WO2019174404A1 - 一种群组数字签名、验证方法及其设备和装置 - Google Patents

一种群组数字签名、验证方法及其设备和装置 Download PDF

Info

Publication number
WO2019174404A1
WO2019174404A1 PCT/CN2019/072434 CN2019072434W WO2019174404A1 WO 2019174404 A1 WO2019174404 A1 WO 2019174404A1 CN 2019072434 W CN2019072434 W CN 2019072434W WO 2019174404 A1 WO2019174404 A1 WO 2019174404A1
Authority
WO
WIPO (PCT)
Prior art keywords
signature
parameter
anonymous
verification
message
Prior art date
Application number
PCT/CN2019/072434
Other languages
English (en)
French (fr)
Inventor
杜志强
张国强
颜湘
李明
万洪涛
李琴
Original Assignee
西安西电捷通无线网络通信股份有限公司
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 西安西电捷通无线网络通信股份有限公司 filed Critical 西安西电捷通无线网络通信股份有限公司
Publication of WO2019174404A1 publication Critical patent/WO2019174404A1/zh

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/08Key distribution or management, e.g. generation, sharing or updating, of cryptographic keys or passwords
    • H04L9/0861Generation of secret information including derivation or calculation of cryptographic keys or passwords
    • H04L9/0869Generation of secret information including derivation or calculation of cryptographic keys or passwords involving random numbers or seeds
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3247Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/04Key management, e.g. using generic bootstrapping architecture [GBA]

