同程度の処理でメンバ署名鍵SKuのリボケーションを実行する方法を述べる。   In the present embodiment, in addition to the first embodiment, the proxy group signature generation device 30 performs revocation of the member signature key SKu when authority is delegated, so that the same level of processing as revocation in conventional PKI is performed. Describes how to execute revocation of the member signing key SKu.

具体的には、グループ管理装置10は、前述した機能に加え、メンバ証明書失効情報生成部16を備えている。   Specifically, the group management apparatus 10 includes a member certificate revocation information generation unit 16 in addition to the functions described above.

また、代理グループ署名生成装置30は、前述した機能に加え、メンバ証明書失効情報取得部34及びメンバ証明書検証部35を備えている。   The proxy group signature generation apparatus 30 includes a member certificate revocation information acquisition unit 34 and a member certificate verification unit 35 in addition to the functions described above.

これに伴い、グループ署名生成権限受託部32は、前述した機能(f32-1)〜(f32-2)に加え、次の機能(f32-3)〜(f32-4)をもっている。   Accordingly, the group signature generation authority entrusting unit 32 has the following functions (f32-3) to (f32-4) in addition to the functions (f32-1) to (f32-2) described above.

(f32-3) メンバ証明書cert_uの検証依頼をメンバ証明書検証部35に送出する機能。 (f32-3) A function of sending a member certificate cert_u verification request to the member certificate verification unit 35.

(f32-4) 検証結果がOK(有効)のとき、前述した代理グループ署名SKpgを秘密情報記憶部31に書き込む機能。 (f32-4) A function of writing the aforementioned proxy group signature SKpg in the secret information storage unit 31 when the verification result is OK (valid).

ここで、メンバ証明書失効情報生成部16は、次の機能(f16-1)〜(f16-3)をもっている。
(f16-1) 外部からの要求により、失効する全てのメンバ証明書cert_uからなるリストCertListに対し、グループ秘密鍵SKgにおける秘密鍵SKsに基づいて署名Sig(SKs <CertList>)を生成する機能。ここで、失効するメンバ証明書cert_uに代えて、cert_uを特定可能な情報、例えばcert_uにIDが付与されている場合はそれらIDからなるリストをCertListとしても良い。
Here, the member certificate revocation information generation unit 16 has the following functions (f16-1) to (f16-3).
(f16-1) A function for generating a signature Sig (SKs <CertList>) based on the secret key SKs in the group secret key SKg for a list CertList composed of all revoked member certificates cert_u by an external request. Here, instead of the revoked member certificate cert_u, information that can specify cert_u, for example, when an ID is assigned to cert_u, a list including these IDs may be used as CertList.

(f16-2) このリストCertListと署名Sig(SKs < CertList>)からなるメンバ証明書失効リストcrlを生成する機能する機能。
(f16-3) このメンバ証明書失効リストcrlを代理グループ署名生成装置30のみに開示する機能。
(f16-2) A function to generate a member certificate revocation list crl composed of this list CertList and signature Sig (SKs <CertList>).
(f16-3) A function of disclosing the member certificate revocation list crl only to the proxy group signature generation apparatus 30.

一方、メンバ証明書失効情報取得部34は、次の機能(f34-1)〜(f34-3)をもっている。
(f34-1) メンバ証明書検証部35から要求されたとき又は定期的に、グループ管理装置10からメンバ証明書失効リストcrlを安全な通信路を介して取得する機能。
(f34-2) 取得したメンバ証明書失効リストcrlの署名Sig(SKs <CertList>)の正当性を、公開鍵公開装置50から取得したグループ公開鍵PKgのPKsを用いて検証する機能。
(f34-3) この検証結果(OK/NG)をグループ署名生成権限受託部32に送出する機能。
メンバ証明書検証部35は、次の機能(f35-1)〜(f35-3)をもっている。
(f35-1) グループ署名生成権限受託部32からのメンバ証明書cert_uの検証依頼に対し、メンバ証明書失効情報取得部34により取得されたメンバ証明書失効リストcrlに、当該メンバ証明書cert_uが含まれるか否かを検証する機能。
(f35-2) 検証の結果、含まれていればNG(失効)をグループ署名生成権限受託部32に返す機能。
(f35-3) 検証の結果、含まれていなければOK(有効)をグループ署名生成権限受託部32に返す機能。
次に、以上のように構成されたグループ署名システムにおいて実現されるグループ署名生成時のメンバ署名鍵SKuのリボケーション処理について図7の模式図を用いて説明する。
On the other hand, the member certificate revocation information acquisition unit 34 has the following functions (f34-1) to (f34-3).
(f34-1) A function of acquiring the member certificate revocation list crl from the group management apparatus 10 via a secure communication path when requested by the member certificate verification unit 35 or periodically.
(f34-2) A function of verifying the validity of the signature Sig (SKs <CertList>) of the acquired member certificate revocation list crl using the PKs of the group public key PKg acquired from the public key public device 50.
(f34-3) A function of sending the verification result (OK / NG) to the group signature generation authority entrusting unit 32.
The member certificate verification unit 35 has the following functions (f35-1) to (f35-3).
(f35-1) In response to the request for verification of the member certificate cert_u from the group signature generation authority entrusting unit 32, the member certificate cert_u is added to the member certificate revocation list crl acquired by the member certificate revocation information acquisition unit 34. A function to verify whether it is included.
(f35-2) A function of returning NG (revocation) to the group signature generation authority entrusting unit 32 if it is included as a result of the verification.
(f35-3) A function of returning OK (valid) to the group signature generation authority entrusting unit 32 if it is not included as a result of verification.
Next, revocation processing of the member signature key SKu at the time of group signature generation realized in the group signature system configured as described above will be described with reference to the schematic diagram of FIG.

