“这个结果解释了为什么完美保密难以大规模部署,并划清信息论安全与基于计算假设安全的边界。完美保密 提供独立性条件,熵 提供资源计量,一次一密 达到界;伪随机生成器 与流密码把短密钥扩成长密钥流…”
形式陈述 ​
在密钥、消息与密文共同定义的概率空间中,设密钥
其中概率取自密钥生成和加密算法的内部随机性。于是只要条件概率有定义,就有
直觉
完美保密要求即使无限算力的攻击者观察密文,明文的后验分布仍与先验完全相同,不改变其对任何明文的判断;等价地,任意两明文诱导同一密文分布。它对无界攻击者成立,不依赖计算困难,因此密钥必须携带足够的新鲜不确定性。定义只讨论机密性,密文是否可篡改、消息长度是否泄露和密钥如何共享都需另行处理。
例子与边界
一次一密中,对任意
这说明正确使用的一次一密满足完美保密;现代块密码通常只追求计算安全,因为短密钥重复使用无法满足这一强定义。对特定退化消息分布,“攻击者本来就知道消息”会让某些方案看似不泄露,但标准定义要求对允许的所有明文或分布成立。重复使用同一密钥处理多条消息会把联合密文纳入观察,单次边缘安全不能保住联合安全。
推论与应用
完美保密是信息论密码学的基准,并导出密钥长度下界和一次一密的最优性。一次一密实现该目标,Shannon 下界说明密钥熵至少不小于消息熵(在相应条件下);互信息的零值给出信息论表述,计算语义安全则把无界观察者下的绝对独立放松为指定游戏中 PPT 对手的可忽略优势。
参考资料
- Claude E. Shannon, “Communication Theory of Secrecy Systems,” 1949.
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020, §2.1.