Skip to content

签名不可伪造性

Existential unforgeability under chosen-message attack · EUF-CMA

即使可查询所选消息签名,高效对手也难为新消息产生有效签名的安全定义。

条目类型
定义

形式陈述

设数字签名方案为 Σ=(KeyGen,Sign,Verify)。EUF-CMA 实验先生成

(pk,sk)KeyGen(1λ),

再把 pk 与自适应签名 oracle Signsk() 交给 PPT 对手 A。每次查询消息 mi 时,oracle 按签名算法规定的新鲜随机性生成 σiSignsk(mi),返回签名,并把消息加入集合 Q、把返回对加入 transcript T。最后对手输出 (m,σ);它获胜当且仅当

Verifypk(m,σ)=1mQ.

EUF-CMA 安全要求对每个 PPT 对手,上述获胜概率随 λ 可忽略。概率覆盖密钥生成、每次随机签名和对手的全部随机币;如果签名是确定性的,对应随机性只是退化分布。正确性则要求对诚实生成的密钥与合法消息,诚实签名被验证接受,失败概率为零或按方案明确为可忽略。

SUF-CMA 保留相同 oracle,却把新鲜性改成

(m,σ)T.

因此强不可伪造允许 m 曾被查询,只要对手给出的是 oracle 从未返回过的新签名对,就算伪造成功。普通 EUF-CMA 只保护新消息;若随机化或可塑签名能把同一消息的一份合法签名改成另一份,它可能通过 EUF-CMA,却会违反 SUF-CMA。

直觉

签名不可伪造性的标准强度是 EUF-CMA:即使攻击者自适应取得许多自己选择消息的合法签名,也不能把这种能力推广到新的声明,为一个未查询过的新消息产生有效签名。它把真实系统中的签名服务、证书颁发和交易授权纳入攻击接口,而非只防止“从零开始”伪造。强不可伪造还禁止为已签消息生成一个新的不同有效签名,适用于签名可塑性会造成问题的协议。

例子与边界

仅对无消息攻击安全不足以覆盖现实签名 oracle。签名提供真实性和完整性,不隐藏消息。若验证编码存在多种等价表示,普通 EUF 与强 EUF 的差异会显现。hash-then-sign 还需哈希与签名组合满足适当假设。

攻击者查询 m1,,mq 的签名后输出 (m,σ);EUF-CMA 获胜需 m 未在查询集合且验证通过。若方案允许从 (m,σ) 公开变换出同一消息的另一签名,它可能仍 EUF-CMA 安全,却不满足强不可伪造。

只验证“无法恢复私钥”远弱于不可伪造:攻击者可能不知密钥却能组合签名。消息编码、域分离和公钥验证也必须纳入游戏,否则跨协议签名或歧义序列化可能形成有效伪造。

推论与应用

不可伪造性是 数字签名 的核心安全目标,以 计算安全 和选择消息 oracle 定义,用于软件更新、证书、交易、审计日志和协议身份认证。密码哈希 的碰撞会破坏 hash-then-sign 绑定;证书、代码签名和共识投票常还要求强不可伪造或唯一签名等附加性质。

参考资料
  • Shafi Goldwasser, Silvio Micali, and Ronald Rivest, “A Digital Signature Scheme Secure Against Adaptive Chosen-Message Attacks,” SIAM Journal on Computing 17(2), 1988,EUF-CMA 的原始形式化来源。
  • Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。
关系图谱4 个相邻概念 · 1 类关系

拖动节点调整位置。

显示关系

显示:依赖

  1. 前置三跳
  2. 前置二跳
  3. 前置一跳
  4. 当前条目
  5. 后续一跳
  6. 后续二跳
  7. 后续三跳
文字版关系按与当前条目的最短距离分组