Skip to content

签名不可伪造性

Existential unforgeability under chosen-message attack · EUF-CMA

即使可查询所选消息签名,高效对手也难为新消息产生有效签名的安全定义。

形式陈述

数字签名的标准目标 EUF-CMA 要求:对手可自适应请求任意消息签名,最终仍不能为一个从未查询过的新消息输出有效签名,成功概率可忽略。强不可伪造还禁止为已查询消息生成不同有效签名。定义包含密钥生成、签名随机性和验证算法,正确性要求诚实签名总被接受。

直觉

即使攻击者拿到许多自己选择消息的合法签名,也不能把这种能力推广到新的声明。

例子与边界

仅对无消息攻击安全不足以覆盖现实签名 oracle。签名提供真实性和完整性,不隐藏消息。若验证编码存在多种等价表示,普通 EUF 与强 EUF 的差异会显现。hash-then-sign 还需哈希与签名组合满足适当假设。

推论与应用

不可伪造性用于软件更新、证书、交易、审计日志和协议身份认证。

参考资料
  • Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
  • Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。