“密码哈希用于签名、承诺、口令派生、Merkle 树、内容寻址和消息认证构造。抗碰撞性是其核心性质,消息认证码在哈希上加入密钥实现认证;数字签名常采用 hash then sign,Merkl…”
形式陈述 ​
哈希族
直觉
抗碰撞要求攻击者难以找到任意两个不同输入具有相同哈希,而不是给定一个输入后再找第二原像。压缩到有限输出空间必会把某些输入映到同一摘要,碰撞在数学上不可避免;安全性只要求这些碰撞藏得足够深,让现实算法在可行计算内找不到。对理想
例子与边界
生日攻击使理想
仅检查两个随机文件哈希不同不能证明函数抗碰撞;攻击者会专门构造输入。抗碰撞也不意味着 MAC 安全,因为无密钥哈希任何人都能计算;密码存储主要依赖抗离线猜测与盐,而不只是碰撞性质。
推论与应用
抗碰撞性是 密码哈希函数 的核心目标之一,与前像、第二原像性质区分,并支撑内容完整性、数字签名 的 hash-then-sign、Merkle 树和 承诺方案,防止同一摘要被解释为两份内容。
参考资料
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Chs. 2–12。
- Oded Goldreich, Foundations of Cryptography, Vol. 1, Cambridge University Press, 2001,Chs. 1–4。