Definitions

  • the present disclosure relates to the field of information security technologies, and in particular, to a group digital signature, a verification method, and a device and device thereof.
  • the traditional digital signature technology needs to obtain the identity information of the signer when performing the verification, such as the commercial password algorithm SM2, which does not have anonymity, and thus cannot protect the privacy of the signer.
  • the combination of digital signatures and anonymous technology forms an anonymous digital signature technology.
  • anonymous digital signature technology There are two types of anonymous digital signature technology: one is an anonymous digital signature technology that can track the identity of the signer, wherein the anonymity of the signer identity is controllable, for example, there is a trusted authority center that can reveal the signature at the appropriate time.
  • the identity of the person the other is the unconditional anonymous digital signature technology, in which the anonymity of the signer identity is unconditionally secure, and there is no way to reveal the identity of the signer.
  • Group digital signature is an anonymous digital signature technology that can track the identity of a signer. In this technique, any member of the group can sign anonymously on behalf of the group using a key. Group digital signature is mainly used to protect the anonymity of the signer, and can well hide the internal structure of the group. It can be applied to government management, enterprise management, e-commerce, and military, such as electronic cash, e-bidding, and vehicle security. Communication, etc.
  • the purpose of the present disclosure is to solve the above problems, and to provide a group digital signature, verification method, device and device thereof.
  • an embodiment of the present disclosure provides a group digital signature method, including:
  • Signature device selected from a finite field Z p of the first random number r ', respectively, and a first parameter A distribution apparatus credential key of the signature generating apparatus in the second parameter B, the third and fourth parameters C a product of the parameter D and the first random number r' as a first signature parameter A', a second signature parameter B', a third signature parameter C', and a fourth signature parameter D'; according to the connection parameter bsn, according to The first constraint relationship determines a fifth signature parameter J, and determines a sixth signature parameter K according to the second constraint relationship according to the fifth signature parameter J and the private key f of the signature device; wherein the connection parameter bsn Used to identify the signature device that corresponds to the anonymous signature message.
  • the signing device determines the first intermediate parameter according to the third constraint relationship according to the fifth signature parameter J, the sixth signature parameter K, the connection base parameter bsn, the to-be-signed message m, and the second random number n v e 1; the. 1 of the first intermediate parameter E, the group corresponding to said fifth prime q, J signature parameter, the third random number and a signature device belongs, determining a seventh constraint relations signature according to a fourth parameter c 1 ; wherein the second random number n v is selected from a set of binary random numbers, the third random number a is selected from the finite field Z p , the prime number q Less than or equal to the number of group members in the group to which the signature device belongs.
  • the signing device determines the eighth signature parameter s 1 according to the fifth constraint relationship according to the seventh signature parameter c 1 , the private key f, the third random number a, and the prime number q.
  • the signature device uses the first signature parameter A', the second signature parameter B', the third signature parameter C', the fourth signature parameter D', the fifth signature parameter J,
  • the sixth signature parameter K, the seventh signature parameter c 1 and the eighth signature parameter s 1 sign the to-be-signed message m, obtain an anonymous signature message m′, and send the anonymous signature message m′ .
  • an embodiment of the present disclosure provides a signature device, where the device includes:
  • a first processing module for selecting a finite field Z p in the first random number r ', respectively, and will release the apparatus to a first parameter A device signature key to generate the credential, the second parameter B, the third a product of the parameter C and the fourth parameter D and the first random number r' as a first signature parameter A', a second signature parameter B', a third signature parameter C', and a fourth signature parameter D';
  • the base parameter bsn determines the fifth signature parameter J according to the first constraint relationship, and determines the sixth signature parameter K according to the second constraint relationship according to the fifth signature parameter J and the private key f of the signature device;
  • the link parameter bsn is used to identify a signature device corresponding to the anonymous signature message;
  • a second processing module configured to determine, according to the third constraint parameter J, the sixth signature parameter K, the connection base parameter bsn, the to-be-signed message m, and the second random number n v according to a third constraint relationship An intermediate parameter e 1 ; determining, according to the fourth constraint parameter, according to the first intermediate parameter e 1 , the fifth signature parameter J, the third random number a, and the prime number q corresponding to the group to which the signature device belongs a signature parameter c 1 ; wherein the second random number n v is selected from a set of binary random numbers, the third random number a is selected from the finite field Z p The prime number q is less than or equal to the number of group members in the group to which the signature device belongs;
  • a third processing module configured to determine an eighth signature parameter s 1 according to the fifth constraint relationship according to the seventh signature parameter c 1 , the private key f, the third random number a, and the prime number q;
  • a fourth processing module configured to use the first signature parameter A′, the second signature parameter B′, the third signature parameter C′, the fourth signature parameter D′, and the fifth signature parameter J.
  • the sixth signature parameter K, the seventh signature parameter c 1 and the eighth signature parameter s 1 sign the to-be-signed message m to obtain an anonymous signature message m′.
  • a sending module configured to send an anonymous signature message m'.
  • the first aspect and the second aspect provided by the embodiments of the present application are used to generate a voucher key issued by a group member based on a publishing device, and anonymously sign an unsigned message to obtain an anonymous signature message, so that the group The signature is anonymous.
  • an embodiment of the present disclosure provides a method for verifying a group digital signature, including:
  • the verification device receives the anonymous signature message m′ sent by the signature device
  • the verification device verifies whether the seventh signature parameter c 1 or the eighth signature parameter s 1 in the anonymous signature message m′ satisfies the first constraint condition;
  • the verification device determines that the anonymous signature message m' is invalid; if yes, the verification device verifies whether the fifth signature parameter J in the anonymous signature message satisfies the first constraint relationship;
  • the verification device determines the private key f′ of the signature device according to the fifth signature parameter J and the sixth signature parameter K in the anonymous signature message m′, and calculates the private key f′ and a product of the fifth signature parameter J, and verifying whether the private key f' of the signature device is in the blacklist of the verification device;
  • the verification device determines that the anonymous signature message m' is invalid; otherwise Determining, by the verification device, the first function value according to the mapping function according to the first signature parameter A' in the anonymous signature message m' and the public key Y of the group to which the signature device belongs Element P 2, determining a second function value according to said mapping function 'second signature parameter B' in the anonymous message m and the signature generated in accordance with a second random Element P 2, the third function is determined according to the mapping function value of the anonymous signed message m 'third signature parameters C' and in accordance with the second random generation Determining a fourth function value according to the mapping function according to the first signature parameter A', the fourth signature parameter D', and the public key X of the group to which the signature device belongs in the anonymous signature message m'
  • the second random generator P 2 is a random generator in the second bilinear group in the bilinear group pair
  • an eighth parameter s signature and the signature device in the seventh signature belongs parameters c 1 Corresponding to the prime number q, the first verification parameter t 1 is determined according to the second constraint condition;
  • the verification device determines that the anonymous signature message m′ is invalid; if the first verification parameter t 1 is not equal to 0, the verification device determines the anonymous signature message. a verification parameter c 2 corresponding to the seventh signature parameter c 1 in m′;
  • the verification device determines that the anonymous signature message m′ is invalid; otherwise, the verification device determines the anonymity The signature message m' is valid.
  • an embodiment of the present disclosure provides a verification device, where the device includes:
  • a receiving module configured to receive an anonymous signature message sent by the signature device:
  • a verification module configured to verify whether the seventh signature parameter c 1 or the eighth signature parameter s 1 in the anonymous signature message m′ satisfies the first constraint condition
  • the verification The device determines the first function value according to the mapping function according to the first signature parameter A′ in the anonymous signature message m′ and the public key Y of the group to which the signature device belongs.
  • the second random generator P 2 is a random generator in the second bilinear group in the bilinear group pair satisfying the mapping function;
  • first verification parameter t 1 If the first verification parameter t 1 is equal to 0, it is determined that the anonymous signature message m′ is invalid; if the first verification parameter t 1 is not equal to 0, determining a seventh signature parameter in the anonymous signature message m′ verify parameters c 1 corresponding to c 2;
  • the verification parameter c 2 corresponding to the seventh signature parameter is not equal to the seventh signature parameter c 1 , it is determined that the anonymous signature message m′ is invalid; otherwise, the anonymous signature message m′ is determined to be valid.
  • the verification device that receives the anonymous signature message performs validity verification on the anonymous signature message, and after determining that the anonymous signature message is valid, reads Unsigned message to know the data sent by the signing device.
  • an embodiment of the present disclosure provides a security device, where the device includes:
  • a first function module configured to determine a sixth signature parameter K according to a second constraint relationship according to the fifth signature parameter J and the private key f of the signature device;
  • a second function module configured to select a third random number a from the finite field Z p ;
  • a third function module configured to determine, according to the fourth constraint parameter, the first intermediate parameter e 1 , the fifth signature parameter J, the third random number a, and the prime number q corresponding to the group to which the signature device belongs a seventh signature parameter c 1 ; and determining an eighth signature parameter s 1 according to the fifth constraint relationship according to the seventh signature parameter c 1 , the private key f, the third random number a, and the prime number q;
  • a sending module configured to send the seventh signature parameter c 1 and the eighth signature parameter s 1 .
  • FIG. 1 is a schematic flowchart diagram of a group digital signature method according to an embodiment of the present disclosure
  • FIG. 2 is a schematic flowchart of a method for verifying a group digital signature according to an embodiment of the present disclosure
  • Embodiment 1 of the present disclosure is a schematic structural diagram of Embodiment 1 of the present disclosure.
  • FIG. 4 is a schematic diagram of a group signature and verification process framework in Embodiment 1 of the present disclosure
  • FIG. 5 is a schematic diagram of a signature device according to an embodiment of the present disclosure.
  • FIG. 6 is a schematic diagram of a verification device according to an embodiment of the present disclosure.
  • FIG. 7 is a schematic diagram of a security device according to an embodiment of the present disclosure.
  • the signature device is a group member in the group. This group has only one group public key. Each group member has a unique group member signing key, which consists of the group member's private key and a corresponding member certificate.
  • the signing device creates a group signature for a given message using the group member signing key.
  • the verification device uses the group public key to check whether the signature is a group signature signed with the group member's signature key, and cannot disclose which signature was created using which group signature key. If the verification device verification signature is created using the group member signature key corresponding to the group public key, the verification passes; otherwise, the verification fails.
  • the anonymous digital signature mechanism using the group public key is also known as the group signature mechanism.
  • This type of mechanism involves group members and entities such as group membership issuers. If the identity of the signature device needs to be traced, the group membership opener is required for the group signature mechanism. If it is necessary to judge whether two signatures are signed by the same signature device, a group signature linker is necessary for the group signature mechanism. In addition, the group signature mechanism can also revocation the private key of the group member or the certificate of the group member when needed.
  • a group signature system usually includes at least the following entities:
  • Group member device a group member that constitutes a group
  • Signature device is a member of any group that generates a digital signature; the signature device has a distinguishable identifier and a group member signature key, and the group member signature key is composed of a group private key and a member certificate;
  • Verification device an entity that verifies a digital signature
  • Group member publishing device An entity that publishes a group member certificate to a signing device.
  • the following entities are optional:
  • Group member open device is an entity that can identify the signature of the signed device
  • Group Signature Connection Device An entity that can connect to two signatures generated by the same signature device.
  • the group member and the group member publishing device participate in the process of generating the key of the group member digital signature. After the process is completed, the group member device will have the group member signing key; the group member publishing device will know the distinguished identifier of the member certificate and the member, and the member certificate and the distinguished identifier of the member are related. .
  • the format of the distinguished identifier depends on the group signature mechanism, and the distinguished identifier may or may not be an input to the group member publishing process. If support is turned on, you need to embed a distinguishable identifier when signing.
  • the group member publishing device should separately generate the group member signing key and send it to the group member device.
  • the membership of the group member's private key and member certificate is not public, and both the member and the publishing device will have the group member signing key.
  • a group may include a trusted group administrator and multiple ordinary members. All members of the group have their own private key and can share public parameters such as the group's public key.
  • the group administrator can also have a group member open party key ( ⁇ , ⁇ ) and a group member list, which includes the identity information of the group members and the like.
  • the group administrator can determine the signer identity of the anonymous signature based on the open party key ( ⁇ , ⁇ ) and the group member list. At this point, the group administrator acts as a group member to open the device.
  • Group digital signature technology includes key generation of group digital signatures, digital signature generation and verification.
  • the key generation of the group digital signature further includes a key establishment process and a distribution process of the group members.
  • the digital signature generation and verification method of interest in the present disclosure is based on a key obtained by a group member in a group member publishing process (an issue of a group member is another invention applied by the applicant of the present disclosure on the same day.
  • Group digitally signed group member publishing methods and devices are protected to generate anonymous signatures and verify.
  • the anonymous signature generated by the present disclosure may also be an open or connected method in the group digital signature control method (the group digital signature control method is another invention applied by the applicant of the present application on the same day, "control of a group digital signature" Methods and Devices are protected to control anonymity.
  • the key establishment process and the group member publishing process included in the key generation of the group digital signature are as follows:
  • the key establishment process including:
  • the publishing device determines a symmetric bilinear group pair (G 1 , G 2 ), where G 1 , G 2 have an order of p, and G 1 and G 2 satisfy the mapping function.
  • G T is a group of the order of p obtained by bilinear operation of elements in G 1 and G 2 .
  • the publishing device determines three hash functions: H: ⁇ 0, 1 ⁇ * ⁇ G 1 , H 1 : ⁇ 0, 1 ⁇ * ⁇ Z p , H 2 : ⁇ 0, 1 ⁇ * ⁇ Z p , where H 1 (first hash function) and H 2 (second hash function) conform to the selection of the hash function in the SM2 signature algorithm.
  • H 1 (first hash function) and H 2 (second hash function) conform to the selection of the hash function in the SM2 signature algorithm.
  • Z p finite field distribution apparatus
  • the publishing device outputs the following parameters:
  • PK PK consists of two components, X and Y.
  • the group member can obtain the above parameters from the publishing device.
  • the key of the open side includes the following parameters:
  • the group member opens the party key: ⁇ , ⁇ .
  • the release process of the group members is performed by the group member device and the publishing device to generate a key for the group digital signature.
  • the present disclosure provides an anonymous digital signature generation and verification method to generate an anonymous signature and to verify the signature.
  • a group digital signature method is provided, and the method includes:
  • connection parameter bsn Determining a fifth signature parameter J according to the first constraint relationship, and determining a sixth signature parameter K according to the second constraint relationship according to the fifth signature parameter J and the private key f of the signature device; wherein the connection base The parameter bsn is used to identify the signature device corresponding to the anonymous signature message.
  • the signing device determines, according to the third constraint parameter J, the sixth signature parameter K, the connection base parameter bsn, the to-be-signed message m, and the second random number n v according to a third constraint relationship.
  • the intermediate parameter e 1 determining the seventh according to the fourth constraint parameter according to the first intermediate parameter e 1 , the fifth signature parameter J, the third random number a, and the prime number q corresponding to the group to which the signature device belongs Signature parameter c 1 .
  • said second random number n v is selected from a set of random binary numbers set length, in particular, to a device selected from the random number ⁇ 0,1 ⁇ t published, ⁇ 0,1 ⁇ t Represents a set of binary numbers of length t, each of which has a value of 0 or 1 for each binary number.
  • the third random number a is selected from the finite field Z p is the prime number q is less than the number of group members, or the group signature apparatus belongs is equal to the.
  • the prime number corresponding to the group is any one of the prime numbers determined based on the group size (ie, the number of group members included in the group), and the prime number is less than or equal to the group size.
  • c 1 is the seventh signature parameter
  • x R represents a point on the curve corresponding to R
  • the component on the X-axis, R [a] J, [a] J represents a point multiplication between a and J, a is the third random number, and mod represents a modulo operation.
  • the signing device determines the eighth signature parameter s 1 according to the fifth constraint relationship according to the seventh signature parameter c 1 , the private key f, the third random number a, and the prime number q.
  • the signature device uses the first signature parameter A′, the second signature parameter B′, the third signature parameter C′, the fourth signature parameter D′, and the fifth signature parameter J. And the sixth signature parameter K, the seventh signature parameter c 1 and the eighth signature parameter s 1 sign the to-be-signed message m, obtain an anonymous signature message m′, and send the anonymous signature message. m'.
  • the process of the foregoing S11 to S14 is generated, and the group member is generated based on the voucher key issued by the publishing device, and the unsigned message is anonymously signed, thereby obtaining an anonymous signature message, so that the group signature has an anonymity.
  • the method further includes:
