Skip to content

完美保密

Perfect secrecy · Information-theoretic security

对每种消息先验,观察密文都不改变消息分布的无条件安全定义。

条目类型
定义

形式陈述

在密钥、消息与密文共同定义的概率空间中,设密钥 K 与消息 M独立性要求相互独立,密文 C=EncK(M),并把加密算法的内部随机性计入该联合实验。密码方案称为完美保密,若对消息空间上的每一种先验分布,MC 都独立。等价地,对任意消息 m0,m1 和任意密文 c

P(EncK(m0)=c)=P(EncK(m1)=c),

其中概率取自密钥生成和加密算法的内部随机性。于是只要条件概率有定义,就有 P(M=mC=c)=P(M=m);对每一种消息先验,这也等价于 I(M;C)=0。从分布视角看,任意 m0,m1 诱导的密文分布距离为 0,即完美统计不可区分;采用本库带 1/2 的 TV 规范时,最优无界区分优势也为 0。必须对所有消息先验成立,不能只为某一个特别选择的分布验证。

直觉

完美保密要求即使无限算力的攻击者观察密文,明文的后验分布仍与先验完全相同,不改变其对任何明文的判断;等价地,任意两明文诱导同一密文分布。它对无界攻击者成立,不依赖计算困难,因此密钥必须携带足够的新鲜不确定性。定义只讨论机密性,密文是否可篡改、消息长度是否泄露和密钥如何共享都需另行处理。

例子与边界

一次一密中,对任意 m,c,唯一密钥 k=mc 使其对应;均匀密钥给出 P(C=c|M=m)m 无关,所以 I(M;C)=0。若密钥空间小于消息空间且要求正确解密,就不可能对所有消息达到完美保密。

这说明正确使用的一次一密满足完美保密;现代块密码通常只追求计算安全,因为短密钥重复使用无法满足这一强定义。对特定退化消息分布,“攻击者本来就知道消息”会让某些方案看似不泄露,但标准定义要求对允许的所有明文或分布成立。重复使用同一密钥处理多条消息会把联合密文纳入观察,单次边缘安全不能保住联合安全。

推论与应用

完美保密是信息论密码学的基准,并导出密钥长度下界和一次一密的最优性。一次一密实现该目标,Shannon 下界说明密钥熵至少不小于消息熵(在相应条件下);互信息的零值给出信息论表述,计算语义安全则把无界观察者下的绝对独立放松为指定游戏中 PPT 对手的可忽略优势。

参考资料
  • Claude E. Shannon, “Communication Theory of Secrecy Systems,” 1949.
  • Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020, §2.1.
关系图谱6 个相邻概念 · 2 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组
类型化关系

并列辨析