“阅读 LWE 时应始终分开三层。本页“形式陈述”固定 search/decision 问题族;“困难性归约的范围”说明最坏情形格问题如何为特定参数的平均情形 LWE 提供条件性依据;进入公钥…”
形式陈述 ​
公钥加密是通用加密方案中把加密能力公开、解密能力保密的分支。对每个安全参数
算法接口分成三步。密钥生成算法产生配对密钥:
加密算法接收公开密钥、消息和随机币;解密算法只使用私钥恢复消息或返回失败:
正确性单独约束合法加密产生的密文。对每个
完美正确性把右侧误差取为零;允许解密失败的构造则必须把失败概率和参数范围写清楚。
进入计算安全层次后,攻击者持有
直觉
公钥加密把上锁与开锁能力分离:任何人可用公开密钥封装消息,只有私钥持有者能恢复内容。这缓解了预共享秘密的分发问题,却没有自动认证公钥属于谁,也没有自动认证发送者。
公钥运算通常比对称加密昂贵。工程系统因此让KEM产生共享会话密钥与短封装,再由DEM处理正文;两组件的接口、安全模型与绑定条件由KEM–DEM 组合定理承接,而不是一般 PKE 定义的一部分。
例子与边界
RSA 函数只给出带陷门的代数映射与反演假设;朴素确定性 RSA 不满足一般 IND-CPA,因为攻击者可对候选消息计算确定密文并与挑战比较。ElGamal在指定群的 DDH 假设下满足 IND-CPA,却因乘法可塑性不满足 CCA。安全构造必须使用与目标游戏匹配的随机编码、填充或 KEM–DEM 组合;不同方案依赖的假设不能由“使用公钥”统一代替。
公钥真实性仍需证书、可信指纹或已认证信道,否则中间人可以替换
推论与应用
公钥加密支持开放网络中的密钥封装、混合加密和多接收者通信。CPA 与 CCA定义机密性强度;对称加密及认证模式承担高吞吐数据面,数字签名承担认证,Diffie–Hellman则提供另一种共享密钥建立方式。具体的 RSA、ElGamal 和 KEM 页面分别承担代数假设、方案证明与封装游戏,本页只保留 PKE 通用接口和安全目标。
参考资料
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023, Chapters 11–12.
- Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020, Chapters 11–13.