形式陈述
IND-CCA2 游戏允许对手访问解密 oracle,并在挑战前后查询任意密文,唯一禁止直接查询挑战密文本身;挑战仍要求区分两个等长消息。优势可忽略即称自适应选择密文安全。定义必须处理无效密文返回、挑战密文的等价重编码及状态化解密等细节。
直觉
攻击者不仅能观察密文,还能把精心修改的密文送去解密;安全方案仍不能让这些反馈泄露挑战明文。
例子与边界
裸 RSA 具有乘法可塑性,不满足 CCA 安全。把 CPA 加密简单配一个未正确绑定的校验值也可能遭 padding-oracle 类攻击。CCA 安全不等于签名不可伪造,也不一定隐藏密文长度和访问模式。
推论与应用
CCA 安全刻画主动网络攻击下的公钥加密,并指导 KEM–DEM、OAEP 和认证加密设计。
参考资料
- Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。