始めに、グループの初期化処理及びグループメンバのグループ参加処理については、第1の実施形態と同様に実行される。   First, group initialization processing and group member group participation processing are executed in the same manner as in the first embodiment.

次に、グループ管理装置10においては、メンバ証明書失効情報生成部16が、外部からの要求により、失効する全てのメンバ証明書cert_uからなるリストCertListに対して、グループ秘密鍵SKgの秘密鍵SKsによって署名Sig(SKs < CertList>)を生成する。また、メンバ証明書失効情報生成部16は、このリストCertListと署名Sig(SKs <CertList>)とからなるメンバ証明書失効リストcrlを生成する。   Next, in the group management apparatus 10, the member certificate revocation information generation unit 16 applies the secret key SKs of the group secret key SKg to the list CertList including all the member certificates cert_u that are revoked in response to an external request. Generates a signature Sig (SKs <CertList>). In addition, the member certificate revocation information generation unit 16 generates a member certificate revocation list crl composed of the list CertList and the signature Sig (SKs <CertList>).

しかる後、メンバ証明書失効情報生成部16は、このメンバ証明書失効リストcrlを代理グループ署名生成装置30のみに開示する。ここで、メンバ証明書失効リストcrlに代えて、メンバ公開鍵失効リストを用いても同様の効果が得られる。なお、メンバ公開鍵失効リストは、失効するメンバ公開鍵PKuを特定可能な情報のリストPubkeyList及び署名Sig(SKs <PubkeyList>)からなるものとする。   Thereafter, the member certificate revocation information generation unit 16 discloses the member certificate revocation list crl only to the proxy group signature generation device 30. Here, the same effect can be obtained by using a member public key revocation list instead of the member certificate revocation list crl. It is assumed that the member public key revocation list includes a list PubkeyList and a signature Sig (SKs <PubkeyList>) that can identify the member public key PKu to be revoked.

次に、グループ署名権限委託処理においては、グループメンバ装置20は、前述同様に、グループ署名生成権限の委託情報Dlg_uを生成する。そして、グループメンバ装置20は、この委託情報Dlg_uを代理グループ署名生成装置30へ送信する。   Next, in the group signature authority delegation process, the group member device 20 generates delegation information Dlg_u for group signature generation authority as described above. Then, the group member device 20 transmits the commission information Dlg_u to the proxy group signature generation device 30.

代理グループ署名生成装置30においては、グループ署名生成権限受託部32が、受信した委託情報Dlg_uに対し、第1の実施形態に述べた検証処理を行う前に、委託情報Dlg_u内のメンバ証明書cert_uの検証依頼をメンバ証明書検証部35へ送る。この検証依頼は、メンバ証明書cert_uが失効しているか否かの検証を依頼するものである。   In the proxy group signature generation device 30, the group signature generation authority entrusting unit 32 performs the verification process described in the first embodiment on the received commission information Dlg_u, and then the member certificate cert_u in the commission information Dlg_u. Is sent to the member certificate verification unit 35. This verification request is a request to verify whether or not the member certificate cert_u has expired.

メンバ証明書検証部35は、この検証依頼に基づいて、メンバ証明書失効情報取得部34にメンバ証明書失効リストcrlを要求する。   The member certificate verification unit 35 requests the member certificate revocation list crl from the member certificate revocation information acquisition unit 34 based on the verification request.

メンバ証明書失効情報取得部34は、メンバ証明書検証部35から要求されたとき又は定期的に、グループ管理装置10からメンバ証明書失効リストcrlを安全な通信路を介して取得する。   The member certificate revocation information acquisition unit 34 acquires the member certificate revocation list crl from the group management apparatus 10 via a secure communication path when requested by the member certificate verification unit 35 or periodically.

メンバ証明書失効情報取得部34は、このメンバ証明書失効リストcrlの署名Sig(SKs <CertList>)の正当性を、公開鍵公開装置50から取得したグループ公開鍵PKsを用いて検証する。検証の結果、正当性があれば、メンバ証明書失効情報取得部34は、このメンバ証明書失効リストcrlをメンバ証明書検証部35に送出する。   The member certificate revocation information acquisition unit 34 verifies the validity of the signature Sig (SKs <CertList>) of the member certificate revocation list crl by using the group public key PKs acquired from the public key disclosure device 50. As a result of the verification, if there is validity, the member certificate revocation information acquisition unit 34 sends the member certificate revocation list crl to the member certificate verification unit 35.

