“这个结果解释了为什么完美保密难以大规模部署,并划清信息论安全与基于计算假设安全的边界。完美保密 提供独立性条件,熵 提供资源计量,一次一密 达到界;伪随机生成器 与流密码把短密钥扩成长密钥流…”
形式陈述 ​
一次一密是对称加密方案中达到完美保密的基本实例。令消息空间、密钥空间和密文空间均为有限群
对任意
直觉
一次一密用与消息等长的均匀独立密钥逐位异或。对同一密文,每个候选明文都恰好配有一个唯一且等可能的密钥,因此给定任意明文时密文均匀分布,观察密文不会改变候选明文之间的相对概率。安全来自密钥熵和一次性使用,而不是 XOR 运算本身;同一密钥复用会让两个密文异或消去密钥,暴露明文间关系。它达到信息论完美保密,却把困难转移到密钥生成、分发与存储。
例子与边界
密钥必须均匀、秘密、覆盖整个消息群且绝不复用。Vernam 异或只是运算形式,缺少一次性均匀密钥时不构成一次一密。
加密
若两条位串消息复用密钥,就会泄露
推论与应用
一次一密是 完美保密 的典型实现,并达到 Shannon 密钥下界 的密钥长度极限;代价是必须预先安全分发并存储与消息等量的独立密钥材料。流密码 可视为用短密钥生成伪随机长密钥流的计算安全替代,但不再具有无条件安全;认证还需 MAC 或 AEAD。
参考资料
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023, Chapter 2.
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020, Chapter 2.