形式陈述
认证加密同时提供消息机密性与密文完整性,接口通常为
直觉
接收方不仅要看不懂被窃听的内容,还要能拒绝任何未经授权的修改,并把公开头部绑定到密文。
例子与边界
AES-GCM 在同一密钥下复用 nonce 会同时破坏机密性与认证;ChaCha20-Poly1305 也要求 nonce 管理。先加密后 MAC 在独立密钥和正确覆盖范围下可证明安全;任意“加密+校验和”不等价。认证加密不防重放,协议还需序号或状态。
推论与应用
AEAD 是 TLS、VPN、磁盘和消息协议的默认对称保护接口。
参考资料
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Chs. 2–12。