Skip to content

选择密文安全

Chosen-ciphertext attack security · CCA security

对手还可查询非挑战密文解密时仍保持消息不可区分的安全定义。

条目类型
定义

形式陈述

选择密文安全在统一安全实验框架内,把通用加密方案的 IND-CPA 对手接口扩展为带解密反馈的实验。记 dk 为解密密钥:私钥方案中 dk=k,公钥方案中 dk=sk。对无显式 nonce、关联数据且无状态的核心接口,解密算法应规定

Decdk(c)M{},

其中 表示无效密文。对公钥方案,挑战者生成

(pk,sk)Gen(1λ)

并把 pk 交给 PPT 对手 A;对手在挑战前可查询 Decsk(),再提交两条合法等长消息 (m0,m1)。挑战者均匀选择 b{0,1},返回

cEncpk(mb).

在 IND-CCA2 中,对手在挑战后仍可查询解密 oracle,唯一标准禁止项是直接提交 c;最后输出猜测 b。优势为

AdvΠ,Aind-cca2(λ)=|Pr[b=b]12|,

并要求它对所有 PPT 对手都可忽略。IND-CCA1 只在挑战前开放解密 oracle。

私钥 IND-CCA 使用同一挑战结构,但攻击者还需要加密 oracle,因为它不知道密钥;解密 oracle 的挑战后限制仍是不得直接查询 c。对 nonce 或关联数据接口,oracle 查询与禁止比较的对象应是包含这些字段的完整元组,而不只是裸密文;状态化解密还要把旧状态作为输入、把新状态连同明文或 一起输出。游戏必须固定这些合法调用方式,不能继续沿用上面的无状态函数类型。

若攻击者构造 cc,即使 c 是挑战密文的相关修改或等价重编码,标准游戏通常仍允许查询它。方案若因此泄露挑战明文,正说明它不满足 CCA 安全;定义不会自动把所有“等价”密文也列为禁止项。只有另行规定的标签化、等价类或状态化模型才应增加限制,而且必须明确给出等价关系和 oracle 行为。

直觉

CCA 安全考虑主动攻击者:它不仅观察密文,还会自适应提交精心修改、拼接或重编码的密文,并利用明文、失败符号、错误类型或时间差作为反馈。禁止直接查询挑战密文只是避免让 oracle 原样回答挑战;真正的安全要求恰恰是其他相关查询也不能帮助判断挑战 bit。CCA2 允许挑战后继续试探,比挑战后关闭 oracle 的 CCA1 更强,也更贴近网络协议暴露解密接口的环境。

例子与边界

Textbook RSA 具有乘法可塑性,不满足 CCA 安全:由 c=me 可构造 c=cre,解密得到 mr,解密预言机因而可帮助恢复信息。Textbook ElGamal 也可把 (c1,c2) 改成 (c1,c2t),使明文乘上公开 t;它在 DDH 下的 IND-CPA 结论不覆盖这类查询。

RSAES-OAEP 说明“使用了安全填充”仍不是完整安全陈述。OAEP 是一套确定的编码、掩码生成与解码检查流程;相关证明位于随机预言机模型,并依赖明确的 RSA 困难假设、哈希角色和消息—种子—模数长度条件。RFC 8017 规定互操作格式,却不把任意哈希、任意参数或任意冠以 OAEP 的实现自动提升为标准模型下的 CCA 证明。结论必须绑定到具体方案和归约,不能概括成“textbook RSA 加哈希即可”。

抽象游戏把所有无效密文统一映到 ,实现也要尽量维持这项观察边界。若不同填充错误产生不同响应、长度或时间,攻击者即使拿不到明文也可能获得 padding oracle。CCA 安全同样不保证签名不可伪造,也通常不隐藏密文长度和访问模式;这些目标需要各自的接口与实验。

推论与应用

CCA 安全强化 CPA 安全,同时适用于公钥与私钥加密,只是两类方案向攻击者开放加密能力的方式不同。KEM 的 CCA 游戏把挑战改为真实封装密钥与独立随机密钥,并禁止直接解封装挑战 c;它不是把 PKE 消息游戏逐字换名。对称场景通常由 认证加密提供机密性与密文完整性;KEM–DEM 组合还要求认证封装、nonce 与上下文,并匹配 KEM/DEM 的查询模型。安全证明约束抽象 oracle,协议实现还必须统一错误、验证全部关联字段并处理时间侧信道。

参考资料
  • Eiichiro Fujisaki, Tatsuaki Okamoto, David Pointcheval, and Jacques Stern, “RSA-OAEP Is Secure under the RSA Assumption,” Journal of Cryptology 17, 2004,RSA-OAEP 的具体 ROM 归约及长度条件。
  • RFC 8017, PKCS #1: RSA Cryptography Specifications Version 2.2, 2016,RSAES-OAEP 编码、MGF、参数与解码检查。
  • Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。
关系图谱9 个相邻概念 · 2 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
分类位置

上位 / 更一般

下位 / 直接特例

暂未标注直接特例。