  • the signature device opens public key in the public key Q of the first dimension and the fourth random number, the first authentication parameter C 1 is determined in accordance with a sixth constraint relations; public key in accordance with the opening a second two-dimensional public key V and a second component r ⁇ of the fourth random number, determining a second verification parameter C 2 according to a seventh constraint relationship; according to the third-dimensional public key W in the open-side public key, the first four first random number and the amount of F.
  • the anonymous signature message further includes the first verification parameter C 1 , the second verification parameter C 2 and the third verification parameter C 3 .
  • the component, [r ⁇ ]Q, represents the point multiplication of r ⁇ and Q.
  • the seventh constraint relationship is: Wherein C 2 is the second verification parameter, and r ⁇ is a second component of the fourth random number. Indicates that r ⁇ and V are point multiplied.
  • a method for verifying a group digital signature includes:
  • the verification device receives the anonymous signature message m′ sent by the signature device.
  • the verification device is a device that receives the anonymous signature message sent by the signature device, and the verification device may be one device in the group to which the signature device belongs, or may be one device in another group, and the verification device is not in the embodiment of the present disclosure. Limited.
  • the verification device verifies whether the seventh signature parameter c 1 or the eighth signature parameter s 1 in the anonymous signature message m′ satisfies the first constraint condition.
  • the first constraint condition is: c 1 ⁇ [1, q-1] and s 1 ⁇ [1, q-1], where c 1 is the seventh signature parameter, s 1 is the eighth signature parameter, and q is a prime number corresponding to the group to which the signature device belongs.
  • the verification device determines that the anonymous signature message m' is invalid.
  • the verification device verifies whether the fifth signature parameter J in the anonymous signature message satisfies the first constraint relationship.
  • the verification device determines the private key f′ of the signature device according to the fifth signature parameter J and the sixth signature parameter K in the anonymous signature message m′, and calculates the private key f′ and a product of the fifth signature parameter J, and verifying whether the private key f' of the signature device is in the blacklist of the verification device;
  • the verification device determines that the anonymous signature message m' is invalid. ;
  • the verification device is based on the first signature parameter A' in the anonymous signature message m', and the group to which the signature device belongs.
  • the public key Y of the group determines the first function value according to the mapping function Element P 2, determining a second function value according to said mapping function 'second signature parameter B' in the anonymous message m and the signature generated in accordance with a second random Element P 2, the third function is determined according to the mapping function value of the anonymous signed message m 'third signature parameters C' and in accordance with the second random generation Determining a fourth function value according to the mapping function according to the first signature parameter A', the fourth signature parameter D', and the public key X of the group to which the signature device belongs in the anonymous signature message m'
  • the second random generator P 2 is a random generator in the second bilinear group in the bilinear group pair satisfying the mapping function.
  • the verification device determines the first verification according to the second constraint condition according to the seventh signature parameter c 1 , the eighth signature parameter s 1 in the anonymous signature message m′, and the prime number q corresponding to the group to which the signature device belongs. Parameter t 1 .
  • the device determines the anonymous signature verification message m 'is invalid.
  • the signature verification device determines that the anonymous message m 'seventh parameters c 1 corresponding to the signature verification parameter c 2;
  • the verifying device determines the anonymous message signature m 'is invalid;
  • the verification device that receives the anonymous signature message is implemented by using the foregoing S201-S211, and the anonymous signature message is validated. After determining that the anonymous signature message is valid, the unsigned message is read to learn The data sent by the signature device.
  • the verification device receives the anonymous signature message sent by the verification device, and further includes:
  • the verification device receives a connection base parameter bsn and a second random number n v sent by the signature device to identify a signature device corresponding to the anonymous signature message, where the second random number n v is set by the signature device Selected from the set of binary random numbers of length.
  • the verification device determines the verification parameter c 2 corresponding to the seventh signature parameter c 1 in the anonymous signature message, including:
  • the fifth signature verification apparatus according to the parameter J anonymous signed message m ', the linker parameters BSN, the anonymous signed message m' in the sixth parameter K and the signature second random number n v, Determining a second verification parameter e 2 ;
  • the verification device is configured according to the second verification parameter e 2 and the second intermediate parameter Determining a verification parameter c 2 corresponding to the seventh signature parameter c 1 .
  • the verification parameter c 2 corresponding to the seventh signature parameter c 1 is calculated according to the following formula:
  • a key verification method for a group digital signature provided by an embodiment of the present disclosure is described in detail below through three specific embodiments.
  • a group member ie, a signature device
  • a security module also referred to as a security chip
  • the security module can support all computing capabilities of the signature device, and the group member signature or verification process needs Establish a secure authentication communication channel between the signing device/verification device and the publishing device, as shown in Figure 3.
  • the specific signature process in this embodiment is as follows:
  • the security module has the private key f of the group member and the credential key (A, B, C, D) of the group member.
  • the security module selects a number from Z p as the random number a.
  • the security module sends (c 1 , s 1 ).
  • the above process may be defined as an SM2-based group signature and authentication protocol.
  • the input is an unsigned message, a connection base of the signature device, and a signature key of the group member (including the private key and group of the group member).
  • the group member's voucher key), the group public parameter, and the group public key output the group-signed message, including the anonymous signature message, the message (ie, the unsigned message), the connection base, etc.;
  • the input is the group signature message, the group public key and the group public parameter, and the output is the verification result of the anonymous signature message, that is, valid or invalid, as shown in FIG. 4 .
  • Embodiment 2 In this embodiment, a group member (ie, a signature device) in a group does not include a security module (also referred to as a security chip), and the signature device itself can support all computing capabilities of the signature device, group members.
  • the signature or verification process needs to establish a secure authentication communication channel between the signature device/authentication device and the publishing device.
  • the specific signature processing procedure in this embodiment is similar to that in Embodiment 1, except that the execution entity is changed to the signature device itself. A related description of the device issued in Embodiment 1.
  • a group member ie, a signature device
  • a security module also referred to as a security chip
  • the security module has a limited computing power, and the security module is only responsible for the protocol module design.
  • the process of the group member signature or the authentication process needs to establish a secure authentication communication channel between the signature device/authentication device and the publishing device.
  • the specific signature processing process in this embodiment is as follows:
  • the security module has the private key f of the group member and the signature device itself has the voucher key (A, B, C, D) of the group member.
  • the signing device sends F to the security module.
  • the security module selects a number from Z p as the random number a.
  • the security module sends a random number a to the signing device.
  • the signing device sends x R , e 1 to the security module.
  • the security module sends (c 1 , s 1 ) to the signing device.
  • the signature device may include a primary signature module and a secondary signature module, wherein the security module may also be referred to as a secondary signature module. That is, in steps 1) - 13), the auxiliary signature module performs the steps of the security module participating in the execution, and the remaining steps are performed by the main signature module.
  • the above method processing flow can be implemented by a software program, which can be stored in a storage medium, and when the stored software program is called, the above method steps are performed.
  • the above method flow can also be implemented in hardware, including but not limited to curing in a chip or an IP core.
  • the embodiments of the present disclosure provide a group digital signature and a verification method and device thereof, which are used to generate a voucher key issued by a group member based on a publishing device, and anonymously sign an unsigned message to obtain an anonymous signature message.
  • the verification device that receives the anonymous signature message performs validity verification on the anonymous signature message, and after determining that the anonymous signature message is valid, reads the unsigned message to learn the data sent by the signature device.
  • the device includes:
  • the first processing module 51 is configured to select the first random number r′ from the finite field Z p and respectively use the first parameter A, the second parameter B, and the first of the credential keys generated by the publishing device as the signature device. a product of the three parameters C and the fourth parameter D and the first random number r' as a first signature parameter A', a second signature parameter B', a third signature parameter C', and a fourth signature parameter D';
  • the connection parameter bsn, the fifth signature parameter J is determined according to the first constraint relationship
  • the sixth signature parameter K is determined according to the second constraint relationship according to the fifth signature parameter J and the private key f of the signature device; wherein
  • the link parameter bsn is used to identify a signature device corresponding to the anonymous signature message;
  • the second processing module 52 is configured to determine, according to the third constraint parameter J, the sixth signature parameter K, the connection parameter bsn, the to-be-signed message m, and the second random number n v according to a third constraint relationship
  • the first intermediate parameter e 1 is determined according to the fourth constraint parameter according to the first intermediate parameter e 1 , the fifth signature parameter J, the third random number a, and the prime number q corresponding to the group to which the signature device belongs a seventh signature parameter c 1 ; wherein the second random number n v is selected from a set of binary random numbers, the third random number a is selected from the finite field Z p ,
  • the prime number q is less than or equal to the number of group members in the group to which the signature device belongs;
  • the third processing module 53 is configured to determine an eighth signature parameter s 1 according to the fifth constraint relationship according to the seventh signature parameter c 1 , the private key f, the third random number a, and the prime number q;
  • the fourth processing module 54 is configured to use the first signature parameter A', the second signature parameter B', the third signature parameter C', the fourth signature parameter D', and the fifth signature
  • the parameter J, the sixth signature parameter K, the seventh signature parameter c 1 and the eighth signature parameter s 1 sign the to-be-signed message m to obtain an anonymous signature message m′;
  • the sending module 55 is configured to send an anonymous signature message m'.
  • the device further includes:
  • the fifth processing module 56 is configured to determine the first verification parameter C 1 according to the sixth constraint relationship according to the first dimension public key Q in the open public key and the first component r ⁇ in the fourth random number;
  • a third verification parameter C 3 is determined according to an eighth constraint relation; wherein said fourth random number from the a subset of the finite field Z p Selected, the first anonymous quantity F is the product of the private key f of the group member and the first random generation element P 1 , and the first random generation element P 1 is a double line satisfying the set mapping function a random generator in the first bilinear group of the pair of sexual groups; the anonymous signature message further includes the first verification parameter C 1 , the second verification parameter C 2 and the third verification parameter C 3 .
  • an authentication device is further provided in the embodiment of the present disclosure. Since the principle of solving the problem is similar to the method embodiment shown in FIG. 2, the implementation of the device can refer to the implementation of the method, and the method is repeated. I won't go into details here.
  • a verification device is provided, and the device includes:
  • the receiving module 61 is configured to receive an anonymous signature message m′ sent by the signature device;
  • the verification module 62 is configured to verify whether the seventh signature parameter c 1 or the eighth signature parameter s 1 in the anonymous signature message m′ satisfies the first constraint condition;
  • the verification The device determines the first function value according to the mapping function according to the first signature parameter A′ in the anonymous signature message m′ and the public key Y of the group to which the signature device belongs.
  • the second random generator P 2 is a random generator in the second bilinear group in the bilinear group pair satisfying the mapping function;
  • first verification parameter t 1 If the first verification parameter t 1 is equal to 0, it is determined that the anonymous signature message m′ is invalid; if the first verification parameter t 1 is not equal to 0, determining a seventh signature parameter in the anonymous signature message m′ verify parameters c 1 corresponding to c 2;
  • the verification parameter c 2 corresponding to the seventh signature parameter is not equal to the seventh signature parameter c 1 , it is determined that the anonymous signature message m′ is invalid; otherwise, the anonymous signature message m′ is determined to be valid.
  • the receiving module 61 is further configured to:
  • a connection base parameter bsn for identifying a signature device corresponding to the anonymous signature message, where the second random number n v is a binary random of the signature device from the set length Selected from the number set.
  • the verification module 62 is specifically configured to:
  • the fifth parameter J according to the anonymous signature signed message m ', the linker parameters BSN, the anonymous signed message m' in the sixth parameter K and the signature second random number n v, determining the second verification Parameter e 2 ;
  • the second verification parameter e 2 and the second intermediate parameter Determining a verification parameter c 2 corresponding to the seventh signature parameter c 1 .
  • a security device corresponding to the security module/security chip is further provided in the embodiment of the present disclosure. Since the principle of solving the problem is similar to the method embodiment shown in FIG. 2, the implementation of the device may be See the implementation of the method, and the repetition will not be repeated.
  • a security device comprising:
  • the first function module 71 is configured to determine the sixth signature parameter K according to the second constraint relationship according to the fifth signature parameter J and the private key f of the signature device;
  • the second functional module 72 configured to select a third random number from Z p of the finite field
  • the third function module 73 is configured to perform the fourth constraint relationship according to the first intermediate parameter e 1 , the fifth signature parameter J, the third random number a, and the prime number q corresponding to the group to which the signature device belongs Determining a seventh signature parameter c 1 ; and determining an eighth signature parameter s 1 according to the fifth constraint relationship according to the seventh signature parameter c 1 , the private key f, the third random number a, and the prime number q ;
  • the sending module 74 is configured to send the seventh signature parameter c 1 and the eighth signature parameter s 1 .
  • the device further includes:
  • Fourth function module 75 for selecting the finite field Z p of the first random number r ', respectively, and will release the apparatus to a first parameter A device signature key to generate the credential, the second parameter B, decision a product of the three parameters C and the fourth parameter D and the first random number r' as a first signature parameter A', a second signature parameter B', a third signature parameter C', and a fourth signature parameter D'; a connection base parameter bsn, determining a fifth signature parameter J according to the first constraint relationship; wherein the connection base parameter bsn is used to identify a signature device corresponding to the anonymous signature message;
  • Fifth function module 76 for a sub-set from the p, Z Randomly selecting a fourth random number (r ⁇ , r ⁇ ), and determining the first according to the sixth constraint relationship according to the first-dimensional public key Q in the open-side public key and the first component r ⁇ in the fourth random number Verifying the parameter C 1 , determining the second verification parameter C 2 according to the seventh constraint relationship according to the second-dimensional public key V in the open-side public key and the second component r ⁇ of the fourth random number, according to the open party a third-dimensional public key W, the fourth random number, and a first anonymous quantity F in the key, and determining a third verification parameter C 3 according to an eighth constraint relationship, where the first anonymous quantity F is a private part of the group member a product of a key f and a first random generator P 1 , the first random generator P 1 being a random generator in a first bilinear group in a bilinear group pair satisfying a set mapping function;
  • the third function module 73 is further configured to determine x R according to the fifth signature parameter J and the third random number a, where x R represents a point on the curve corresponding to R on the X axis.
  • Component, R [a] J, [a] J represents a point multiplication operation between a and J; and according to the fifth signature parameter J, the sixth signature parameter K, the connection parameter bsn, the message to be signed m and the second random number n v , determining the first intermediate parameter e 1 according to the third constraint relationship; and also for outputting the anonymous signature message.
  • the device further includes:
  • the receiving module 77 is configured to receive a fifth signature parameter J sent by the signature device, where the fifth signature parameter J is determined by the signature device according to the connection base parameter bsn according to a first constraint relationship; wherein the connection is The base parameter bsn is used to identify a signature device corresponding to the anonymous signature message;
  • the sending module 74 is further configured to send the sixth signature parameter K to the signature device;
  • the receiving module 77 is further configured to receive the first anonymous signature sent by an amount F, the first anonymous amount F f is the private key of the group members and a first randomly generated product element P 1 of the
  • the first random generator P 1 is a random generator in the first bilinear group in the bilinear group pair satisfying the set mapping function;
  • the sending module 74 is further configured to send the third random number a to the signature device;
  • the receiving module 77 is further configured to receive a component x R of the point R on the X-axis and a first intermediate point on the curve corresponding to the product of the third random number a and the fifth signature parameter J sent by the signature device Parameter e 1 ;
  • the sending module 74 is further configured to send the seventh signature parameter c 1 and the eighth signature parameter s 1 to the signature device.
  • embodiments of the present disclosure can be provided as a method, system, or computer program product. Accordingly, the present disclosure may take the form of an entirely hardware embodiment, an entirely software embodiment or a combination of software and hardware aspects. Moreover, the present disclosure may take the form of a computer program product embodied on one or more computer-usable storage media (including but not limited to disk storage, CD-ROM, optical storage, etc.) including computer usable program code.
  • computer-usable storage media including but not limited to disk storage, CD-ROM, optical storage, etc.
  • the computer program instructions can also be stored in a computer readable memory that can direct a computer or other programmable data processing device to operate in a particular manner, such that the instructions stored in the computer readable memory produce an article of manufacture comprising the instruction device.
  • the apparatus implements the functions specified in one or more blocks of a flow or a flow and/or block diagram of the flowchart.
  • These computer program instructions can also be loaded onto a computer or other programmable data processing device such that a series of operational steps are performed on a computer or other programmable device to produce computer-implemented processing for execution on a computer or other programmable device.
  • the instructions provide steps for implementing the functions specified in one or more of the flow or in a block or blocks of a flow diagram.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Storage Device Security (AREA)

