“消息认证码方案由 $$ (\operatorname{Gen},\operatorname{Tag},\operatorname{Vrfy}) $$ 组成。$k\leftarrow\oper…”
形式陈述 ​
安全实验是由安全参数
实验的概率空间包含挑战者、对手和被调用随机算法使用的全部随机币,以及实验另行采样的输入。成功概率可以写成
若实验均匀采样隐藏位
在对应设定下两种写法表达同一偏离随机猜测的能力;有些文献省略因子
直觉 ​
“攻击者学不到信息”之所以含糊,是因为没有说明攻击者拿到什么、能问什么、何时必须作答,也没有说明“学到”如何测量。安全实验把这些隐含条件变成一场双方都能执行的小游戏:挑战者搭建现实世界或理想世界,对手在限定接口内互动,最后用一个事件或一个输出位把目标压缩成概率。
优势不是单纯的成功率,而是超出基线的部分。猜均匀隐藏位时,
例子与边界 ​
IND-CPA 实验的骨架如下:挑战者生成密钥并允许对手查询加密;对手提交等长消息
这个骨架还不是“方案安全”的完整结论。单个固定对手可能优势很小,不能推出其他对手也小;单个固定参数上的概率也不能推出渐近性质。把“对所有允许的高效对手,优势随
成功概率与区分优势也不能随意互换。例如伪造实验可能没有自然的
推论与应用 ​
选择明文、选择密文、不可伪造性、伪随机性与哈希碰撞抗性都可由“挑战者—对手—输出事件”统一组织。不可区分性关注两个世界输出分布的差异,混合论证则在一串相邻实验之间逐步界定优势损失。归约证明把能够赢得目标实验的对手包装成另一个实验的对手,因此接口是否匹配、模拟是否保持分布、资源增加多少,都是证明主体而非记号细节。
实验定义只覆盖它赋予对手的能力。没有侧信道接口的 IND-CPA 结论不能自动抵抗计时泄漏,没有解密查询的实验不能代表选择密文攻击。安全主张应始终带着实验名称、资源约束和优势归一化一起阅读。
参考资料
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Chs. 2–3,security games, adversaries, and advantage measures。
- Mihir Bellare and Phillip Rogaway, “Introduction to Modern Cryptography,” course notes, 2005,game-based definitions and concrete security conventions。