メンバ証明書検証部35は、メンバ証明書cert_uがメンバ証明書失効リストcrlに含まれるか否かを検証する。メンバ証明書検証部35は、この検証の結果、含まれていればNGを、含まれていなければOKをグループ署名生成権限受託部32に出力する。   The member certificate verification unit 35 verifies whether or not the member certificate cert_u is included in the member certificate revocation list crl. As a result of this verification, the member certificate verification unit 35 outputs NG to the group signature generation authority entrusting unit 32 if it is included, and OK if it is not included.

グループ署名生成権限受託部32は、メンバ証明書検証部35の出力がNGならば、第1の実施形態に述べた検証処理を実行せず、NGを出力して処理を終了する。   If the output of the member certificate verification unit 35 is NG, the group signature generation authority entrusting unit 32 outputs NG without executing the verification process described in the first embodiment, and ends the process.

メンバ証明書検証部35の出力がOKならば、以降の全ての処理は第1の実施形態と同様に実行される。   If the output of the member certificate verification unit 35 is OK, all subsequent processing is executed in the same manner as in the first embodiment.

上述したように本実施形態によれば、第1の実施形態の作用効果に加え、グループ署名を生成する前にメンバ署名鍵のリボケーションを確実に実行できる。   As described above, according to the present embodiment, in addition to the effects of the first embodiment, revocation of the member signature key can be reliably executed before generating the group signature.

これに加え、本実施形態は、代理グループ署名生成装置30におけるメンバ署名鍵のリボケーションの処理が、従来のPKIにおけるリボケーションと同程度の処理であることから、容易に実用化することができる。   In addition to this, the revocation process of the member signature key in the proxy group signature generation apparatus 30 is the same as the revocation process in the conventional PKI, and therefore can be easily put into practical use. .

なお、上記実施形態に記載した手法は、コンピュータに実行させることのできるプログラムとして、磁気ディスク(フロッピー(登録商標)ディスク、ハードディスクなど)、光ディスク(CD−ROM、DVDなど)、光磁気ディスク(MO)、半導体メモリなどの記憶媒体に格納して頒布することもできる。   Note that the method described in the above embodiment includes a magnetic disk (floppy (registered trademark) disk, hard disk, etc.), an optical disk (CD-ROM, DVD, etc.), a magneto-optical disk (MO) as programs that can be executed by a computer. ), And can be distributed in a storage medium such as a semiconductor memory.

また、この記憶媒体としては、プログラムを記憶でき、かつコンピュータが読み取り可能な記憶媒体であれば、その記憶形式は何れの形態であっても良い。   In addition, as long as the storage medium can store a program and can be read by a computer, the storage format may be any form.

また、記憶媒体からコンピュータにインストールされたプログラムの指示に基づきコンピュータ上で稼働しているOS(オペレーティングシステム)や、データベース管理ソフト、ネットワークソフト等のMW(ミドルウェア)等が上記実施形態を実現するための各処理の一部を実行しても良い。   In addition, an OS (operating system) running on a computer based on an instruction of a program installed in the computer from a storage medium, MW (middleware) such as database management software, network software, and the like realize the above-described embodiment. A part of each process may be executed.

さらに、本発明における記憶媒体は、コンピュータと独立した媒体に限らず、LANやインターネット等により伝送されたプログラムをダウンロードして記憶又は一時記憶した記憶媒体も含まれる。   Furthermore, the storage medium in the present invention is not limited to a medium independent of a computer, but also includes a storage medium in which a program transmitted via a LAN or the Internet is downloaded and stored or temporarily stored.

また、記憶媒体は1つに限らず、複数の媒体から上記実施形態における処理が実行される場合も本発明における記憶媒体に含まれ、媒体構成は何れの構成であっても良い。   Further, the number of storage media is not limited to one, and the case where the processing in the above embodiment is executed from a plurality of media is also included in the storage media in the present invention, and the media configuration may be any configuration.

尚、本発明におけるコンピュータは、記憶媒体に記憶されたプログラムに基づき、上記実施形態における各処理を実行するものであって、パソコン等の1つからなる装置、複数の装置がネットワーク接続されたシステム等の何れの構成であっても良い。   The computer according to the present invention executes each process in the above-described embodiment based on a program stored in a storage medium, and is a single device such as a personal computer or a system in which a plurality of devices are connected to a network. Any configuration may be used.

また、本発明におけるコンピュータとは、パソコンに限らず、情報処理機器に含まれる演算処理装置、マイコン等も含み、プログラムによって本発明の機能を実現することが可能な機器、装置を総称している。   In addition, the computer in the present invention is not limited to a personal computer, but includes an arithmetic processing device, a microcomputer, and the like included in an information processing device, and is a generic term for devices and devices that can realize the functions of the present invention by a program. .