Abstract

一种群组数字签名、验证方法及其设备和装置,方法包括:签名设备将凭证密钥中的第一参数、第二参数、第三参数和第四参数与第一随机数的乘积,分别作为第一签名参数、第二签名参数、第三签名参数和第四签名参数;根据签名设备的连接基参数,确定第五签名参数,并根据第五签名参数和签名设备的私钥,确定第六签名参数;根据第五签名参数、第六签名参数、连接基参数、待签名消息和第二随机数,确定第一中间参数;根据第一中间参数、第五签名参数、第三随机数和签名设备所属的群组对应的质数,确定第七签名参数;根据第七签名参数、签名设备的私钥、第三随机数和签名设备所属的群组对应的质数,确定第八签名参数;发送匿名签名消息。

Description

一种群组数字签名、验证方法及其设备和装置
本公开要求在2018年3月14日提交中国专利局、申请号为201810207503.4、发明名称为“一种群组数字签名、验证方法及其设备和装置”的中国专利申请的优先权,其全部内容通过引用结合在本公开中。
技术领域
本公开涉及信息安全技术领域,特别涉及一种群组数字签名、验证方法及其设备和装置。
背景技术
随着信息技术的发展,大量敏感信息通过网络进行传输,出于商业机密和保护用户隐私的目的,诸如电子投票、电子商务、匿名通信等网络安全应用,需要保护用户的身份信息。随着网络技术和电子商务的发展,许多具有隐私保护需求的电子商务活动,如电子彩票、电子现金和在线游戏等,成为新的研究领域。越来越多的信息安全和匿名业务的需求,使得匿名数字签名技术的研究和应用获得了快速发展。
传统的数字签名技术在进行验签时需获得签名者的身份信息,如商用密码算法SM2,不具备匿名性,因此无法实现对签名者隐私的保护。数字签名和匿名技术的结合形成了匿名数字签名技术。匿名数字签名技术包含两种:一种是可追踪签名者身份的匿名数字签名技术,其中,签名者身份的匿名性是可控制的,例如,存在一个可信权威中心可以在适当的时候揭示签名者的身份;另一种是无条件匿名数字签名技术,其中,签名者身份的匿名性是无条件安全的,没有任何方法能够揭示签名者的身份。
群组数字签名是一种能够追踪签名者身份的匿名数字签名技术。该技术中,群组中的任一成员可以使用密钥代表群组匿名地进行签名。群组数字签名主要用于保护签名者的匿名性,能够很好地隐藏群组的内部结构,可适用于政府管理、企业管理、电子商务以及军事等领域,比如电子现金、电子投标、车辆安全通信等。
群组数字签名技术中,在群组密钥生成之后,群组成员如何进行签名和验证,目前还没有行之有效的解决方案。
发明内容
本公开的目的就是为了解决上述问题,提供一种群组数字签名、验证方法及其设备和装置。
第一方面,本公开的一个实施例提供一种群组数字签名方法,包括:
签名设备从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的 凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J,并根据所述第五签名参数J和所述签名设备的私钥f,按照第二约束关系确定第六签名参数K;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备。
所述签名设备根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;根据所述第一中间参数e 1、所述第五签名参数J、第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;其中,所述第二随机数n v为从设定长度的二进制随机数集合中选取的,所述第三随机数a为从所述有限域Z p中选取的,所述质数q小于或等于所述签名设备所属的群组中的群组成员的数目。
所述签名设备根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
所述签名设备使用所述第一签名参数A'、所述第二签名参数B'、所述第三签名参数C'、所述第四签名参数D'、所述第五签名参数J、所述第六签名参数K、所述第七签名参数c 1和所述第八签名参数s 1对所述待签名消息m进行签名,得到匿名签名消息m′,并发送所述匿名签名消息m′。
第二方面,本公开的一个实施例提供一种签名设备,设备包括:
第一处理模块,用于从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J,并根据所述第五签名参数J和所述签名设备的私钥f,按照第二约束关系确定第六签名参数K;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
第二处理模块,用于根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;根据所述第一中间参数e 1、所述第五签名参数J、第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;其中,所述第二随机数n v为从设定长度的二进制随机数集合中选取的,所述第三随机数a为从所述有限域Z p中选取的,所述质数q小于或等于所述签名设备所属的群组中的群组成员的数目;
第三处理模块,用于根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
第四处理模块,用于使用所述第一签名参数A'、所述第二签名参数B'、所述第三签名参数C'、所述第四签名参数D'、所述第五签名参数J、所述第六签名参数K、所述第七签名参数c 1和所述第八签名参数s 1对所述待签名消息m进行签名,得到匿名签名消息m′。
发送模块,用于发送匿名签名消息m′。
综上所述,本申请实施例提供的第一方面和第二方面,用于生成群组成员基于发布设备颁发的凭证密钥,并对未签名消息进行匿名签名得到匿名签名消息,使得群组签名具有匿名性。
第三方面,本公开的一个实施例提供一种群组数字签名的验证方法,包括:
验证设备接收到签名设备发送的匿名签名消息m';
所述验证设备验证所述匿名签名消息m'中的第七签名参数c 1或第八签名参数s 1是否满足第一约束条件;
若不满足,则所述验证设备确定所述匿名签名消息m'无效;若满足,则所述验证设备验证所述匿名签名消息中的第五签名参数J是否满足所述第一约束关系;
若满足,则所述验证设备根据所述匿名签名消息m'中的第五签名参数J和第六签名参数K,确定所述签名设备的私钥f',并计算所述私钥f'与所述第五签名参数J的乘积,并验证所述签名设备的私钥f'是否在所述验证设备的黑名单中;
若所述签名设备的私钥f'在所述验证设备的黑名单中,且所述乘积与所述第六签名参数K相等,则所述验证设备确定所述匿名签名消息m'无效;否则,所述验证设备根据所述匿名签名消息m'中的第一签名参数A'、所述签名设备所属的群组的公钥Y,按照映射函数确定第一函数值
Figure PCTCN2019072434-appb-000001
根据所述匿名签名消息m'中的第二签名参数B'和第二随机生成元P 2,按照所述映射函数确定第二函数值
Figure PCTCN2019072434-appb-000002
根据所述匿名签名消息m'中的第三签名参数C'和所述第二随机生成元P 2,按照所述映射函数确定第三函数值
Figure PCTCN2019072434-appb-000003
根据所述匿名签名消息m'中的第一签名参数A'、第四签名参数D'和所述签名设备所属的群组的公钥X,按照所述映射函数确定第四函数值
Figure PCTCN2019072434-appb-000004
其中,所述第二随机生成元P 2为满足所述映射函数的双线性群对中的第二双线性群中的随机生成元;
若所述第一函数值
Figure PCTCN2019072434-appb-000005
不等于所述第二函数值
Figure PCTCN2019072434-appb-000006
并且所述第三函数值
Figure PCTCN2019072434-appb-000007
不等于所述第四函数值
Figure PCTCN2019072434-appb-000008
则所述验证设备确定所述匿名签名消息m'无效;否则,所述验证设备根据所述匿名签名消息m'中的第七签名参数c 1、第八签名参数s 1和所述签名设备所属的群组对应的质数q,按照第二约束条件确定第一验证参量t 1
若所述第一验证参量t 1等于0,则所述验证设备确定所述匿名签名消息m'无效;若所述第一验证参量t 1不等于0,所述验证设备确定所述匿名签名消息m'中的第七签名参数c 1对应的验证参量c 2
若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1不等,则所述验证设备确定所述匿名签名消息m'无效;否则,所述验证设备确定所述匿名签名消息m'有效。
第四方面,本公开的一个实施例提供一种验证设备,设备包括:
接收模块,用于接收到签名设备发送的匿名签名消息m';
验证模块,用于验证所述匿名签名消息m'中的第七签名参数c 1或第八签名参数s 1是否满足第一约束条件;
若不满足,则确定所述匿名签名消息m'无效;若满足,则验证所述匿名签名消息中的第五签名参数J是否满足所述第一约束关系;
若满足,则根据所述匿名签名消息m'中的第五签名参数J和第六签名参数K,确定所述签名设备的私钥f',并计算所述私钥f'与所述第五签名参数J的乘积,并验证所述签名设备的私钥f'是否在所述验证设备的黑名单中;
若所述签名设备的私钥f'在所述验证设备的黑名单中,且所述乘积与所述第六签名参数K相等,则确定所述匿名签名消息m'无效;否则,所述验证设备根据所述匿名签名消息m'中的第一签名参数A'、所述签名设备所属的群组的公钥Y,按照映射函数确定第一函数值
Figure PCTCN2019072434-appb-000009
根据所述匿名签名消息m'中的第二签名参数B'和第二随机生成元P 2,按照所述映射函数确定第二函数值
Figure PCTCN2019072434-appb-000010
根据所述匿名签名消息m'中的第三签名参数C'和所述第二随机生成元P 2,按照所述映射函数确定第三函数值
Figure PCTCN2019072434-appb-000011
根据所述匿名签名消息m'中的第一签名参数A'、第四签名参数D'和所述签名设备所属的群组的公钥X,按照所述映射函数确定第四函数值
Figure PCTCN2019072434-appb-000012
其中,所述第二随机生成元P 2为满足所述映射函数的双线性群对中的第二双线性群中的随机生成元;
若所述第一函数值
Figure PCTCN2019072434-appb-000013
不等于所述第二函数值
Figure PCTCN2019072434-appb-000014
并且所述第三函数值
Figure PCTCN2019072434-appb-000015
不等于所述第四函数值
Figure PCTCN2019072434-appb-000016
则确定所述匿名签名消息m'无效;否则,根据所述匿名签名消息m'中的第七签名参数c 1、第八签名参数s 1和所述签名设备所属的群组对应的质数q,按照第二约束条件确定第一验证参量t 1
若所述第一验证参量t 1等于0,则确定所述匿名签名消息m'无效;若所述第一验证参量t 1不等于0,确定所述匿名签名消息m'中的第七签名参数c 1对应的验证参量c 2
若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1不等,则确定所述匿名签名消息m'无效;否则,确定所述匿名签名消息m'有效。
综上所述,本申请实施例提供的第三方面和第四方面中,接收到匿名签名消息的验证设备,对该匿名签名消息进行有效性验证,在确定该匿名签名消息有效后,读取未签名消息,以获知签名设备所发送的数据。
第五方面,本公开的一个实施例提供一种安全装置,装置包括:
第一功能模块,用于根据第五签名参数J和签名设备的私钥f,按照第二约束关系确定第六签名参数K;
第二功能模块,用于从有限域Z p中选取第三随机数a;
第三功能模块,用于根据第一中间参数e 1、所述第五签名参数J、所述第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;并根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
发送模块,用于发送所述第七签名参数c 1和所述第八签名参数s 1
附图说明
图1为本公开实施例提供的一种群组数字签名方法的流程示意图;
图2为本公开实施例提供的一种群组数字签名的验证方法的流程示意图;
图3为本公开实施例1中的架构示意图;
图4为本公开实施例1中的群组签名、验证过程框架示意图;
图5为本公开实施例提供的一种签名设备的示意图;
图6为本公开实施例提供的一种验证设备的示意图;
图7为本公开实施例提供的一种安全装置的示意图。
具体实施方式
在使用群组公钥的匿名签名机制中,签名设备是群组中的一个群组成员。该群组只有一个群组公钥。每个群组成员都有一个唯一的群组成员签名密钥,它由群组成员的私钥和一个相应的成员证书组成。签名过程中,签名设备使用群组成员签名密钥对一个给定的消息创建群签名。在验证过程中,验证设备使用群组公钥来检查该签名是否是用群组成员的签名密钥签署的群签名,并且不能透露是用哪一个群组签名密钥创建的签名。如果验证设备验证签名是使用对应于该群组公钥的群组成员签名密钥创建的,则验证通过;否则,验证不通过。
使用群组公钥的匿名数字签名机制也被称为群签名机制(group signature mechanism)。这种类型的机制涉及群组成员以及群组成员发布设备(group membership issuer)等实体。如果需要追溯签名设备的身份,则群组成员打开设备(group membership opener)对于群签名机制是必需的。如果需要判断两个签名是否为同一签名设备所签,则群组签名连接设备(group signature linker)对于群签名机制是必需的。另外,在需要时,群签名机制中还可以撤销(revocation)群组成员的私钥或群组成员的证书。
相应的,在不同的群签名机制中,实现机制的群签名系统中的实体构成也可以不同。群签名系统通常至少包括如下实体:
群组成员设备:构成群组的群组成员;
签名设备:是生成数字签名的任一群组成员;签名设备拥有可区分标识符和群组成员签名密钥,群组成员签名密钥由群组私钥和成员证书组成;
验证设备:是验证数字签名的实体;
群组成员发布设备:是给签名设备发布群组成员证书的实体。
根据群签名机制的不同,在群签名系统中,如下实体是可选的:
群组成员打开设备:是可以识别签名设备的签名的实体;
群组签名连接设备:是能够连接同一个签名设备生成的两个签名的实体。
群组成员和群组成员发布设备都参与群组成员数字签名的密钥的生成过程。在该过程完成后,群组成员设备将拥有群组成员签名密钥;该群组成员发布设备将会知道成员证书和成员的可区分标识符,成员证书和成员的可区分标识符是相关的。该区分标识符的格式取决于群签名机制,并且区分标识符可以是也可以不是群组成员发布过程的输入。如果支 持打开,则需要在签名时嵌入可区分标识符。
