“它与 对称加密结合得到 认证加密,底层可由 伪随机函数构造;通用哈希配合一次性掩码还可给出 Wegman–Carter 类信息论或几乎通用 MAC。这里使用的是随机函数族的碰撞界与密钥/no…”
形式陈述 ​
本页固定 nonce-respecting AEAD 模型。对密钥
公开 nonce
机密性采用 nonce-respecting left-or-right 实验。挑战者采样
对手必须保证所有加密查询的
密文完整性实验重新采样
对手输出
上述结论以同一密钥下 nonce 不重复为前提。nonce-misuse resistance 明确允许重复 nonce,并接受另一种泄漏与安全界;它不是普通 AEAD 定义的别名。重放防护也不由 INT-CTXT 自动提供,因为原样重送
直觉
认证加密把机密性与完整性绑定为一个接口:接收方既要让窃听者看不懂内容,也要拒绝任何未经授权的修改;解密要么返回唯一明文,要么明确失败,不应把未经验证的明文交给上层。associated data 不加密,却纳入认证,适合把协议版本、序号和路由头等公开头部绑定到密文。nonce 通常无需保密,但其唯一性或不可重复条件是方案安全假设的一部分,尤其对 GCM、ChaCha20–Poly1305 等常见 AEAD。
例子与边界
Encrypt-then-MAC 的典型流程是先加密明文,再对 nonce、associated data 与密文整体计算标签;接收端先验证标签,成功后才解密。TLS 记录可把头部作为 associated data,使攻击者不能在不被检测的情况下改长度或类型。混合加密还应把 KEM 封装、算法套件和协议上下文纳入 associated data,防止正文被重新绑定到另一封装或协议阶段。
先加密后 MAC 只有在使用独立密钥并正确覆盖所需字段时才可证明安全,任意“加密+校验和”并不等价;仅“加密后再做普通哈希”没有密钥,攻击者可重算标签。AES-GCM 在同一密钥下重复 nonce 会复用计数器流、泄露明文异或并可能破坏认证,ChaCha20-Poly1305 同样要求正确管理 nonce。AEAD 本身也不阻止重放,协议仍需用序号或状态拒绝旧记录。
推论与应用
AEAD 组合 对称加密 与 消息认证码 的目标,比仅满足 选择明文安全 的加密多提供主动篡改保护,是 TLS、VPN、磁盘和消息协议的默认对称保护接口。KEM–DEM 混合加密通常选择 AEAD 作为 DEM,并把封装与上下文一起认证;nonce 管理、密钥使用次数与轮换都属于组合条件,而不是 KEM 自动提供的性质。
参考资料
- David McGrew, RFC 5116: An Interface and Algorithms for Authenticated Encryption, 2008,AEAD 输入、输出、nonce 与 associated data 的规范接口。
- Phillip Rogaway, “Authenticated-Encryption with Associated-Data,” ACM CCS, 2002,AEAD 安全目标与 associated data 的原始形式化来源。
- Phillip Rogaway, “Nonce-Based Symmetric Encryption,” FSE, 2004,nonce-respecting 对手与 nonce-based encryption 定义。
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023;Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., 2020,认证加密教材导读,不替代上述接口与游戏来源。