なお、本願発明は、上記実施形態そのままに限定されるものではなく、実施段階ではその要旨を逸脱しない範囲で構成要素を変形して具体化できる。また、上記実施形態に開示されている複数の構成要素の適宜な組合せにより種々の発明を形成できる。例えば、実施形態に示される全構成要素から幾つかの構成要素を削除してもよい。更に、異なる実施形態に亘る構成要素を適宜組合せてもよい。   Note that the present invention is not limited to the above-described embodiment as it is, and can be embodied by modifying the constituent elements without departing from the scope of the invention in the implementation stage. Moreover, various inventions can be formed by appropriately combining a plurality of constituent elements disclosed in the embodiment. For example, some components may be deleted from all the components shown in the embodiment. Furthermore, constituent elements over different embodiments may be appropriately combined.

本発明の第1の実施形態に係るグループ署名システムの構成を示す模式図である。It is a schematic diagram which shows the structure of the group signature system which concerns on the 1st Embodiment of this invention. 同実施形態におけるグループ情報記憶部の構成を示す模式図である。It is a schematic diagram which shows the structure of the group information storage part in the embodiment. 同実施形態におけるメンバ情報記憶部の構成を示す模式図である。It is a schematic diagram which shows the structure of the member information storage part in the embodiment. 同実施形態における秘密情報記憶部の構成を示す模式図である。It is a schematic diagram which shows the structure of the secret information storage part in the embodiment. 本発明の第2の実施形態に係るグループ署名システムの構成を示す模式図である。It is a schematic diagram which shows the structure of the group signature system which concerns on the 2nd Embodiment of this invention. 本発明の第3の実施形態に係るグループ署名システムの構成を示す模式図である。It is a schematic diagram which shows the structure of the group signature system which concerns on the 3rd Embodiment of this invention. 同実施形態におけるメンバ認証方法を説明するための模式図である。It is a schematic diagram for demonstrating the member authentication method in the embodiment.

符号の説明Explanation of symbols

10…グループ管理装置、11…グループ情報記憶部、12…グループ初期化部、13…グループ情報管理部、14…メンバ証明書生成部、15…グループメンバ特定部、16…メンバ証明書失効情報生成部、20…グループメンバ装置、21…メンバ情報記憶部、22…メンバ登録部、23…グループ署名生成権限委託部、30…代理グループ署名生成装置、31…秘密情報記憶部、32…グループ署名生成権限受託部、33…代理グループ署名生成部、34…メンバ証明書失効情報取得部、35…メンバ証明書検証部、40…代理グループ署名検証装置、41…代理グループ署名検証部、50…公開鍵公開装置、200…認証要求装置、201…認証要求部、300…代理認証情報生成装置、301…制御部、400…認証装置、401…認証部。   DESCRIPTION OF SYMBOLS 10 ... Group management apparatus, 11 ... Group information storage part, 12 ... Group initialization part, 13 ... Group information management part, 14 ... Member certificate production | generation part, 15 ... Group member identification part, 16 ... Member certificate revocation information production | generation Group member device, 21 Member information storage unit, 22 Member registration unit, 23 Group authority generation authority delegation unit, 30 Proxy group signature generation device, 31 Secret information storage unit, 32 Group signature generation Authority entrusting unit 33 ... Proxy group signature generating unit 34 ... Member certificate revocation information obtaining unit 35 ... Member certificate verifying unit 40 ... Proxy group signature verifying device 41 ... Proxy group signature verifying unit 50 ... Public key Disclosure device, 200 ... authentication request device, 201 ... authentication request unit, 300 ... proxy authentication information generation device, 301 ... control unit, 400 ... authentication device, 401 Authentication unit.

Claims (10)