另外,群组成员发布设备应单独生成群组成员签名密钥,并把它发给群组成员设备。在这种情况下,群组成员的私钥和成员证书的归属是不公开的,并且成员和发布设备都将拥有群组成员签名密钥。
群组数字签名技术中,一个群组中可包括一个可信的群组管理员以及多个普通成员。群组内的所有成员拥有自己的私钥,并可共享群组的公钥等公共参数。群组管理员还可以拥有群组成员打开方密钥(α,β)以及群组成员列表,该列表中包括群组成员的身份信息等。群组管理员可基于打开方密钥(α,β)以及群组成员列表确定匿名签名的签名方身份。此时,群组管理员充当了群组成员打开设备的角色。
群组数字签名技术包括群组数字签名的密钥生成、数字签名产生和验证等过程。群组数字签名的密钥生成进一步包括密钥建立过程和群组成员的发布过程。本公开所关注的数字签名产生和验证方法是基于群组成员在群组成员发布过程中所获得的密钥(群组成员的发布过程由本公开申请人于同日申请的另一发明《一种群组数字签名的群组成员发布方法和设备》进行保护)来产生匿名签名并进行验证。本公开所产生的匿名签名,也可以由群组数字签名控制方法中的打开或连接方法(群组数字签名控制方法由本公开申请人于同日申请的另一发明《一种群组数字签名的控制方法和设备》进行保护)对匿名性进行控制。
其中,群组数字签名的密钥生成所包括的密钥建立过程和群组成员的发布过程如下:
一、密钥建立过程,包括:
1、群组密钥的建立过程。该过程由发布设备执行,具体如下:
首先,发布设备确定一个对称双线性群对(G 1,G 2),其中,G 1,G 2的阶数都为p,且G 1和G 2满足映射函数
Figure PCTCN2019072434-appb-000017
G T为G 1和G 2中元素采用双线性运算得到的阶为p的群组。
然后,发布设备从G 1中选择一个随机生成元P 1,并从G 2中选择一个随机生成元P 2
其中,发布设备确定三个hash函数:H:{0,1}*→G 1,H 1:{0,1}*→Z p,H 2:{0,1}*→Z p,其中H 1(第一哈希函数)和H 2(第二哈希函数)符合SM2签名算法中对散列函数的选取。发布设备从有限域(Z p)中,选择随机数,即x,y,并计算X=[x]P 2和Y=[y]P 2
最后,发布设备输出如下参数:
-公共参数:G 1,G 2,G T
Figure PCTCN2019072434-appb-000018
P1,P 2,p,H,H1,H 2
-群公钥:PK,PK包括两个分量,即X和Y。
-群组密钥:x,y,每个群组成员的群组密钥包括x,y两个分量。
其中,群组成员可以从发布设备获取上述参数。
2、打开方的密钥建立过程。该过程由打开方执行,具体如下:
打开方从有限域(Z p)中,选择随机数,即α,β,并计算W=[α]P 1+[β]P 1,W=U α,W=V β
其中,打开方的密钥包括如下参数:
-群组成员打开方公钥:opk=(Q,V,W)。
-群组成员打开方密钥:α,β。
二、所述群组成员的发布过程。该过程由群组成员设备和发布设备共同完成,以产生群组数字签名的密钥。
在群组数字签名的密钥生成过程之后,本公开提供一种匿名数字签名产生和验证方法来产生匿名签名并能够对该签名进行验证。
为使本公开实施例的目的、技术方案和优点更加清楚,下面将结合本公开实施例中的附图,对本公开实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本公开一部分实施例,而不是全部的实施例。基于本公开中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本公开保护的范围。
下面结合说明书附图对本公开实施例作进一步详细描述。应当理解,此处所描述的实施例仅用于说明和解释本公开,并不用于限定本公开。
如图1所示的实施例中,提供了一种群组数字签名方法,所述方法包括:
S11、签名设备从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J,并根据所述第五签名参数J和所述签名设备的私钥f,按照第二约束关系确定第六签名参数K;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备。
一种可能的实现方式中,所述第一约束关系为:J=H(bsn),其中,J为所述第五签名参数,H()表示哈希函数,bsn为所述连接基参数。
一种可能的实现方式中,所述第二约束关系为:K=[f]J,其中,K为所述第六签名参数,f为所述签名设备的私钥,[f]J表示f与J进行点乘运算。
S12、所述签名设备根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;根据所述第一中间参数e 1、所述第五签名参数J、第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1
其中,所述第二随机数n v为从设定长度的二进制随机数集合中选取的,具体的,为发布设备从{0,1} t中选取的一个随机数,{0,1} t表示长度为t的二进制数的集合,该集合中的每个二进制数的每一位的取值为0或1。所述第三随机数a为从所述有限域Z p中选取的,所述质数q小于或等于所述签名设备所属的群组中的群组成员的数目。群组对应的质数为基于群组大小(即该群组中包含的群组成员的数目)确定的任意一个质数,该质数小于或等于群组大小。
一种可能的实现方式中,所述第三约束关系为:e 1=H 1(J||K||bsn||m||n V),其中,e 1为所述第一中间参数,H 1()表示第一哈希函数,m为待签名消息,n v为第二随机数,||表示以特定顺序的连接。
一种可能的实现方式中,所述第四约束关系为:c 1=e 1+x R mod q,其中,c 1为所 述第七签名参数,x R表示R对应的曲线上的点在X轴上的分量,R=[a]J,[a]J表示a与J进行点乘运算,a为所述第三随机数,mod表示取模运算。
S13、所述签名设备根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
一种可能的实现方式中,所述第五约束关系为:s 1=(1+f) -1·(a-c 1·f)mod q。
S14、所述签名设备使用所述第一签名参数A'、所述第二签名参数B'、所述第三签名参数C'、所述第四签名参数D'、所述第五签名参数J、所述第六签名参数K、所述第七签名参数c 1和所述第八签名参数s 1对所述待签名消息m进行签名,得到匿名签名消息m′,并发送所述匿名签名消息m′。
本公开实施例中,通过上述S11~S14的处理过程,生成了群组成员基于发布设备颁发的凭证密钥,对未签名消息进行匿名签名,从而得到匿名签名消息,使得群组签名具有匿名性。
一种可能的实现方式中,所述签名设备确定第六签名参数K之后,所述方法还包括:
所述签名设备根据打开方公钥中的第一维公钥Q和第四随机数中的第一分量r α,按照第六约束关系确定第一验证参数C 1;根据打开方公钥中的第二维公钥V和所述第四随机数中的第二分量r β,按照第七约束关系确定第二验证参数C 2;根据打开方公钥中的第三维公钥W、所述第四随机数以及第一匿名量F,按照第八约束关系确定第三验证参数C 3;其中,所述第四随机数为从所述有限域Z p的一个子集
Figure PCTCN2019072434-appb-000019
中选取的,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元。
所述匿名签名消息中还包括所述第一验证参数C 1、所述第二验证参数C 2和所述第三验证参数C 3
一种可能的实现方式中,所述第六约束关系为:C 1=[r α]Q,其中,C 1为所述第一验证参数,r α为所述第四随机数中的第一分量,[r α]Q表示r α与Q进行点乘运算。
一种可能的实现方式中,所述第七约束关系为:
Figure PCTCN2019072434-appb-000020
其中,C 2为所述第二验证参数,r β为所述第四随机数中的第二分量,
Figure PCTCN2019072434-appb-000021
表示r β与V进行点乘运算。
一种可能的实现方式中,所述第八约束关系为:C 3=[r α+r β]W+F,其中,C 3为所述第三验证参数,F为所述第一匿名量,F=[f]P 1,f为所述群组成员的私钥,P 1为所述第一随机生成元。
如图2所示实施例中,提供了一种群组数字签名的验证方法,所述方法包括:
S201、验证设备接收到签名设备发送的匿名签名消息m'。
其中,验证设备为接收到签名设备发送的匿名签名消息的设备,验证设备可以是签名设备所属的群组中的一个设备,也可以是其他群组中的一个设备,本公开实施例不对验证设备进行限定。
S202、所述验证设备验证所述匿名签名消息m'中的第七签名参数c 1或第八签名参数s 1是否满足第一约束条件。
一种可能的实现方式中,所述第一约束条件为:c 1∈[1,q-1]且s  1∈[1,q-1],其中,c 1为所述第七签名参数,s 1为所述第八签名参数,q为所述签名设备所属的群组对应的质数。
S203、若不满足,则所述验证设备确定所述匿名签名消息m'无效;
S204、若满足,则所述验证设备验证所述匿名签名消息中的第五签名参数J是否满足所述第一约束关系;
若满足,则所述验证设备根据所述匿名签名消息m'中的第五签名参数J和第六签名参数K,确定所述签名设备的私钥f',并计算所述私钥f'与所述第五签名参数J的乘积,并验证所述签名设备的私钥f'是否在所述验证设备的黑名单中;
S205、若所述签名设备的私钥f'在所述验证设备的黑名单中,且所述乘积与所述第六签名参数K相等,则所述验证设备确定所述匿名签名消息m'无效;
S206、若所述签名设备的私钥f'不在所述验证设备的黑名单中,所述验证设备根据所述匿名签名消息m'中的第一签名参数A'、所述签名设备所属的群组的公钥Y,按照映射函数确定第一函数值
Figure PCTCN2019072434-appb-000022
根据所述匿名签名消息m'中的第二签名参数B'和第二随机生成元P 2,按照所述映射函数确定第二函数值
Figure PCTCN2019072434-appb-000023
根据所述匿名签名消息m'中的第三签名参数C'和所述第二随机生成元P 2,按照所述映射函数确定第三函数值
Figure PCTCN2019072434-appb-000024
根据所述匿名签名消息m'中的第一签名参数A'、第四签名参数D'和所述签名设备所属的群组的公钥X,按照所述映射函数确定第四函数值
Figure PCTCN2019072434-appb-000025
其中,所述第二随机生成元P 2为满足所述映射函数的双线性群对中的第二双线性群中的随机生成元。
S207、若所述第一函数值
Figure PCTCN2019072434-appb-000026
不等于所述第二函数值
Figure PCTCN2019072434-appb-000027
并且所述第三函数值
Figure PCTCN2019072434-appb-000028
不等于所述第四函数值
Figure PCTCN2019072434-appb-000029
则所述验证设备确定所述匿名签名消息m'无效;
S208、若所述第一函数值
Figure PCTCN2019072434-appb-000030
等于所述第二函数值
Figure PCTCN2019072434-appb-000031
或者所述第三函数值
Figure PCTCN2019072434-appb-000032
等于所述第四函数值
Figure PCTCN2019072434-appb-000033
所述验证设备根据所述匿名签名消息m'中的第七签名参数c 1、第八签名参数s 1和所述签名设备所属的群组对应的质数q,按照第二约束条件确定第一验证参量t 1
一种可能的实现方式中,所述第二约束条件为:t 1=c 1+s 1mod q,其中,t 1为所述第一验证参量,mod表示取模运算。
S209、若所述第一验证参量t 1等于0,则所述验证设备确定所述匿名签名消息m'无效。
S210、若所述第一验证参量t 1不等于0,所述验证设备确定所述匿名签名消息m'中的第七签名参数c 1对应的验证参量c 2
S211、若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1不等,则所述验证设备确定所述匿名签名消息m'无效;
S212、若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1相等,所述验证设备确定所述匿名签名消息m'有效。
本公开实施例中,通过上述S201~S211,实现了接收到匿名签名消息的验证设备,对该匿名签名消息进行有效性验证,在确定该匿名签名消息有效后,读取未签名消息,以获 知签名设备所发送的数据。
一种可能的实现方式中,所述验证设备接收到验证设备发送的匿名签名消息,还包括:
所述验证设备接收所述签名设备发送的用于标识匿名签名消息对应的签名设备的连接基参数bsn和第二随机数n v,所述第二随机数n v为所述签名设备从设定长度的二进制随机数集合中选取的。
进一步,所述验证设备确定所述匿名签名消息中的第七签名参数c 1对应的验证参量c 2,包括:
所述验证设备根据所述匿名签名消息m'、所述连接基参数bsn,所述匿名签名消息m'中的第五签名参数J、第六签名参数K以及所述第二随机数n v,确定第二验证参量e 2
所述验证设备根据所述匿名签名消息m'中的第五签名参数J、第六签名参数K、第八签名参数s 1,以及所述第一验证参量t 1,确定第二中间参数
Figure PCTCN2019072434-appb-000034
所述验证设备根据所述第二验证参量e 2和所述第二中间参数
Figure PCTCN2019072434-appb-000035
确定所述第七签名参数c 1对应的验证参量c 2
一种可能的实现方式中,所述第二验证参量e 2根据以下公式计算得到:e 2=H 1(J||K||bsn||m'||n V),其中,H 1()表示第一哈希函数,J为所述第五签名参数,K为所述第六签名参数,bsn为所述连接基参数,m'为所述匿名签名消息,n v为所述第二随机数。
一种可能的实现方式中,所述第三中间参数
Figure PCTCN2019072434-appb-000036
根据以下公式计算得到:
Figure PCTCN2019072434-appb-000037
其中,
Figure PCTCN2019072434-appb-000038
表示[s 1]J+[t 1]K确定的曲线上的点在X轴上的分量,
Figure PCTCN2019072434-appb-000039
表示[s 1]J+[t 1]K确定的曲线上的点在Y轴上的分量。
一种可能的实现方式中,所述第七签名参数c 1对应的验证参量c 2根据以下公式计算得到:
Figure PCTCN2019072434-appb-000040
下面通过三个具体实施例,对本公开实施例提供的一种群组数字签名的密钥验证方法进行详细说明。
实施例1:本实施例中群组中的群组成员(即签名设备)包含安全模块(也称为安全芯片),安全模块能够支持签名设备所有的计算能力,群组成员签名或验证过程需要在签名设备/验证设备和发布设备之间建立一个安全的鉴别通信信道,如图3所示。本实施例中具体的签名过程如下:
