形式陈述
数字签名的标准目标 EUF-CMA 要求:对手可自适应请求任意消息签名,最终仍不能为一个从未查询过的新消息输出有效签名,成功概率可忽略。强不可伪造还禁止为已查询消息生成不同有效签名。定义包含密钥生成、签名随机性和验证算法,正确性要求诚实签名总被接受。
直觉
即使攻击者拿到许多自己选择消息的合法签名,也不能把这种能力推广到新的声明。
例子与边界
仅对无消息攻击安全不足以覆盖现实签名 oracle。签名提供真实性和完整性,不隐藏消息。若验证编码存在多种等价表示,普通 EUF 与强 EUF 的差异会显现。hash-then-sign 还需哈希与签名组合满足适当假设。
推论与应用
不可伪造性用于软件更新、证书、交易、审计日志和协议身份认证。
参考资料
- Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。