“这里追求的是至多一次查询的新消息不可伪造。函数仅有普通单向性还不能自动支持后面的密码安全结论;迭代输出上的额外假设在“推论与应用”中单列。”
形式陈述
设数字签名方案为
再把公开安全参数
EUF-CMA 安全要求对每个 PPT 对手,上述获胜概率随
SUF-CMA 保留相同 oracle,却把新鲜性改成
因此强不可伪造允许
直觉
签名不可伪造性的标准强度是 EUF-CMA:即使攻击者自适应取得许多自己选择消息的合法签名,也不能把这种能力推广到新的声明,为一个未查询过的新消息产生有效签名。它把真实系统中的签名服务、证书颁发和交易授权纳入攻击接口,而非只防止“从零开始”伪造。强不可伪造还禁止为已签消息生成一个新的不同有效签名,适用于签名可塑性会造成问题的协议。
例子与边界
仅对无消息攻击安全不足以覆盖现实签名 oracle。签名提供真实性和完整性,不隐藏消息。若验证编码存在多种等价表示,普通 EUF 与强 EUF 的差异会显现。hash-then-sign 还需哈希与签名组合满足适当假设。
攻击者查询
只验证“无法恢复私钥”远弱于不可伪造:攻击者可能不知密钥却能组合签名。消息编码、域分离和公钥验证也必须纳入游戏,否则跨协议签名或歧义序列化可能形成有效伪造。
查询预算也是实验的一部分。Lamport一次性构造证明至多一次查询下的新消息安全,并展示同钥签0000和1111后直接拼出0101;攻击完全不需要恢复未公开原像。树签名把每片叶的查询限制纳入状态合同,没有将一次性定理默默扩成可无限复用的结论。
推论与应用
不可伪造性是 数字签名 的核心安全目标,以 计算安全 和选择消息 oracle 定义,用于软件更新、证书、交易、审计日志和协议身份认证。密码哈希 的碰撞会破坏 hash-then-sign 绑定;若具体协议必须排除已签消息上的新签名,或要求每条消息的有效签名表示唯一,就需在规范中分别加入强不可伪造或唯一签名等对应性质。
参考资料
- Shafi Goldwasser, Silvio Micali, and Ronald Rivest, “A Digital Signature Scheme Secure Against Adaptive Chosen-Message Attacks,” SIAM Journal on Computing 17(2), 1988,EUF-CMA 的原始形式化来源。
- Oded Goldreich, Foundations of Cryptography, Vol. 2, Cambridge University Press, 2004,Chs. 4–7。
- Dan Boneh and Victor Shoup, A Graduate Course in Applied Cryptography, version 0.6, 2023,Parts I–III。