グループ管理装置、グループメンバ装置、代理グループ署名生成装置及び署名検証装置を備えたグループ署名システムであって、
前記グループ管理装置は、
互いに対応するグループ公開鍵及びグループ秘密鍵が記憶されるグループ情報記憶手段と、
前記グループメンバ装置からメンバ公開鍵を含むグループ参加要求を受信する手段と、
前記グループ秘密鍵に基づいて、前記受信したメンバ公開鍵に対する署名を生成する手段と、
この署名をメンバ証明書として前記グループメンバ装置に送信する手段とを備えており、
前記グループメンバ装置は、
互いに対応するメンバ公開鍵及びメンバ署名鍵と、前記メンバ証明書とが互いに関連付けられて記憶されるメンバ情報記憶手段と、
外部からの要求により、前記メンバ情報記憶手段内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する手段と、
前記委託情報を前記代理グループ署名生成装置に送信する手段とを備えており、
前記代理グループ署名生成装置は、
代理グループ署名鍵が記憶される秘密情報記憶手段と、
前記グループメンバ装置から受信した委託情報の正当性を、前記グループ公開鍵に基づいて検証する手段と、
この検証結果が正当性を示すとき、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶手段に書き込む手段と、
平文に対する署名要求に応じて、前記秘密情報記憶手段内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する手段とを備えており、
前記署名検証装置は、
前記代理グループ署名生成装置により生成された代理グループ署名を、前記グループ公開鍵に基づいて検証する手段と、
を備えたことを特徴とするグループ署名システム。
A group signature system comprising a group management device, a group member device, a proxy group signature generation device, and a signature verification device,
The group management device
Group information storage means for storing a group public key and a group secret key corresponding to each other;
Means for receiving a group join request including a member public key from the group member device;
Means for generating a signature for the received member public key based on the group private key;
Means for transmitting the signature as a member certificate to the group member device,
The group member device
Member information storage means for storing member public keys and member signature keys corresponding to each other and the member certificate in association with each other;
Delegation information for entrusting the authority of group signature generation to the proxy group signature generation device based on the member public key, member signature key and member certificate in the member information storage means in response to an external request Means for generating;
Means for transmitting the entrustment information to the proxy group signature generation device,
The proxy group signature generation device includes:
Secret information storage means for storing the proxy group signing key;
Means for verifying the legitimacy of the commission information received from the group member device based on the group public key;
When the verification result indicates validity, a means for generating a proxy group signing key including the delegation information and writing the proxy group signing key in the secret information storage means;
Means for generating a proxy group signature for the plaintext based on a proxy group signature key in the secret information storage means in response to a signature request for the plaintext,
The signature verification device includes:
Means for verifying the proxy group signature generated by the proxy group signature generation device based on the group public key;
A group signature system characterized by comprising:
グループメンバ装置及び代理グループ署名生成装置を備えたグループ署名生成システムであって、
前記グループメンバ装置は、
互いに対応するメンバ公開鍵及びメンバ署名鍵と、互いに対応するグループ公開鍵及びグループ秘密鍵を保持するグループ管理装置のグループ秘密鍵により当該メンバ公開鍵が署名処理されてなるメンバ証明書とが互いに関連付けられて記憶されるメンバ情報記憶手段と、
外部からの要求により、前記メンバ情報記憶手段内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する手段と、
前記委託情報を前記代理グループ署名生成装置に送信する手段とを備えており、
前記代理グループ署名生成装置は、
代理グループ署名鍵が記憶される秘密情報記憶手段と、
前記グループメンバ装置から受信した委託情報の正当性を、前記グループ公開鍵に基づいて検証する手段と、
この検証結果が正当性を示すとき、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶手段に書き込む手段と、
平文に対する署名要求に応じて、前記秘密情報記憶手段内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する手段と、
を備えたことを特徴とするグループ署名生成システム。
A group signature generation system comprising a group member device and a proxy group signature generation device,
The group member device
A member public key and a member signature key corresponding to each other are associated with a member certificate obtained by signing the member public key with the group secret key of the group management apparatus that holds the corresponding group public key and group private key. Member information storage means stored and stored,
Delegation information for entrusting the authority of group signature generation to the proxy group signature generation device based on the member public key, member signature key and member certificate in the member information storage means in response to an external request Means for generating;
Means for transmitting the entrustment information to the proxy group signature generation device,
The proxy group signature generation device includes:
Secret information storage means for storing the proxy group signing key;
Means for verifying the legitimacy of the commission information received from the group member device based on the group public key;
When the verification result indicates validity, a means for generating a proxy group signing key including the delegation information and writing the proxy group signing key in the secret information storage means;
Means for generating a proxy group signature for the plaintext based on a proxy group signature key in the secret information storage means in response to a signature request for the plaintext;
A group signature generation system characterized by comprising:
請求項2に記載のグループ署名生成システムにおいて、
前記代理グループ署名生成装置は、
前記委託情報の正当性を検証する前に、失効する全てのメンバ証明書を特定可能な情報をリスト化してなるメンバ証明書失効リストを前記グループ管理装置から取得する手段と、
前記メンバ証明書失効リスト内に、前記グループメンバ装置から受信したメンバ証明書を特定可能な情報が含まれるか否かを検証する手段と、
前記検証の結果、前記受信したメンバ証明書を特定可能な情報が含まれる場合には、前記委託情報の正当性を検証せずに処理を終了する手段と、
を備えたことを特徴とするグループ署名生成システム。
The group signature generation system according to claim 2,
The proxy group signature generation device includes:
Means for acquiring from the group management device a member certificate revocation list formed by listing information capable of specifying all member certificates to be revoked before verifying the validity of the entrusted information;
Means for verifying whether the member certificate revocation list includes information that can identify the member certificate received from the group member device;
As a result of the verification, when information that can identify the received member certificate is included, means for ending the process without verifying the validity of the entrusted information;
A group signature generation system characterized by comprising:
