“上述结论以同一密钥下 nonce 不重复为前提。nonce misuse resistance 明确允许重复 nonce,并接受另一种泄漏与安全界;它不是普通 AEAD 定义的别名。重放防护…”
形式陈述 ​
数据封装机制是混合加密的数据面,也是对称加密在短期会话密钥下的专门接口。对安全参数
一种适合一次封装—一次正文场景的 one-time confidentiality 游戏如下。挑战者采样
采用
一次性完整性游戏同样采样均匀
对手获胜。这里直接以伪造成功概率为安全量,没有
多记录 DEM 通常直接采用nonce-based AEAD:对手可自适应查询加密与解密 oracle,但必须遵守 nonce-respecting 条件,并不得把挑战元组原样提交解密。随机 nonce 依赖碰撞概率界,计数 nonce 依赖持久状态与并发唯一性;misuse-resistant AEAD 则使用另一套允许重复 nonce 的较弱泄漏定义。三种模型不能互换。
组合证明通常先把 KEM 输出替换成独立均匀
直觉 ​
DEM 像装货的密封箱:公钥组件只负责交付一把短钥匙,DEM 用它高效保护正文。关联数据则像写在箱外但盖过封印的运单,路由者可以读取,攻击者却不能无痕改动。这样,协议版本、接收者身份、封装密文和记录序号都可与正文绑定。
“一把会话密钥”并不说明可加密多少次。一次性 DEM 可以省去多消息状态的复杂性;若同一
例子与边界 ​
典型做法是在 KEM 产生的
若 DEM 只用流加密提供保密性,攻击者可以翻转密文 bit,使解密明文相应翻转而不被发现。即使外层 KEM 已达 IND-CCA,这种正文可塑性仍存在,因为 KEM 的解封装 oracle 和 DEM 的密文完整性是不同接口;数据层缺少认证不能由密钥层补偿。
Nonce 重用可摧毁常见 AEAD。计数器模式下会复用密钥流,GCM 类认证还可能泄漏认证结构;随机 nonce 的“随机”也不等于绝不碰撞,必须按调用次数与 nonce 长度计入 birthday bound。计数 nonce 可避免随机碰撞,却要求重启、回滚和并发写入时保持唯一。
认证解密返回
推论与应用 ​
DEM 把对称加密和认证目标收束为适合混合加密的组件接口。它可承载文件、网络记录和任意长度应用数据,但安全性始终受密钥寿命、nonce 规则、关联数据绑定、消息长度泄漏和累计查询数约束。
组件名称不指定算法:AES-GCM、ChaCha20–Poly1305 与 misuse-resistant 模式可在不同条件下充当 DEM。选择时应先确定 one-time 或多记录模型、所需完整性、硬件环境和 nonce 可维护性,再引用对应游戏与具体优势,而不是把“DEM”当作某个固定 AES mode 的别名。
参考资料
- Victor Shoup, “A Proposal for an ISO Standard for Public Key Encryption,” version 2.1, 2001,DEM and hybrid-encryption framework。
- Mihir Bellare and Chanathip Namprempre, “Authenticated Encryption: Relations among Notions and Analysis of the Generic Composition Paradigm,” ASIACRYPT 2000。
- NIST Special Publication 800-38D, Recommendation for Block Cipher Modes of Operation: Galois/Counter Mode (GCM) and GMAC,AEAD interface and nonce constraints。