Skip to content

选择密文安全

Chosen-ciphertext attack security · CCA security

对手还可查询非挑战密文解密时仍保持消息不可区分的安全定义。

形式陈述

IND-CCA2 游戏允许对手访问解密 oracle,并在挑战前后查询任意密文,唯一禁止直接查询挑战密文本身;挑战仍要求区分两个等长消息。优势可忽略即称自适应选择密文安全。定义必须处理无效密文返回、挑战密文的等价重编码及状态化解密等细节。

直觉

攻击者不仅能观察密文,还能把精心修改的密文送去解密;安全方案仍不能让这些反馈泄露挑战明文。

例子与边界

裸 RSA 具有乘法可塑性,不满足 CCA 安全。把 CPA 加密简单配一个未正确绑定的校验值也可能遭 padding-oracle 类攻击。CCA 安全不等于签名不可伪造,也不一定隐藏密文长度和访问模式。

推论与应用

CCA 安全刻画主动网络攻击下的公钥加密,并指导 KEM–DEM、OAEP 和认证加密设计。

参考资料
  • Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。