グループ署名生成の権限を委託するための委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵に基づいて、平文に対する代理グループ署名を生成する代理グループ署名生成装置に対し、前記委託情報を送信可能なグループメンバ装置であって、
互いに対応するメンバ公開鍵及びメンバ署名鍵と、互いに対応するグループ公開鍵及びグループ秘密鍵を保持するグループ管理装置のグループ秘密鍵により当該メンバ公開鍵が署名処理されてなるメンバ証明書とが互いに関連付けられて記憶されるメンバ情報記憶手段と、
外部からの要求により、前記メンバ情報記憶手段内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する手段と、
を備えたことを特徴とするグループメンバ装置。
A proxy group signing key including delegation information for delegating the authority to generate a group signature is generated, and the delegation information is generated for the proxy group signature generation device that generates a proxy group signature for plaintext based on the proxy group signature key. A group member device capable of transmitting
A member public key and a member signature key corresponding to each other are associated with a member certificate obtained by signing the member public key with the group secret key of the group management apparatus that holds the corresponding group public key and group private key. Member information storage means stored and stored,
Delegation information for entrusting the authority of group signature generation to the proxy group signature generation device based on the member public key, member signature key and member certificate in the member information storage means in response to an external request Means for generating;
A group member device comprising:
互いに対応するメンバ公開鍵及びメンバ署名鍵と、互いに対応するグループ公開鍵及びグループ秘密鍵を保持するグループ管理装置のグループ秘密鍵により当該メンバ公開鍵が署名処理されてなるメンバ証明書とを互いに関連付けて記憶し、外部からの要求により、前記メンバ公開鍵、メンバ署名鍵及びメンバ証明書とに基づいて、グループ署名生成の権限を委託するための委託情報を生成し、この委託情報を送信可能なグループメンバ装置に対し、前記委託情報を受信可能な代理グループ署名生成装置であって、
代理グループ署名鍵が記憶される秘密情報記憶手段と、
前記グループメンバ装置から受信した委託情報の正当性を検証する手段と、
この検証結果が正当性を示すとき、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶手段に書き込む手段と、
平文に対する署名要求に応じて、前記秘密情報記憶手段内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する手段と、
前記グループ公開鍵により代理グループ署名を検証可能な署名検証装置に対し、前記生成した代理グループ署名を送信する手段と、
を備えたことを特徴とする代理グループ署名生成装置。
A member public key and a member signature key corresponding to each other and a member certificate obtained by performing signature processing on the member public key with the group secret key of the group management apparatus holding the corresponding group public key and group private key are associated with each other. It is possible to generate the delegation information for delegating the authority to generate the group signature based on the member public key, the member signature key and the member certificate by an external request and transmit the delegation information A proxy group signature generation device capable of receiving the entrustment information for a group member device,
Secret information storage means for storing the proxy group signing key;
Means for verifying the legitimacy of the commission information received from the group member device;
When the verification result indicates validity, a means for generating a proxy group signing key including the delegation information and writing the proxy group signing key in the secret information storage means;
Means for generating a proxy group signature for the plaintext based on a proxy group signature key in the secret information storage means in response to a signature request for the plaintext;
Means for transmitting the generated proxy group signature to a signature verification apparatus capable of verifying the proxy group signature with the group public key;
A proxy group signature generating apparatus comprising:
請求項5に記載の代理グループ署名生成装置において、
前記委託情報の正当性を検証する前に、前記グループ管理装置からメンバ証明書失効リストを取得する手段と、
前記メンバ証明書失効リスト内に、前記メンバ証明書を特定可能な情報が含まれるか否かを検証する手段と、
前記検証の結果、前記メンバ証明書を特定可能な情報が含まれる場合には、前記委託情報の正当性を検証せずに処理を終了する手段と、
を備えたことを特徴とする代理グループ署名生成装置。
In the proxy group signature generation device according to claim 5,
Means for obtaining a member certificate revocation list from the group management device before verifying the validity of the entrustment information;
Means for verifying whether or not the member certificate revocation list includes information that can identify the member certificate;
As a result of the verification, when information that can identify the member certificate is included, means for ending the process without verifying the validity of the entrusted information;
A proxy group signature generating apparatus comprising:
グループ署名生成の権限を委託するための委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵に基づいて、平文に対する代理グループ署名する代理グループ署名生成装置に対し、前記委託情報を送信可能なグループメンバ装置に用いられるプログラムであって、
前記グループメンバ装置のコンピュータを、
互いに対応するメンバ公開鍵及びメンバ署名鍵と、互いに対応するグループ公開鍵及びグループ秘密鍵を保持するグループ管理装置のグループ秘密鍵により当該メンバ公開鍵が署名処理されてなるメンバ証明書とが互いに関連付けられて記憶されるメンバ情報記憶手段、
外部からの要求により、前記メンバ情報記憶手段内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する手段、
として機能させるためのプログラム。
A proxy group signing key including delegation information for delegating the authority to generate a group signature is generated, and the delegation information is transmitted to the proxy group signature generation device that performs a proxy group signature on plaintext based on the proxy group signature key. A program used for a possible group member device,
A computer of the group member device;
A member public key and a member signature key corresponding to each other are associated with a member certificate obtained by signing the member public key with the group secret key of the group management apparatus that holds the corresponding group public key and group private key. Member information storage means to be stored
Delegation information for entrusting the authority of group signature generation to the proxy group signature generation device based on the member public key, member signature key and member certificate in the member information storage means in response to an external request Means to generate,
Program to function as.
互いに対応するメンバ公開鍵及びメンバ署名鍵と、互いに対応するグループ公開鍵及びグループ秘密鍵を保持するグループ管理装置のグループ秘密鍵により当該メンバ公開鍵が署名処理されてなるメンバ証明書とを互いに関連付けて記憶し、外部からの要求により、前記メンバ公開鍵、メンバ署名鍵及びメンバ証明書とに基づいて、グループ署名生成の権限を委託するための委託情報を生成し、この委託情報を送信可能なグループメンバ装置に対し、前記委託情報を受信可能な代理グループ署名生成装置に用いられるプログラムであって、
前記代理グループ署名生成装置のコンピュータを、
代理グループ署名鍵が記憶される秘密情報記憶手段、
前記グループメンバ装置から受信した委託情報の正当性を、前記グループ公開鍵に基づいて検証する手段、