1)安全模块拥有群组成员的私钥f和群组成员的凭证密钥(A,B,C,D)。安全模块从有限域Z p中选取随机数r′,并计算A′=[r′]A,B′=[r′]B,C′=[r′]C和D′=[r′]D;以及计算J=H(bsn);
2)安全模块计算K=[f]J。
3)安全模块从Z p的一个子集
Figure PCTCN2019072434-appb-000041
中随机选取两个数(r α,r β)。
4)安全模块计算C 1=[r α]Q,C 2=[r β]V,C 3=[r α+r β]W+F。
5)安全模块从Z p中选取一个数作为随机数a。
6)安全模块计算R=[a]J;(x R,y R)←R和e 1=H 1(J||K||bsn||m||n V),其中,R 为曲线上的一个点,其在X轴上的分量记为x R,其在Y轴上的分量记为y R
7)安全模块计算c 1=e 1+x R mod q和s 1=(1+f) -1·(a-c 1·f)mod q。
8)安全模块发送(c 1,s 1)。
9)安全模块输出匿名签名消息δ=(A',B',C',D',K,J,C 1,C 2,C 3,c 1,s 1,n V)。
上述过程可定义为基于SM2的群组签名和验证协议,基于签名协议框架,输入的是未签名消息、签名设备的连接基、群组成员的签名密钥(包括群组成员的私钥和群组成员的凭证密钥)、群组公共参数和群组公钥,输出的是群组签名的消息,包括匿名签名消息、消息(即未签名的消息)和连接基等;基于验证协议框架,输入的是群组签名的消息、群组公钥和群组公共参数,输出的是匿名签名消息的验证结果,即有效或无效,如图4所示。
实施例2:本实施例中,群组中的群组成员(即签名设备)中不包含安全模块(也称为安全芯片),签名设备本身能够支持该签名设备所有的计算能力,群组成员签名或验证过程需要在签名设备/验证设备和发布设备之间建立一个安全的鉴别通信信道,本实施例中具体的签名处理过程与实施例1相似,只是执行主体改为签名设备本身,具体参见实施例1中发布设备的相关描述。
实施例3:本实施例中群组中的群组成员(即签名设备)中包含安全模块(也称为安全芯片),但安全模块具有的计算能力有限,协议算法设计时安全模块只负责部分处理,群组成员签名或验证过程需要在签名设备/验证设备和发布设备之间建立一个安全的鉴别通信信道,本实施例中具体的签名处理过程为:
1)安全模块拥有群组成员的私钥f同时签名设备本身拥有群组成员的凭证密钥(A,B,C,D)。签名设备从有限域Z p中选取随机数r′,并计算A′=[r′]A,B′=[r′]B,C′=[r′]C和D′=[r′]D;以及计算J=H(bsn)。
2)签名设备发送J给安全模块。
3)安全模块计算K=[f]J,并发送K给签名设备。
4)签名设备发送F给安全模块。
5)签名设备从Z p的一个子集
Figure PCTCN2019072434-appb-000042
中随机选取两个数(r α,r β)。
6)签名设备计算C 1=[r α]Q,C 2=[r β]V,C 3=[r α+r β]W+F。
7)安全模块从Z p中选取一个数作为随机数a。
8)安全模块发送随机数a给签名设备。
9)签名设备计算R=[a]J;(x R,y R)←R和e 1=H 1(J||K||bsn||m||n V),其中,R为曲线上的一个点,其在X轴上的分量记为x R,其在Y轴上的分量记为y R
10)签名设备发送x R,e 1给安全模块。
11)安全模块计算c 1=e 1+x R mod q和s 1=(1+f) -1·(a-c 1·f)mod q。
12)安全模块发送(c 1,s 1)给签名设备。
13)签名设备输出匿名签名消息δ=(A',B',C',D',K,J,C 1,C 2,C 3,c 1,s 1,n V)。
需要说明的是,在实施例3中,签名设备可以包括主签名模块和辅助签名模块,其中,安全模块又可称为辅助签名模块。即,在步骤1)-13)中,辅助签名模块执行安全模块参 与执行的步骤,其余步骤由主签名模块来完成。
上述方法处理流程可以用软件程序实现,该软件程序可以存储在存储介质中,当存储的软件程序被调用时,执行上述方法步骤。当然,上述方法流程也可以硬件实现,包括但不限于固化在芯片或IP核中。
综上所述,本公开实施例提供一种群组数字签名及其验证方法、设备,用于生成群组成员基于发布设备颁发的凭证密钥,并对未签名消息进行匿名签名得到匿名签名消息,使得群组签名具有匿名性。并且,接收到匿名签名消息的验证设备,对该匿名签名消息进行有效性验证,在确定该匿名签名消息有效后,读取未签名消息,以获知签名设备所发送的数据。
基于同一发明构思,本公开实施例中还提供了一种签名设备,如图5所示实施例中,所述设备包括:
第一处理模块51,用于从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J,并根据所述第五签名参数J和所述签名设备的私钥f,按照第二约束关系确定第六签名参数K;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
第二处理模块52,用于根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;根据所述第一中间参数e 1、所述第五签名参数J、第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;其中,所述第二随机数n v为从设定长度的二进制随机数集合中选取的,所述第三随机数a为从所述有限域Z p中选取的,所述质数q小于或等于所述签名设备所属的群组中的群组成员的数目;
第三处理模块53,用于根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
第四处理模块54,用于使用所述第一签名参数A'、所述第二签名参数B'、所述第三签名参数C'、所述第四签名参数D'、所述第五签名参数J、所述第六签名参数K、所述第七签名参数c 1和所述第八签名参数s 1对所述待签名消息m进行签名,得到匿名签名消息m′;
发送模块55,用于发送匿名签名消息m′。
一种可能的实施方式中,所述设备还包括:
第五处理模块56,用于根据打开方公钥中的第一维公钥Q和第四随机数中的第一分量r α,按照第六约束关系确定第一验证参数C 1
根据打开方公钥中的第二维公钥V和所述第四随机数中的第二分量r β,按照第七约束关系确定第二验证参数C 2
根据打开方公钥中的第三维公钥W、所述第四随机数以及第一匿名量F,按照第八约 束关系确定第三验证参数C 3;其中,所述第四随机数为从所述有限域Z p的一个子集
Figure PCTCN2019072434-appb-000043
中选取的,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;所述匿名签名消息中还包括所述第一验证参数C 1、所述第二验证参数C 2和所述第三验证参数C 3
基于同一发明构思,本公开实施例中还提供了一种验证设备,由于该设备解决问题的原理与上述图2所示的方法实施例相似,因此该设备的实施可以参见方法的实施,重复之处不再赘述。
图6所示实施例中,提供了一种验证设备,所述设备包括:
接收模块61,用于接收到签名设备发送的匿名签名消息m';
验证模块62,用于验证所述匿名签名消息m'中的第七签名参数c 1或第八签名参数s 1是否满足第一约束条件;
若不满足,则确定所述匿名签名消息m'无效;若满足,则验证所述匿名签名消息中的第五签名参数J是否满足所述第一约束关系;
若满足,则根据所述匿名签名消息m'中的第五签名参数J和第六签名参数K,确定所述签名设备的私钥f',并计算所述私钥f'与所述第五签名参数J的乘积,并验证所述签名设备的私钥f'是否在所述验证设备的黑名单中;
若所述签名设备的私钥f'在所述验证设备的黑名单中,且所述乘积与所述第六签名参数K相等,则确定所述匿名签名消息m'无效;否则,所述验证设备根据所述匿名签名消息m'中的第一签名参数A'、所述签名设备所属的群组的公钥Y,按照映射函数确定第一函数值
Figure PCTCN2019072434-appb-000044
根据所述匿名签名消息m'中的第二签名参数B'和第二随机生成元P 2,按照所述映射函数确定第二函数值
Figure PCTCN2019072434-appb-000045
根据所述匿名签名消息m'中的第三签名参数C'和所述第二随机生成元P 2,按照所述映射函数确定第三函数值
Figure PCTCN2019072434-appb-000046
根据所述匿名签名消息m'中的第一签名参数A'、第四签名参数D'和所述签名设备所属的群组的公钥X,按照所述映射函数确定第四函数值
Figure PCTCN2019072434-appb-000047
其中,所述第二随机生成元P 2为满足所述映射函数的双线性群对中的第二双线性群中的随机生成元;
若所述第一函数值
Figure PCTCN2019072434-appb-000048
不等于所述第二函数值
Figure PCTCN2019072434-appb-000049
并且所述第三函数值
Figure PCTCN2019072434-appb-000050
不等于所述第四函数值
Figure PCTCN2019072434-appb-000051
则确定所述匿名签名消息m'无效;否则,根据所述匿名签名消息m'中的第七签名参数c 1、第八签名参数s 1和所述签名设备所属的群组对应的质数q,按照第二约束条件确定第一验证参量t 1
若所述第一验证参量t 1等于0,则确定所述匿名签名消息m'无效;若所述第一验证参量t 1不等于0,确定所述匿名签名消息m'中的第七签名参数c 1对应的验证参量c 2
若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1不等,则确定所述匿名签名消息m'无效;否则,确定所述匿名签名消息m'有效。
一种可能的实现方式中,所述接收模块61还用于:
接收所述签名设备发送的用于标识匿名签名消息对应的签名设备的连接基参数bsn和 第二随机数n v,所述第二随机数n v为所述签名设备从设定长度的二进制随机数集合中选取的。
一种可能的实现方式中,所述验证模块62具体用于:
根据所述匿名签名消息m'、所述连接基参数bsn,所述匿名签名消息m'中的第五签名参数J、第六签名参数K以及所述第二随机数n v,确定第二验证参量e 2
根据所述匿名签名消息m'中的第五签名参数J、第六签名参数K、第八签名参数s 1,以及所述第一验证参量t 1,确定第二中间参数
Figure PCTCN2019072434-appb-000052
根据所述第二验证参量e 2和所述第二中间参数
Figure PCTCN2019072434-appb-000053
确定所述第七签名参数c 1对应的验证参量c 2
基于同一发明构思,本公开实施例中还提供了一种对应安全模块/安全芯片的安全装置,由于该装置解决问题的原理与上述图2所示的方法实施例相似,因此该设备的实施可以参见方法的实施,重复之处不再赘述。
图7所示实施例中,提供了一种安全装置,所述装置包括:
第一功能模块71,用于根据第五签名参数J和签名设备的私钥f,按照第二约束关系确定第六签名参数K;
第二功能模块72,用于从有限域Z p中选取第三随机数a;
第三功能模块73,用于根据第一中间参数e 1、所述第五签名参数J、所述第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;并根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
发送模块74,用于发送所述第七签名参数c 1和所述第八签名参数s 1
一种可能的实现方式中,所述装置还包括:
第四功能模块75,用于从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
第五功能模块76,用于从所述Z p的一个子集
Figure PCTCN2019072434-appb-000054
中随机选取第四随机数(r α,r β),以及根据打开方公钥中的第一维公钥Q和第四随机数中的第一分量r α,按照第六约束关系确定第一验证参数C 1,根据打开方公钥中的第二维公钥V和所述第四随机数中的第二分量r β,按照第七约束关系确定第二验证参数C 2,根据打开方公钥中的第三维公钥W、所述第四随机数以及第一匿名量F,按照第八约束关系确定第三验证参数C 3,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;
其中,所述第三功能模块73,还用于根据所述第五签名参数J和所述第三随机数a确定x R,其中,x R表示R对应的曲线上的点在X轴上的分量,R=[a]J,[a]J表示a与J进 行点乘运算;并根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;还用于输出匿名签名消息。
一种可能的实现方式中,所述装置还包括:
接收模块77,用于接收所述签名设备发送的第五签名参数J,所述第五签名参数J是所述签名设备根据连接基参数bsn,按照第一约束关系确定的;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
其中,
发送模块74,还用于将所述第六签名参数K发送给所述签名设备;
接收模块77,还用于接收所述签名设备发送的第一匿名量F,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;
发送模块74,还用于将所述第三随机数a发送给所述签名设备;
接收模块77,还用于接收所述签名设备发送的所述第三随机数a与所述第五签名参数J的乘积对应的曲线上的点R在X轴上的分量x R以及第一中间参数e 1
发送模块74,还具体用于将所述第七签名参数c 1和所述第八签名参数s 1发送给所述签名设备。
本领域内的技术人员应明白,本公开的实施例可提供为方法、系统或计算机程序产品。因此,本公开可采用完全硬件实施例、完全软件实施例或结合软件和硬件方面的实施例的形式。而且,本公开可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本公开是参照根据本公开实施例的方法、设备(系统)和计算机程序产品的流程图和/或方框图来描述的。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式处理机或其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个 方框或多个方框中指定的功能的步骤。
尽管已描述了本公开的优选实施例,但本领域内的技术人员一旦得知了基本创造性概念,则可对这些实施例作出另外的变更和修改。所以,所附权利要求意欲解释为包括优选实施例以及落入本公开范围的所有变更和修改。
显然,本领域的技术人员可以对本公开进行各种改动和变型而不脱离本公开的精神和范围。这样,倘若本公开的这些修改和变型属于本公开权利要求及其等同技术的范围之内,则本公开也意图包含这些改动和变型在内。

