Skip to content

数据封装机制(DEM)

Data encapsulation mechanism · DEM

在一次性或会话密钥下高效保护任意长度数据,并按明确 nonce 与认证规则解密或拒绝的对称组件。

形式陈述

数据封装机制是混合加密的数据面,也是对称加密在短期会话密钥下的专门接口。对安全参数 λ,它使用近似均匀的会话密钥 KKλ,并提供

CEncK(N,A,M),MDecK(N,A,C)Mλ{}.

N 是公开 nonce,A 是不加密但必须认证的 associated data。正确性要求对每个合法 (N,A,M),按加密随机性取概率有 DecK(N,A,EncK(N,A,M))=M,失败概率为零或可忽略。KEM 产生的密钥可能只保护一个密文,也可能按协议约定保护一个多记录会话;密钥使用次数必须进入 DEM 的安全模型。

一种适合一次封装—一次正文场景的 one-time confidentiality 游戏如下。挑战者采样 KU(Kλ);PPT 对手提交等长 M0,M1、关联数据 A 以及符合策略的 nonce N;挑战者均匀采样 b,返回 CEncK(N,A,Mb)。对手输出 b,本页采用

AdvAot-ind(λ)=|2Pr[b=b]1|.

采用 |Pr[b=b]1/2| 时数值减半。概率包含密钥、挑战 bit、加密和对手随机币;对每个 PPT 对手,优势应可忽略。等长限制避免密文长度直接泄漏挑战位,实际方案若隐藏不了长度,就应把允许泄漏写入接口。

一次性完整性游戏同样采样均匀 K,允许对手选择 (N,A,M) 并获得一次合法密文 C,随后输出 (N,A,C)。若该三元组不等于先前返回的完整三元组,且

DecK(N,A,C),

对手获胜。这里直接以伪造成功概率为安全量,没有 1/2 猜测基线。要求该概率对所有 PPT 对手可忽略,才能把 confidentiality 与 ciphertext integrity 合称 one-time authenticated DEM;仅有前一个游戏不能声称主动篡改安全。

多记录 DEM 通常直接采用nonce-based AEAD:对手可自适应查询加密与解密 oracle,但必须遵守 nonce-respecting 条件,并不得把挑战元组原样提交解密。随机 nonce 依赖碰撞概率界,计数 nonce 依赖持久状态与并发唯一性;misuse-resistant AEAD 则使用另一套允许重复 nonce 的较弱泄漏定义。三种模型不能互换。

组合证明通常先把 KEM 输出替换成独立均匀 K,再调用 DEM 游戏。因此本页在均匀密钥下陈述安全;如果 KEM 只输出计算上近似均匀的密钥,差距由上层混合论证承担,而不是悄悄改变 DEM 的密钥分布。

直觉

DEM 像装货的密封箱:公钥组件只负责交付一把短钥匙,DEM 用它高效保护正文。关联数据则像写在箱外但盖过封印的运单,路由者可以读取,攻击者却不能无痕改动。这样,协议版本、接收者身份、封装密文和记录序号都可与正文绑定。

“一把会话密钥”并不说明可加密多少次。一次性 DEM 可以省去多消息状态的复杂性;若同一 K 保护多个记录,就必须管理 nonce、累计查询数和总优势。模型越过这条边界时,需要换安全游戏,而不是只把循环次数从一改成多。

例子与边界

典型做法是在 KEM 产生的 K 下运行标准 AEAD,把封装 c0、协议版本、接收者标识和算法套件编码为 A,再加密正文 M。接收方先获得候选 K,用完全相同的 N,A 验证并解密;任何头部或封装替换都会导致认证失败。字段必须无歧义编码并做域分离,否则不同字段组合可能映成同一 A

若 DEM 只用流加密提供保密性,攻击者可以翻转密文 bit,使解密明文相应翻转而不被发现。即使外层 KEM 已达 IND-CCA,这种正文可塑性仍存在,因为 KEM 的解封装 oracle 和 DEM 的密文完整性是不同接口;数据层缺少认证不能由密钥层补偿。

Nonce 重用可摧毁常见 AEAD。计数器模式下会复用密钥流,GCM 类认证还可能泄漏认证结构;随机 nonce 的“随机”也不等于绝不碰撞,必须按调用次数与 nonce 长度计入 birthday bound。计数 nonce 可避免随机碰撞,却要求重启、回滚和并发写入时保持唯一。

认证解密返回 也不自动阻止重放:攻击者原样重送旧的合法 (N,A,C) 仍会通过密码验证。协议需把序号、会话标识或状态放入 A 并记录已接受范围。错误类型、响应时间和未经验证的明文输出还可能形成 oracle,抽象的单一 必须由实现纪律支撑。

推论与应用

DEM 把对称加密和认证目标收束为适合混合加密的组件接口。它可承载文件、网络记录和任意长度应用数据,但安全性始终受密钥寿命、nonce 规则、关联数据绑定、消息长度泄漏和累计查询数约束。

组件名称不指定算法:AES-GCM、ChaCha20–Poly1305 与 misuse-resistant 模式可在不同条件下充当 DEM。选择时应先确定 one-time 或多记录模型、所需完整性、硬件环境和 nonce 可维护性,再引用对应游戏与具体优势,而不是把“DEM”当作某个固定 AES mode 的别名。

参考资料
  • Victor Shoup, “A Proposal for an ISO Standard for Public Key Encryption,” version 2.1, 2001,DEM and hybrid-encryption framework。
  • Mihir Bellare and Chanathip Namprempre, “Authenticated Encryption: Relations among Notions and Analysis of the Generic Composition Paradigm,” ASIACRYPT 2000。
  • NIST Special Publication 800-38D, Recommendation for Block Cipher Modes of Operation: Galois/Counter Mode (GCM) and GMAC,AEAD interface and nonce constraints。