Skip to content

选择明文安全

Chosen-plaintext attack security · CPA security

对手可自适应查询所选明文加密时仍不能区分挑战消息的安全定义。

形式陈述

选择明文攻击安全通常以 IND-CPA 游戏定义:对手可访问加密 oracle,提交等长消息 m0,m1,挑战者随机选 b 返回 Enck(mb),对手继续查询并猜 b;其优势必须可忽略。随机化或带 nonce 的加密是必要结构,确定性加密在一般消息空间上无法隐藏相等关系。

直觉

即使攻击者能让系统加密自己挑选的大量消息,挑战密文仍不能泄露它来自哪一个候选明文。

例子与边界

一次一密在密钥不复用时具有更强的完美保密。ECB 模式会泄露相同分组模式,不满足一般 IND-CPA。消息必须等长,否则密文长度本身即可区分。CPA 只保证机密性,不保证攻击者不能修改密文产生可控明文。

推论与应用

IND-CPA 是对称和公钥加密的基础机密性目标,也是构造 CCA 安全与认证加密的起点。

参考资料
  • Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Chs. 2–12。
  • Oded Goldreich, Foundations of Cryptography, Vol. 1, Cambridge University Press, 2001,Chs. 1–4。