Claims (19)

  1. 一种群组数字签名方法,其特征在于,所述方法包括:
    签名设备从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J,并根据所述第五签名参数J和所述签名设备的私钥f,按照第二约束关系确定第六签名参数K;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
    所述签名设备根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;根据所述第一中间参数e 1、所述第五签名参数J、第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;其中,所述第二随机数n v为从设定长度的二进制随机数集合中选取的,所述第三随机数a为从所述有限域Z p中选取的,所述质数q小于或等于所述签名设备所属的群组中的群组成员的数目;
    所述签名设备根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
    所述签名设备使用所述第一签名参数A'、所述第二签名参数B'、所述第三签名参数C'、所述第四签名参数D'、所述第五签名参数J、所述第六签名参数K、所述第七签名参数c 1和所述第八签名参数s 1对所述待签名消息m进行签名,得到匿名签名消息m′,并发送所述匿名签名消息m′。
  2. 如权利要求1所述的方法,其特征在于:
    所述第一约束关系为:J=H(bsn),其中,J为所述第五签名参数,H()表示哈希函数,bsn为所述连接基参数;
    所述第二约束关系为:K=[f]J,其中,K为所述第六签名参数,f为所述签名设备的私钥,[f]J表示f与J进行点乘运算;
    所述第三约束关系为:e 1=H 1(J||K||bsn||m||n V),其中,e 1为所述第一中间参数,H 1()表示第一哈希函数,m为所述待签名消息,n v为所述第二随机数,||表示以特定顺序的连接;
    所述第四约束关系为:c 1=e 1+x Rmod q,其中,c 1为所述第七签名参数,x R表示R对应的曲线上的点在X轴上的分量,R=[a]J,[a]J表示a与J进行点乘运算,a为所述第三随机数,mod表示取模运算;
    所述第五约束关系为:s 1=(1+f) -1·(a-c 1·f)mod q,其中,s 1为所述第八签名参数。
  3. 如权利要求1~2任一项所述的方法,其特征在于,所述签名设备确定第六签名参数K之后,所述方法还包括:
    所述签名设备根据打开方公钥中的第一维公钥Q和第四随机数中的第一分量r α,按照 第六约束关系确定第一验证参数C 1;根据打开方公钥中的第二维公钥V和所述第四随机数中的第二分量r β,按照第七约束关系确定第二验证参数C 2;根据打开方公钥中的第三维公钥W、所述第四随机数以及第一匿名量F,按照第八约束关系确定第三验证参数C 3;其中,所述第四随机数为从所述有限域Z p的一个子集
    Figure PCTCN2019072434-appb-100001
    中选取的,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;
    所述匿名签名消息m′中还包括所述第一验证参数C 1、所述第二验证参数C 2和所述第三验证参数C 3
  4. 如权利要求3所述的方法,其特征在于:
    所述第六约束关系为:C 1=[r α]Q,其中,C 1为所述第一验证参数,r α为所述第四随机数中的第一分量,[r α]Q表示r α与Q进行点乘运算;
    所述第七约束关系为:
    Figure PCTCN2019072434-appb-100002
    其中,C 2为所述第二验证参数,r β为所述第四随机数中的第二分量,
    Figure PCTCN2019072434-appb-100003
    表示r β与V进行点乘运算;
    所述第八约束关系为:C 3=[r α+r β]W+F,其中,C 3为所述第三验证参数,F为所述第一匿名量,F=[f]P 1,f为所述群组成员的私钥,P 1为所述第一随机生成元。
  5. 一种群组数字签名的验证方法,其特征在于,所述方法包括:
    验证设备接收到签名设备发送的匿名签名消息m';
    所述验证设备验证所述匿名签名消息m'中的第七签名参数c 1或第八签名参数s 1是否满足第一约束条件;
    若所述第七签名参数c 1和/或第八签名参数s 1不满足所述第一约束条件,则所述验证设备确定所述匿名签名消息m'无效;否则所述验证设备验证所述匿名签名消息m'中的第五签名参数J是否满足所述第一约束关系;
    若所述第五签名参数J满足所述第一约束条件,则所述验证设备根据所述匿名签名消息m'中的第五签名参数J和第六签名参数K,确定所述签名设备的私钥f',并计算所述私钥f'与所述第五签名参数J的乘积,并验证所述签名设备的私钥f'是否在所述验证设备的黑名单中;
    若所述签名设备的私钥f'在所述验证设备的黑名单中,且所述乘积与所述第六签名参数K相等,则所述验证设备确定所述匿名签名消息m'无效;否则,所述验证设备根据所述匿名签名消息m'中的第一签名参数A'、所述签名设备所属的群组的公钥Y,按照映射函数确定第一函数值
    Figure PCTCN2019072434-appb-100004
    根据所述匿名签名消息m'中的第二签名参数B'和第二随机生成元P 2,按照所述映射函数确定第二函数值
    Figure PCTCN2019072434-appb-100005
    根据所述匿名签名消息m'中的第三签名参数C'和所述第二随机生成元P 2,按照所述映射函数确定第三函数值
    Figure PCTCN2019072434-appb-100006
    根据所述匿名签名消息m'中的第一签名参数A'、第四签名参数D'和所述签名设备所属的群组的公钥X,按照所述映射函数确定第四函数值
    Figure PCTCN2019072434-appb-100007
    其中,所述第二随机生成元P 2为满足所述映射函数的双线性群对中的第二双线性群中的随机生成元;
    若所述第一函数值
    Figure PCTCN2019072434-appb-100008
    不等于所述第二函数值
    Figure PCTCN2019072434-appb-100009
    并且所述第三函数值
    Figure PCTCN2019072434-appb-100010
    不等于所述第四函数值
    Figure PCTCN2019072434-appb-100011
    则所述验证设备确定所述匿名签名消息m'无效;否则,所述验证设备根据所述匿名签名消息m'中的第七签名参数c 1、第八签名参数s 1和所述签名设备所属的群组对应的质数q,按照第二约束条件确定第一验证参量t 1
    若所述第一验证参量t 1等于0,则所述验证设备确定所述匿名签名消息m'无效;若所述第一验证参量t 1不等于0,所述验证设备确定所述匿名签名消息m'中的第七签名参数c 1对应的验证参量c 2
    若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1不等,则所述验证设备确定所述匿名签名消息m'无效;否则,所述验证设备确定所述匿名签名消息m'有效。
  6. 如权利要求5所述的方法,其特征在于,还包括:
    所述验证设备接收所述签名设备发送的用于标识匿名签名消息对应的签名设备的连接基参数bsn和第二随机数n v,所述第二随机数n v为所述签名设备从设定长度的二进制随机数集合中选取的;
    所述验证设备确定所述匿名签名消息中的第七签名参数c 1对应的验证参量c 2,包括:
    所述验证设备根据所述匿名签名消息m'、所述连接基参数bsn,所述匿名签名消息m'中的第五签名参数J、第六签名参数K以及所述第二随机数n v,确定第二验证参量e 2
    所述验证设备根据所述匿名签名消息m'中的第五签名参数J、第六签名参数K、第八签名参数s 1,以及所述第一验证参量t 1,确定第二中间参数
    Figure PCTCN2019072434-appb-100012
    所述验证设备根据所述第二验证参量e 2和所述第二中间参数
    Figure PCTCN2019072434-appb-100013
    确定所述第七签名参数c 1对应的验证参量c 2
  7. 如权利要求6所述的方法,其特征在于:
    所述第二验证参量e 2根据以下公式计算得到:
    e 2=H 1(J||K||bsn||m'||n V),其中,H 1()表示第一哈希函数,J为所述第五签名参数,K为所述第六签名参数,bsn为所述连接基参数,m'为所述匿名签名消息,n v为所述第二随机数;
    所述第三中间参数
    Figure PCTCN2019072434-appb-100014
    根据以下公式计算得到:
    Figure PCTCN2019072434-appb-100015
    其中,
    Figure PCTCN2019072434-appb-100016
    表示[s 1]J+[t 1]K确定的曲线上的点在X轴上的分量,
    Figure PCTCN2019072434-appb-100017
    表示[s 1]J+[t 1]K确定的曲线上的点在Y轴上的分量;
    所述第七签名参数c 1对应的验证参量c 2根据以下公式计算得到:
    Figure PCTCN2019072434-appb-100018
  8. 如权利要求5所述的方法,其特征在于:
    所述第一约束条件为:c 1∈[1,q-1]且s 1∈[1,q-1],其中,c 1为所述第七签名参数,s 1为所述第八签名参数,q为所述签名设备所属的群组对应的质数;
    所述第二约束条件为:t 1=c 1+s 1mod q,其中,t 1为所述第一验证参量,mod表示取模运算。
  9. 一种签名设备,其特征在于,所述设备包括:
    第一处理模块,用于从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名 设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J,并根据所述第五签名参数J和所述签名设备的私钥f,按照第二约束关系确定第六签名参数K;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
    第二处理模块,用于根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;根据所述第一中间参数e 1、所述第五签名参数J、第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;其中,所述第二随机数n v为从设定长度的二进制随机数集合中选取的,所述第三随机数a为从所述有限域Z p中选取的,所述质数q小于或等于所述签名设备所属的群组中的群组成员的数目;
    第三处理模块,用于根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系确定第八签名参数s 1
    第四处理模块,用于使用所述第一签名参数A'、所述第二签名参数B'、所述第三签名参数C'、所述第四签名参数D'、所述第五签名参数J、所述第六签名参数K、所述第七签名参数c 1和所述第八签名参数s 1对所述待签名消息m进行签名,得到匿名签名消息m′;
    发送模块,用于发送所述匿名签名消息m′。
  10. 如权利要求9所述的设备,其特征在于,所述设备还包括:
    第五处理模块,用于根据打开方公钥中的第一维公钥Q和第四随机数中的第一分量r α,按照第六约束关系确定第一验证参数C 1;根据打开方公钥中的第二维公钥V和所述第四随机数中的第二分量r β,按照第七约束关系确定第二验证参数C 2;根据打开方公钥中的第三维公钥W、所述第四随机数以及第一匿名量F,按照第八约束关系确定第三验证参数C 3;其中,所述第四随机数为从所述有限域Z p的一个子集
    Figure PCTCN2019072434-appb-100019
    中选取的,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;
    所述匿名签名消息中还包括所述第一验证参数C 1、所述第二验证参数C 2和所述第三验证参数C 3
  11. 一种验证设备,其特征在于,所述设备包括:
    接收模块,用于接收到签名设备发送的匿名签名消息m';
    验证模块,用于验证所述匿名签名消息m'中的第七签名参数c 1或第八签名参数s 1是否满足第一约束条件;
    若所述第七签名参数c 1和/或第八签名参数s 1不满足所述第一约束条件,则确定所述匿名签名消息m'无效;否则验证所述匿名签名消息中的第五签名参数J是否满足所述第一约束关系;
    若所述第五签名参数J满足所述第一约束条件,则根据所述匿名签名消息m'中的第五签名参数J和第六签名参数K,确定所述签名设备的私钥f',并计算所述私钥f'与所述第 五签名参数J的乘积,并验证所述签名设备的私钥f'是否在所述验证设备的黑名单中;
    若所述签名设备的私钥f'在所述验证设备的黑名单中,且所述乘积与所述第六签名参数K相等,则确定所述匿名签名消息m'无效;否则,根据所述匿名签名消息m'中的第一签名参数A'、所述签名设备所属的群组的公钥Y,按照映射函数确定第一函数值
    Figure PCTCN2019072434-appb-100020
    根据所述匿名签名消息m'中的第二签名参数B'和第二随机生成元P 2,按照所述映射函数确定第二函数值
    Figure PCTCN2019072434-appb-100021
    根据所述匿名签名消息m'中的第三签名参数C'和所述第二随机生成元P 2,按照所述映射函数确定第三函数值
    Figure PCTCN2019072434-appb-100022
    根据所述匿名签名消息m'中的第一签名参数A'、第四签名参数D'和所述签名设备所属的群组的公钥X,按照所述映射函数确定第四函数值
    Figure PCTCN2019072434-appb-100023
    其中,所述第二随机生成元P 2为满足所述映射函数的双线性群对中的第二双线性群中的随机生成元;
    若所述第一函数值
    Figure PCTCN2019072434-appb-100024
    不等于所述第二函数值
    Figure PCTCN2019072434-appb-100025
    并且所述第三函数值
    Figure PCTCN2019072434-appb-100026
    不等于所述第四函数值
    Figure PCTCN2019072434-appb-100027
    则确定所述匿名签名消息m'无效;否则,根据所述匿名签名消息m'中的第七签名参数c 1、第八签名参数s 1和所述签名设备所属的群组对应的质数q,按照第二约束条件确定第一验证参量t 1
    若所述第一验证参量t 1等于0,则确定所述匿名签名消息m'无效;若所述第一验证参量t 1不等于0,确定所述匿名签名消息m'中的第七签名参数c 1对应的验证参量c 2
    若所述第七签名参数对应的验证参量c 2与所述第七签名参数c 1不等,则确定所述匿名签名消息m'无效;否则,确定所述匿名签名消息m'有效。
  12. 如权利要求11所述的设备,其特征在于,所述接收模块还用于:
    接收所述签名设备发送的用于标识匿名签名消息对应的签名设备的连接基参数bsn和第二随机数n v,所述第二随机数n v为所述签名设备从设定长度的二进制随机数集合中选取的;
    所述验证模块具体用于:
    根据所述匿名签名消息m'、所述连接基参数bsn,所述匿名签名消息m'中的第五签名参数J、第六签名参数K以及所述第二随机数n v,确定第二验证参量e 2
    根据所述匿名签名消息m'中的第五签名参数J、第六签名参数K、第八签名参数s 1,以及所述第一验证参量t 1,确定第二中间参数
    Figure PCTCN2019072434-appb-100028
    根据所述第二验证参量e 2和所述第二中间参数
    Figure PCTCN2019072434-appb-100029
    确定所述第七签名参数c 1对应的验证参量c 2
  13. 一种安全装置,其特征在于,所述装置包括:
    第一功能模块,用于根据第五签名参数J和签名设备的私钥f,按照第二约束关系确定第六签名参数K;
    第二功能模块,用于从有限域Z p中选取第三随机数a;
    第三功能模块,用于根据第一中间参数e 1、所述第五签名参数J、所述第三随机数a和所述签名设备所属的群组对应的质数q,按照第四约束关系确定第七签名参数c 1;并根据所述第七签名参数c 1、所述私钥f、所述第三随机数a和所述质数q,按照第五约束关系 确定第八签名参数s 1
    发送模块,用于发送所述第七签名参数c 1和所述第八签名参数s 1
  14. 如权利要求13所述的装置,其特征在于,所述装置还包括:
    第四功能模块,用于从有限域Z p中选择第一随机数r',并分别将发布设备为所述签名设备生成的凭证密钥中的第一参数A、第二参数B、第三参数C和第四参数D与所述第一随机数r'的乘积,作为第一签名参数A'、第二签名参数B'、第三签名参数C'和第四签名参数D';根据连接基参数bsn,按照第一约束关系确定第五签名参数J;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
    第五功能模块,用于从所述Z p的一个子集
    Figure PCTCN2019072434-appb-100030
    中随机选取第四随机数(r α,r β),以及根据打开方公钥中的第一维公钥Q和第四随机数中的第一分量r α,按照第六约束关系确定第一验证参数C 1,根据打开方公钥中的第二维公钥V和所述第四随机数中的第二分量r β,按照第七约束关系确定第二验证参数C 2,根据打开方公钥中的第三维公钥W、所述第四随机数以及第一匿名量F,按照第八约束关系确定第三验证参数C 3,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;
    其中,所述第三功能模块,还用于根据所述第五签名参数J和所述第三随机数a确定x R,其中,x R表示R对应的曲线上的点在X轴上的分量,R=[a]J,[a]J表示a与J进行点乘运算;并根据所述第五签名参数J、所述第六签名参数K、所述连接基参数bsn、待签名消息m和第二随机数n v,按照第三约束关系确定第一中间参数e 1;还用于输出匿名签名消息。
  15. 如权利要求13所述的装置,其特征在于,所述装置还包括:
    接收模块,用于接收所述签名设备发送的第五签名参数J,所述第五签名参数J是所述签名设备根据连接基参数bsn,按照第一约束关系确定的;其中,所述连接基参数bsn用于标识与匿名签名消息对应的签名设备;
    发送模块,还用于将所述第六签名参数K发送给所述签名设备;
    接收模块,还用于接收所述签名设备发送的第一匿名量F,所述第一匿名量F为所述群组成员的私钥f和第一随机生成元P 1的乘积,所述第一随机生成元P 1为满足设定映射函数的双线性群对中的第一双线性群中的随机生成元;
    发送模块,还用于将所述第三随机数a发送给所述签名设备;
    接收模块,还用于接收所述签名设备发送的所述第三随机数a与所述第五签名参数J的乘积对应的曲线上的点R在X轴上的分量x R以及第一中间参数e 1
    发送模块,还具体用于将所述第七签名参数c 1和所述第八签名参数s 1发送给所述签名设备。
  16. 一种设备,包括存储器和处理器,其中:
    所述存储器,用于存储计算机指令;
    所述处理器,用于执行所述计算机指令,实现如权利要求1-4中任一项所述的方法。
  17. 一种设备,包括存储器和处理器,其中:
    所述存储器,用于存储计算机指令;
    所述处理器,用于执行所述计算机指令,实现如权利要求5-8中任一项所述的方法。
  18. 一种机器可读的非易失性存储介质,其上存储有计算机指令,所述计算机指令被处理器执行时实现如权利要求1-4中任一项所述的方法。
  19. 一种机器可读的非易失性存储介质,其上存储有计算机指令,所述计算机指令被处理器执行时实现如权利要求5-8中任一项所述的方法。
PCT/CN2019/072434 2018-03-14 2019-01-18 一种群组数字签名、验证方法及其设备和装置 WO2019174404A1 (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
CN201810207503.4A CN110278073B (zh) 2018-03-14 2018-03-14 一种群组数字签名、验证方法及其设备和装置
CN201810207503.4 2018-03-14

