“AEAD 组合 对称加密 与 消息认证码 的目标,比仅满足 选择明文安全 的加密多提供主动篡改保护,是 TLS、VPN、磁盘和消息协议的默认对称保护接口。KEM–DEM 混合加密通常选择 A…”
形式陈述 ​
设
加密算法接收公钥、消息
任一步解析、解封装或认证失败都返回统一的
主模型假设每次 encapsulation 只产生一条 DEM 密文,因此会话密钥是 one-time key;此时可使用固定且域分离的 nonce,或按规范生成一个 nonce。若同一
若 KEM 和 DEM 的密钥长度不同,可插入
此时定理需要额外假设:在 KEM 挑战给出的真实或随机
正确性可由两组件合成。若诚实 KEM 解封装失败或错配概率至多
该式不要求两类失败独立;若两项可忽略,混合方案正确性误差也可忽略。
组合结论必须绑定精确的组件接口与攻击实验。以下采用 Shoup 2001 与 ISO/IEC 18033-2 的 KEM–DEM 框架来组织当前的一次性方案,但不把不同文献中的优势定义和常数拼成一条“通用标准界”。目标实验使用公钥加密 IND-CCA 的半偏差
挑战者把
在这个实验下,可以陈述如下定性组合命题。它要求四项条件同时成立:
- KEM 在当前封装编码与 rejection 语义下满足 IND-CCA key indistinguishability。
- DEM 面对独立均匀且只使用一次的密钥时,针对当前 nonce 与 associated-data 接口同时满足消息保密性,以及足以拒绝相关解密查询的密文完整性。
都经过无歧义编码,并被 DEM 认证。 - 混合解密查询可以由上述两个组件实验模拟,错误接口不会额外泄漏信息。
在这些条件下,上述一次性混合方案满足对应实验中的 IND-CCA。这个结论没有涵盖其他 rejection 规则、nonce 管理方式或密钥复用策略。
这里的每个限定都参与定理。KEM 游戏是否允许 implicit rejection,DEM 完整性游戏提供一次还是多次伪造尝试,nonce 是固定、随机还是外部管理,以及解密查询如何比较挑战上下文,都会改变归约。若改成一把密钥保护多条记录,还要把 DEM 假设替换成相应的多消息 AEAD 定义,不能继续引用这条 one-time 命题。
在固定全部定义后,证明账本通常具有下面的示意形状:
直觉 ​
混合加密把两种成本曲线不同的工具接在一起:KEM 用一次昂贵公钥运算交付短密钥,DEM 用高吞吐对称运算保护正文。证明也遵循同样分工,先把 KEM 产生的挑战密钥替换成独立均匀值,再在这个理想 key 下调用 DEM 的保密与完整性保证。
组件边界本身必须被认证。封装
例子与边界 ​
考虑文件加密:头部
RFC 9180 的 HPKE 是标准化工程对照:它组合 KEM、KDF 与 AEAD,由 key schedule 把 info、模式和封装结果导入上下文,再用序列号派生 nonce,并区分 base、PSK、authenticated 与 authenticated-PSK 模式。这个接口比本页的一次性二组件模型多出密钥派生、模式认证和多记录状态,因此 HPKE 的规范一致性不能充当上面定性组合命题的直接证明;分析具体 HPKE 套件时,应使用 RFC 9180 的算法与安全上下文,而不是把本页公式逐字段套入。
只提供保密性的 DEM 不够。设 DEM 密文可被可预测地翻转,攻击者便能保持挑战
反过来,只有 IND-CPA KEM 加认证 DEM 通常也不足以推出整体 IND-CCA。攻击者可修改
Nonce 规则也不会被 KEM 自动修复。若每个封装只加密一条消息,one-time key 使固定 nonce 可在严格域分离下成立;若一个
缺少 ciphertext binding 会产生组合与跨协议风险。若
错误处理是最后一条边界。显式的 KEM
推论与应用 ​
在满足上述接口条件时,证明可按四个游戏组织。
接着,
这条混合论证说明“安全 KEM 加安全 DEM”仍不是无条件公式。密钥分布与长度必须衔接,KEM/DEM 的查询模型和 key 使用次数必须匹配,挑战封装与数据密文必须绑定,nonce、context 和失败语义也必须进入接口。满足这些前提后,KEM–DEM 才把模块化工程结构转化为可核算的端到端公钥加密结论。
参考资料
- Victor Shoup, “A Proposal for an ISO Standard for Public Key Encryption,” version 2.1, 2001,KEM/DEM composition and hybrid encryption。
- Ronald Cramer and Victor Shoup, “Design and Analysis of Practical Public-Key Encryption Schemes Secure against Adaptive Chosen Ciphertext Attack,” SIAM Journal on Computing 33(1), 2003。
- ISO/IEC 18033-2, Encryption Algorithms — Part 2: Asymmetric Ciphers, KEM and DEM composition framework。
- Richard Barnes et al., RFC 9180: Hybrid Public Key Encryption, 2022,KEM/KDF/AEAD 标准协议实例;用于接口对照,不作为本页抽象组合命题的直接证明。
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,hybrid public-key encryption and CCA security。