Skip to content

认证加密

Authenticated encryption · AE

同时提供机密性与密文完整性的对称加密接口和安全目标。

条目类型
模型

形式陈述

本页固定 nonce-respecting AEAD 模型。对密钥 K,接口为

CEncK(N,A,M),MDecK(N,A,C)M{}.

公开 nonce N 标识同一密钥下的一次加密调用;关联数据 A 不加密,却和正文一起受认证。正确性要求每个合法 (N,A,M) 经诚实加密后都解出 M,或只以规范明确允许的可忽略概率失败。任何标签、格式或字段验证失败都返回 ,未经认证的候选明文不得交给调用方。

机密性采用 nonce-respecting left-or-right 实验。挑战者采样 K 和 bit b,允许 PPT 对手自适应查询等长消息对 (Ni,Ai,Mi,0,Mi,1),并返回

CiEncK(Ni,Ai,Mi,b).

对手必须保证所有加密查询的 Ni 两两不同;Ai 可以重复,也可以由先前密文决定。它最后输出 b,安全性要求 |2Pr[b=b]1| 可忽略。等长限制只排除长度这一显然泄漏;nonce、关联数据、密文长度以及查询次数仍是实验可见信息。

密文完整性实验重新采样 K,给对手同一个 nonce-respecting 加密 oracle,并记录返回集合

T={(Ni,Ai,Ci)}.

对手输出 (N,A,C)。仅当该三元组不在 T 中且 DecK(N,A,C) 时,才算一次新鲜伪造。把 AN 改为新值也会形成新三元组,所以完整性必须检测正文密文与这些公开字段之间的绑定。若允许多次验证尝试,应改用相应多尝试游戏并把查询次数写入优势,而不能把这里的一次输出定义无声复用。

上述结论以同一密钥下 nonce 不重复为前提。nonce-misuse resistance 明确允许重复 nonce,并接受另一种泄漏与安全界;它不是普通 AEAD 定义的别名。重放防护也不由 INT-CTXT 自动提供,因为原样重送 T 中的旧元组不算新鲜伪造,协议仍需序号和接收状态。把 AEAD 用作DEM 时,还要固定会话密钥只保护一条正文还是多条记录。

直觉

认证加密把机密性与完整性绑定为一个接口:接收方既要让窃听者看不懂内容,也要拒绝任何未经授权的修改;解密要么返回唯一明文,要么明确失败,不应把未经验证的明文交给上层。associated data 不加密,却纳入认证,适合把协议版本、序号和路由头等公开头部绑定到密文。nonce 通常无需保密,但其唯一性或不可重复条件是方案安全假设的一部分,尤其对 GCM、ChaCha20–Poly1305 等常见 AEAD。

认证加密的恢复与拒绝分支
例子与边界

Encrypt-then-MAC 的典型流程是先加密明文,再对 nonce、associated data 与密文整体计算标签;接收端先验证标签,成功后才解密。TLS 记录可把头部作为 associated data,使攻击者不能在不被检测的情况下改长度或类型。混合加密还应把 KEM 封装、算法套件和协议上下文纳入 associated data,防止正文被重新绑定到另一封装或协议阶段。

先加密后 MAC 只有在使用独立密钥并正确覆盖所需字段时才可证明安全,任意“加密+校验和”并不等价;仅“加密后再做普通哈希”没有密钥,攻击者可重算标签。AES-GCM 在同一密钥下重复 nonce 会复用计数器流、泄露明文异或并可能破坏认证,ChaCha20-Poly1305 同样要求正确管理 nonce。AEAD 本身也不阻止重放,协议仍需用序号或状态拒绝旧记录。

推论与应用

AEAD 组合 对称加密消息认证码 的目标,比仅满足 选择明文安全 的加密多提供主动篡改保护,是 TLS、VPN、磁盘和消息协议的默认对称保护接口。KEM–DEM 混合加密通常选择 AEAD 作为 DEM,并把封装与上下文一起认证;nonce 管理、密钥使用次数与轮换都属于组合条件,而不是 KEM 自动提供的性质。

参考资料
  • David McGrew, RFC 5116: An Interface and Algorithms for Authenticated Encryption, 2008,AEAD 输入、输出、nonce 与 associated data 的规范接口。
  • Phillip Rogaway, “Authenticated-Encryption with Associated-Data,” ACM CCS, 2002,AEAD 安全目标与 associated data 的原始形式化来源。
  • Phillip Rogaway, “Nonce-Based Symmetric Encryption,” FSE, 2004,nonce-respecting 对手与 nonce-based encryption 定义。
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023;Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., 2020,认证加密教材导读,不替代上述接口与游戏来源。
关系图谱10 个相邻概念 · 2 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
分类位置

上位 / 更一般

下位 / 直接特例

暂未标注直接特例。