この検証結果が正当性を示すとき、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶手段に書き込む手段、
平文に対する署名要求に応じて、前記秘密情報記憶手段内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する手段、
前記グループ公開鍵により代理グループ署名を検証可能な署名検証装置に対し、前記生成した代理グループ署名を送信する手段、
として機能させるためのプログラム。
A member public key and a member signature key corresponding to each other and a member certificate obtained by performing signature processing on the member public key with the group secret key of the group management apparatus holding the corresponding group public key and group private key are associated with each other. It is possible to generate the delegation information for delegating the authority to generate the group signature based on the member public key, the member signature key and the member certificate by an external request and transmit the delegation information A program used for a proxy group signature generation device capable of receiving the delegation information for a group member device,
A computer of the proxy group signature generation device;
Secret information storage means for storing the proxy group signing key;
Means for verifying the validity of the commission information received from the group member device based on the group public key;
Means for generating a proxy group signature key including the delegation information and writing the proxy group signature key in the secret information storage means when the verification result indicates validity;
Means for generating a proxy group signature for the plaintext based on a proxy group signature key in the secret information storage means in response to a signature request for the plaintext;
Means for transmitting the generated proxy group signature to a signature verification apparatus capable of verifying the proxy group signature with the group public key;
Program to function as.
請求項8に記載のプログラムにおいて、
前記代理グループ署名生成装置のコンピュータを、
前記委託情報の正当性を検証する前に、前記グループ管理装置からメンバ証明書失効リストを取得する手段、
前記メンバ証明書失効リスト内に、前記メンバ証明書を特定可能な情報が含まれるか否かを検証する手段、
前記検証の結果、前記メンバ証明書を特定可能な情報が含まれる場合には、前記委託情報の正当性を検証せずに処理を終了する手段、
として機能させるためのプログラム。
The program according to claim 8, wherein
A computer of the proxy group signature generation device;
Means for acquiring a member certificate revocation list from the group management device before verifying the validity of the entrustment information;
Means for verifying whether or not the member certificate revocation list includes information capable of specifying the member certificate;
As a result of the verification, when information that can identify the member certificate is included, means for terminating the processing without verifying the validity of the entrusted information;
Program to function as.
グループ管理装置、グループメンバ装置、代理グループ署名生成装置及び署名検証装置が実行するグループ署名方法であって、
前記グループ管理装置が、互いに対応するグループ公開鍵及びグループ秘密鍵をグループ情報記憶装置に記憶するグループ情報記憶工程と、
前記グループ管理装置が、前記グループメンバ装置からメンバ公開鍵を含むグループ参加要求を受信する工程と、
前記グループ管理装置が、前記グループ秘密鍵に基づいて、前記受信したメンバ公開鍵に対する署名を生成する工程と、
前記グループ管理装置が、この署名をメンバ証明書として前記グループメンバ装置に送信する工程と、
前記グループメンバ装置が、互いに対応するメンバ公開鍵及びメンバ署名鍵と、前記メンバ証明書とを互いに関連付けてメンバ情報記憶装置に記憶するメンバ情報記憶工程と、
前記グループメンバ装置が、外部からの要求により、前記メンバ情報記憶装置内のメンバ公開鍵、メンバ署名鍵及びメンバ証明書に基づいて、前記代理グループ署名生成装置に対してグループ署名生成の権限を委託するための委託情報を生成する工程と、
前記グループメンバ装置が、前記委託情報を前記代理グループ署名生成装置に送信する工程と、
前記代理グループ署名生成装置が、代理グループ署名鍵を秘密情報記憶装置に記憶する秘密情報記憶工程と、
前記代理グループ署名生成装置が、前記グループメンバ装置から受信した委託情報の正当性を、前記グループ公開鍵に基づいて検証する工程と、
この検証結果が正当性を示すとき、前記代理グループ署名生成装置が、前記委託情報を含む代理グループ署名鍵を生成し、この代理グループ署名鍵を前記秘密情報記憶装置に書き込む工程と、
前記代理グループ署名生成装置が、平文に対する署名要求に応じて、前記秘密情報記憶装置内の代理グループ署名鍵に基づいて、前記平文に対する代理グループ署名を生成する工程と、
前記署名検証装置が、前記代理グループ署名生成装置により生成された代理グループ署名を、前記グループ公開鍵に基づいて検証する工程と、
を備えたことを特徴とするグループ署名方法。
A group signature method executed by a group management device, a group member device, a proxy group signature generation device, and a signature verification device,
A group information storage step in which the group management device stores a group public key and a group secret key corresponding to each other in a group information storage device;
The group management device receiving a group join request including a member public key from the group member device;
The group management device generating a signature for the received member public key based on the group secret key;
The group management device transmitting the signature as a member certificate to the group member device;
A member information storage step in which the group member device stores a member public key and a member signature key corresponding to each other and the member certificate in association with each other in a member information storage device;
The group member device entrusts authority to generate a group signature to the proxy group signature generation device based on a member public key, member signature key, and member certificate in the member information storage device in response to an external request. A process of generating consignment information for
The group member device transmitting the entrustment information to the proxy group signature generation device;
The proxy group signature generation device stores a proxy group signature key in a secret information storage device;
The proxy group signature generation device verifies the validity of the commission information received from the group member device based on the group public key;
When the verification result indicates validity, the proxy group signature generation device generates a proxy group signature key including the proxy information, and writes the proxy group signature key in the secret information storage device;
The proxy group signature generating device generating a proxy group signature for the plaintext based on a proxy group signature key in the secret information storage device in response to a signature request for the plaintext;
The signature verification device verifies the proxy group signature generated by the proxy group signature generation device based on the group public key;
A group signature method characterized by comprising:
JP2006007493A 2006-01-16 2006-01-16 Group signature system, apparatus, program and method Active JP4791828B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2006007493A JP4791828B2 (en) 2006-01-16 2006-01-16 Group signature system, apparatus, program and method

