Skip to content

语义安全

Semantic security · Computational semantic security

密文不让多项式时间攻击者显著获得明文任何可计算信息的安全性。

形式陈述

语义安全要求密文不显著帮助高效攻击者计算关于明文的任何高效可计算信息。形式上,对任意 PPT 攻击者 A,存在不见密文的 PPT 模拟器 S,使对任意可有效采样的消息分布及任意多项式有界函数 f,h,二者由辅助信息 h(M) 预测 f(M) 的成功概率之差可忽略:

|Pr[A(EncK(M),h(M))=f(M)]Pr[S(h(M))=f(M)]|negl(λ).

在标准私钥加密设置下,它与窃听模型的不可区分性定义等价。

直觉

攻击者可能本来就知道消息分布、长度或辅助信息;语义安全只要求看到密文后没有获得可利用的额外计算优势。模拟器表达“攻击者做到的事,不看密文也基本能做到”。

例子与边界

确定性加密通常无法对可重复消息实现标准语义安全:攻击者可比较同一消息的密文。一次一密具有更强的完美保密;语义安全允许信息论泄漏,只要高效对手无法利用。消息长度若由密文长度直接暴露,通常需把长度纳入允许泄漏或限制挑战消息等长。

推论与应用

语义安全是现代加密的核心保密目标,并引出 IND-EAV、IND-CPA、IND-CCA 等按攻击接口增强的不可区分性概念。仅证明被动窃听下语义安全,不能推出选择明文或选择密文安全。

参考资料
  • Shafi Goldwasser and Silvio Micali, “Probabilistic Encryption,” Journal of Computer and System Sciences 28(2), 1984, pp. 270–299,Full paper, semantic security definition。
  • Jonathan Katz and Yehuda Lindell, Introduction to Modern Cryptography, 3rd ed., CRC Press, 2020,Ch. 3。