Skip to content

完美保密

Perfect secrecy · Information-theoretic security

对每种消息先验,观察密文都不改变消息分布的无条件安全定义。

形式陈述

设密钥 K 与消息 M 独立,密文 C=EncK(M),并把加密算法的内部随机性计入该联合实验。密码方案称为完美保密,若对消息空间上的每一种先验分布,MC 都独立。等价地,对任意消息 m0,m1 和任意密文 c

P(EncK(m0)=c)=P(EncK(m1)=c),

其中概率取自密钥生成和加密算法的内部随机性。于是只要条件概率有定义,就有 P(M=mC=c)=P(M=m);对每一种消息先验,这也等价于 I(M;C)=0。必须对所有消息先验成立,不能只为某一个特别选择的分布验证。

直觉

密文可以被无限算力的攻击者观察,但它没有改变攻击者对任何明文的判断;安全不依赖计算困难假设。

例子与边界

正确使用的一次一密满足完美保密。现代块密码通常追求计算安全而非完美保密,因为短密钥重复使用无法满足这一强定义。

推论与应用

完美保密是信息论密码学的基准,并导出密钥长度下界和一次一密的最优性。

参考资料
  • Claude E. Shannon, “Communication Theory of Secrecy Systems,” 1949.
  • Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., §2.1.