“AEAD 组合 对称加密 与 消息认证码 的目标,比仅满足 选择明文安全 的加密多提供主动篡改保护,是 TLS、VPN、磁盘和消息协议的默认对称保护接口。KEM–DEM 混合加密通常选择 A…”
形式陈述 ​
对通用加密方案
- 挑战者生成
; - PPT 对手
可自适应查询加密 oracle ,随后输出两条合法等长消息 ; - 挑战者均匀选择
,计算 并交给 ; 可继续查询加密 oracle,最后输出猜测 。
其优势定义为
若对每个 PPT 对手该优势都是可忽略函数,则称方案 IND-CPA 安全;实验中所有随机币均按通用概率空间约定计入。
对公钥方案,挑战者生成
若方案把 nonce 作为显式输入,安全游戏还必须规定 nonce 由谁产生。常见 nonce-respecting 模型允许攻击者选择消息甚至选择 nonce,但禁止在同一密钥下重复使用 nonce;也有模型由加密算法随机生成 nonce。重复 nonce 属于模型外误用还是游戏内允许的攻击,必须随方案接口明确声明。
直觉
CPA 安全让攻击者先主动探索加密接口,再自行挑选最容易区分的一对消息。若在这种知识下仍不能判断挑战密文来自哪一条消息,方案就隐藏了加密 oracle 可能暴露的重复模式和结构。随机化或满足使用约束的唯一 nonce 通常必不可少,因为确定性加密允许攻击者预先加密候选并直接比较。等长限制则把密文长度这一通常公开的接口泄漏排除在挑战之外。
例子与边界
一次一密在均匀密钥只加密一条等长消息的一次性模型中达到完美保密,但同一密钥不能承担多次 IND-CPA oracle 查询;它是单密文安全的对照,不是可复用 CPA 方案。ElGamal则是在指定循环群的 DDH 假设下可证 IND-CPA 的随机化公钥方案;CDH 只说明共享群元素难计算,不能直接支持同一分布替换。对确定性方案,攻击者查询
CPA 只处理加密查询,不保证密文不可篡改;流密码或 CTR 中翻转密文 bit 会可预测地翻转明文 bit。nonce-based 方案的安全定理只覆盖游戏允许的 nonce 行为:攻击者可选择消息,不等于可以违反 nonce 唯一性后仍要求原保证成立。若系统无法可靠维护这一条件,应改用明确提供 nonce-misuse resistance 的方案,而不是把误用排除在文档之外。
推论与应用
IND-CPA 是对称和公钥加密的基础机密性目标,也是构造 CCA 安全与认证加密的起点。不可区分性 提供游戏语言;私钥 SEM-CPA、公钥标准语义安全分别在对应模型下与 IND-CPA 等价,不能与私钥被动的 SEM-EAV 混为一谈。对称加密 和 公钥加密 都可讨论 CPA,面对解密反馈或密文篡改则需提升到 CCA 安全、密文完整性或认证加密。
参考资料
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Chs. 2–12。
- Oded Goldreich, Foundations of Cryptography, Vol. 1, Cambridge University Press, 2001,Chs. 1–4。