Skip to content

认证加密

Authenticated encryption · AE

同时提供机密性与密文完整性的对称加密接口和安全目标。

形式陈述

认证加密同时提供消息机密性与密文完整性,接口通常为 Enc(k,N,A,M)Dec(k,N,A,C),其中 nonce N、关联数据 A 可公开但被认证。安全目标可表述为 nonce-respecting IND-CPA 加 INT-CTXT,或统一的 AEAD 游戏。nonce 唯一性、随机性和误用安全必须按具体方案区分。

直觉

接收方不仅要看不懂被窃听的内容,还要能拒绝任何未经授权的修改,并把公开头部绑定到密文。

例子与边界

AES-GCM 在同一密钥下复用 nonce 会同时破坏机密性与认证;ChaCha20-Poly1305 也要求 nonce 管理。先加密后 MAC 在独立密钥和正确覆盖范围下可证明安全;任意“加密+校验和”不等价。认证加密不防重放,协议还需序号或状态。

推论与应用

AEAD 是 TLS、VPN、磁盘和消息协议的默认对称保护接口。

参考资料
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。
  • Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Chs. 2–12。