Publications (1)

Publication Number Publication Date
WO2019174404A1 true WO2019174404A1 (zh) 2019-09-19

Family

ID=67908663

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/CN2019/072434 WO2019174404A1 (zh) 2018-03-14 2019-01-18 一种群组数字签名、验证方法及其设备和装置

Country Status (2)

Country Link
CN (1) CN110278073B (zh)
WO (1) WO2019174404A1 (zh)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111064581A (zh) * 2019-12-28 2020-04-24 西安工业大学 一种有连接能力的隐私保护方法及系统
CN114844650A (zh) * 2022-05-24 2022-08-02 北京宏思电子技术有限责任公司 一种设备签名方法及系统

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103427997A (zh) * 2013-08-16 2013-12-04 西安西电捷通无线网络通信股份有限公司 一种生成数字签名的方法及装置
CN103974241A (zh) * 2013-02-05 2014-08-06 东南大学常州研究院 一种面向Android系统移动终端的语音端到端加密方法
CN104703178A (zh) * 2015-03-15 2015-06-10 西安电子科技大学 基于群组匿名代理的机器类型通信认证和密钥协商方法
CN107231370A (zh) * 2017-06-23 2017-10-03 成都鼎智汇科技有限公司 一种基于云计算的数据监控方法
WO2017201406A1 (en) * 2016-05-19 2017-11-23 Arris Enterprises Llc Implicit rsa certificates
CN107395368A (zh) * 2017-08-18 2017-11-24 北京无字天书科技有限公司 无介质环境中的数字签名方法及解密封方法与解密方法

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
GB0801662D0 (en) * 2008-01-30 2008-03-05 Hewlett Packard Development Co Direct anonymous attestation using bilinear maps
WO2012115671A1 (en) * 2011-02-22 2012-08-30 Hewlett-Packard Development Company, L.P. Digital signatures
US8868910B2 (en) * 2012-02-09 2014-10-21 Hewlett-Packard Development Company, L.P. Elliptic curve cryptographic signature

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN103974241A (zh) * 2013-02-05 2014-08-06 东南大学常州研究院 一种面向Android系统移动终端的语音端到端加密方法
CN103427997A (zh) * 2013-08-16 2013-12-04 西安西电捷通无线网络通信股份有限公司 一种生成数字签名的方法及装置
CN104703178A (zh) * 2015-03-15 2015-06-10 西安电子科技大学 基于群组匿名代理的机器类型通信认证和密钥协商方法
WO2017201406A1 (en) * 2016-05-19 2017-11-23 Arris Enterprises Llc Implicit rsa certificates
CN107231370A (zh) * 2017-06-23 2017-10-03 成都鼎智汇科技有限公司 一种基于云计算的数据监控方法
CN107395368A (zh) * 2017-08-18 2017-11-24 北京无字天书科技有限公司 无介质环境中的数字签名方法及解密封方法与解密方法

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111064581A (zh) * 2019-12-28 2020-04-24 西安工业大学 一种有连接能力的隐私保护方法及系统
CN111064581B (zh) * 2019-12-28 2022-11-08 西安工业大学 一种有连接能力的隐私保护方法及系统
CN114844650A (zh) * 2022-05-24 2022-08-02 北京宏思电子技术有限责任公司 一种设备签名方法及系统
CN114844650B (zh) * 2022-05-24 2023-12-01 北京宏思电子技术有限责任公司 一种设备签名方法及系统

Also Published As

Publication number Publication date
CN110278073A (zh) 2019-09-24
CN110278073B (zh) 2021-11-02

Similar Documents

Publication Publication Date Title
CN108292402B (zh) 用于信息的安全交换的公共秘密的确定和层级确定性密钥
CN111814191B (zh) 区块链隐私数据保护方法、装置及系统
CN106341232B (zh) 一种基于口令的匿名实体鉴别方法
CN110545279A (zh) 兼具隐私和监管功能的区块链交易方法、装置及系统
WO2019174402A1 (zh) 一种群组数字签名的群组成员发布方法和设备
US20140089670A1 (en) Unique code in message for signature generation in asymmetric cryptographic device
JP2011091868A (ja) 公開鍵を検証可能に生成する方法及び装置
JP2004208263A (ja) バイリニアペアリングを用いた個人識別情報に基づくブラインド署名装置及び方法
WO2021081866A1 (zh) 基于账户模型的交易方法、装置、系统和存储介质
CN113360943A (zh) 一种区块链隐私数据的保护方法及装置
CN111783136A (zh) 一种数据保护方法、装置、设备和存储介质
Tsai et al. An ECC‐based blind signcryption scheme for multiple digital documents
WO2022089865A1 (en) Identifying denial-of-service attacks
TW202318833A (zh) 臨界簽章方案
WO2019174403A1 (zh) 一种群组数字签名的控制方法和设备
WO2019174404A1 (zh) 一种群组数字签名、验证方法及其设备和装置
Shankar et al. Improved Multisignature Scheme for Authenticity of Digital Document in Digital Forensics Using Edward‐Curve Digital Signature Algorithm
Hu et al. Identity-preserving public integrity checking with dynamic groups for cloud storage
WO2021213959A1 (en) (ec)dsa threshold signature with secret sharing
JP3513324B2 (ja) ディジタル署名処理方法
Verbücheln How perfect offline wallets can still leak bitcoin private keys
Xu et al. KCRS: a blockchain-based key compromise resilient signature system
JP5227816B2 (ja) 匿名署名生成装置、匿名署名検証装置、匿名署名追跡判定装置、追跡機能付き匿名署名システム、それらの方法及びプログラム
Heydari et al. An Improved Authentication Scheme for Electronic Payment Systems in Global Mobility Networks
Chen et al. Lattice-based privacy enhanced identity protocol for SDO services

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 19768530

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 19768530

Country of ref document: EP

Kind code of ref document: A1