“数字签名用于软件发布与更新、证书、交易授权、审计或透明日志和共识消息认证。签名不可伪造性 给出正式目标,密码哈希 常压缩消息。签名与加密正交:它提供来源完整性,保密性需另行使用加密;公钥加密…”
形式陈述 ​
设数字签名方案为
再把
EUF-CMA 安全要求对每个 PPT 对手,上述获胜概率随
SUF-CMA 保留相同 oracle,却把新鲜性改成
因此强不可伪造允许
直觉
签名不可伪造性的标准强度是 EUF-CMA:即使攻击者自适应取得许多自己选择消息的合法签名,也不能把这种能力推广到新的声明,为一个未查询过的新消息产生有效签名。它把真实系统中的签名服务、证书颁发和交易授权纳入攻击接口,而非只防止“从零开始”伪造。强不可伪造还禁止为已签消息生成一个新的不同有效签名,适用于签名可塑性会造成问题的协议。
例子与边界
仅对无消息攻击安全不足以覆盖现实签名 oracle。签名提供真实性和完整性,不隐藏消息。若验证编码存在多种等价表示,普通 EUF 与强 EUF 的差异会显现。hash-then-sign 还需哈希与签名组合满足适当假设。
攻击者查询
只验证“无法恢复私钥”远弱于不可伪造:攻击者可能不知密钥却能组合签名。消息编码、域分离和公钥验证也必须纳入游戏,否则跨协议签名或歧义序列化可能形成有效伪造。
推论与应用
不可伪造性是 数字签名 的核心安全目标,以 计算安全 和选择消息 oracle 定义,用于软件更新、证书、交易、审计日志和协议身份认证。密码哈希 的碰撞会破坏 hash-then-sign 绑定;证书、代码签名和共识投票常还要求强不可伪造或唯一签名等附加性质。
参考资料
- Shafi Goldwasser, Silvio Micali, and Ronald Rivest, “A Digital Signature Scheme Secure Against Adaptive Chosen-Message Attacks,” SIAM Journal on Computing 17(2), 1988,EUF-CMA 的原始形式化来源。
- Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。