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2006007493A JP4791828B2 (en) 2006-01-16 2006-01-16 Group signature system, apparatus, program and method

Publications (2)

Publication Number Publication Date
JP2007189605A JP2007189605A (en) 2007-07-26
JP4791828B2 true JP4791828B2 (en) 2011-10-12

Family

ID=38344455

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2006007493A Active JP4791828B2 (en) 2006-01-16 2006-01-16 Group signature system, apparatus, program and method

Country Status (1)

Country Link
JP (1) JP4791828B2 (en)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR100986047B1 (en) 2008-01-21 2010-10-08 한국과학기술원 A system of privilege verification and method
JP5513255B2 (en) * 2010-05-20 2014-06-04 日本電信電話株式会社 Proxy signature system and method
US20140032917A1 (en) * 2010-10-29 2014-01-30 Nec Corporation Group signature processing device for processing a plurality of group signatures simultaneously
KR101730711B1 (en) * 2015-06-08 2017-05-10 주식회사 셀바스에이아이 Method and apparatus for restoring drawing order of stroke

Also Published As

Publication number Publication date
JP2007189605A (en) 2007-07-26

Similar Documents

Publication Publication Date Title
Wang et al. Security analysis of a single sign-on mechanism for distributed computer networks
JP4899867B2 (en) Group signature method
JP4932168B2 (en) New fair blind signing process
Chen et al. Light-weight and privacy-preserving authentication protocol for mobile payments in the context of IoT
Al-Riyami Cryptographic schemes based on elliptic curve pairings
JP2009231987A (en) Group signature system, device, and program
JP2005500740A (en) ID-based encryption and related cryptosystem systems and methods
EP2792098B1 (en) Group encryption methods and devices
EP2846492A1 (en) Cryptographic group signature methods and devices
Chow et al. Escrowed linkability of ring signatures and its applications
Kiayias et al. Extracting group signatures from traitor tracing schemes
GB2421408A (en) Generating an Identifier-Based Public / Private Key Pair from a Multi-Component Signature
Verma et al. Provably secure certificate-based proxy blind signature scheme from pairings
JP4791828B2 (en) Group signature system, apparatus, program and method
Ray et al. An ECC based public key infrastructure usable for mobile applications
JP3513324B2 (en) Digital signature processing method
Tso A new way to generate a ring: Universal ring signature
Galindo et al. Public-key encryption with non-interactive opening: New constructions and stronger definitions
JP4533636B2 (en) Digital signature system, digital signature management apparatus, digital signature management method and program
Sayid et al. Certificateless public key cryptography: A research survey
KR100718687B1 (en) Id-based threshold signature scheme from bilinear pairings
JP4744929B2 (en) Anonymous authentication system, device and program
Layouni et al. Anonymous k-show credentials
Liskov et al. Online-untransferable signatures
Tso et al. Certificateless proxy signature and its extension to blind signature

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20081003

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20110603

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20110628

A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20110722

FPAY Renewal fee payment (event date is renewal date of database)

Free format text: PAYMENT UNTIL: 20140729

Year of fee payment: 3

R150 Certificate of patent or registration of utility model

Ref document number: 4791828

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

Free format text: JAPANESE INTERMEDIATE CODE: R150

S531 Written request for registration of change of domicile

Free format text: JAPANESE INTERMEDIATE CODE: R313531

R350 Written notification of registration of transfer

Free format text: JAPANESE INTERMEDIATE CODE: R350